質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.37%
VLAN

VLAN(Virtual LAN)とは、ネットワーク技術の仮想化技術の一つ。仮想LANとも呼ばれています。物理的な接続形態とは独立して、スイッチ内で論理的にLANセグメントを分割することができます。企業LANの構築時によく利用されています。

ルーティング

ルーティングとは、TCP/IPネットワークにおいて、目的のホストまでパケットを送る為のパス選定のプロセスを言います。

ネットワーク

ネットワークとは、複数のコンピューター間を接続する技術です。インターネットが最も主流なネットワークの形態で、TCP/IP・HTTP・DNSなどの様々なプロトコルや、ルータやサーバーなどの様々な機器の上に成り立っています。

Cisco

シスコ(Cisco Systems,Inc.)は、アメリカ合衆国に本社を置く、世界最大のコンピュータネットワーク機器開発会社及び同社の製品

ネットワークスペシャリスト

ネットワークスペシャリスト試験 (NW)は、IPA 独立行政法人 情報処理推進機構の実施している国家資格です。

Q&A

1回答

2857閲覧

Fortigate 同一VLAN内の特定のポートのみ疎通ができない

flatbit

総合スコア0

VLAN

VLAN(Virtual LAN)とは、ネットワーク技術の仮想化技術の一つ。仮想LANとも呼ばれています。物理的な接続形態とは独立して、スイッチ内で論理的にLANセグメントを分割することができます。企業LANの構築時によく利用されています。

ルーティング

ルーティングとは、TCP/IPネットワークにおいて、目的のホストまでパケットを送る為のパス選定のプロセスを言います。

ネットワーク

ネットワークとは、複数のコンピューター間を接続する技術です。インターネットが最も主流なネットワークの形態で、TCP/IP・HTTP・DNSなどの様々なプロトコルや、ルータやサーバーなどの様々な機器の上に成り立っています。

Cisco

シスコ(Cisco Systems,Inc.)は、アメリカ合衆国に本社を置く、世界最大のコンピュータネットワーク機器開発会社及び同社の製品

ネットワークスペシャリスト

ネットワークスペシャリスト試験 (NW)は、IPA 独立行政法人 情報処理推進機構の実施している国家資格です。

0グッド

0クリップ

投稿2022/05/15 01:58

前提

大学生です。研究室に対して123.45.67.160/28で与えられている16個のグローバルIPをLANのWANポートや公開サーバーに割り当てて公開するNWを構築しています。
上流GW(123.45.67.174)との接続には1100のタグ付きVLANが必要でCiscoのCBS350を挟んでFWと接続しています。
FirewallはFortigate 100d(v6.2.10)で、WAN⇔LAN(192.168.100.0/24)のNATやVWP(2LSWとして透過的にインスペクションする機能)を利用しています。
今回は公開サーバーとしてWebサーバー(.161)を置いています。
Vlanの用途

  • 1100 上流との直接接続
  • 202  VWPにを用いてFWを挟んだ上流との接続
  • 12  管理用NW

イメージ説明

実現したいこと

Webサーバー⇔LANの疎通

発生している問題

Webサーバー⇔LANのみPINGが返ってきません。
外部(インターネット)からWebページを閲覧することはできるものの、LAN内からのみ閲覧できません。

試したこと

  1. FortigateのWANポートでパケットキャプチャを行ったところ、リクエスト・レスポンス両方共に確認しました。

しかし、LAN側にレスポンスが流れず、WANポートでパケットが廃棄されているものと思われます。ポリシーはWAN←LANの通信は全プロトコルで許可しています。
イメージ説明

  1. CiscoSWにてWANポートのVLANを1100から202に変更したところ今度はWebサーバーにPINGは通るものの、上流との接続ができなくなりました。

拙い文章で恐縮ですが皆様の知識をお借りできますと幸いです。よろしくお願い致します。

補足情報

Cisco CBS350
Fortigate 100d(v6.2.10)
写真が無くて恐縮ですがスタティックルートは123.45.67.174のGWが設定されています。(それ以外のルートはポリシー、スタティックともにありません)
イメージ説明
Webサーバー Esxi上 ubuntu 20.04

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

yukky1201

2022/05/17 12:42

webサーバのipアドレスは何ですか? .161だけでは分かりません
flatbit

2022/05/18 03:12

ご指摘ありがとうございます。言葉足らずで申し訳ありません。 Webサーバー、WANポートともに同一ネットワーク、サブネット内にいます。 WANポート123.45.67.173/28 Webサーバー123.45.67.161/28 です。よろしくお願い致します。
guest

回答1

0

LAN:192.168.100.0/24
公開サーバ:123.45.67.161
上記はセグメントが異なるので通信するためにはルーティングが必要です

LANから発信されるものは1本道なのでデフォルトゲートウェイを設定していれば大丈夫ですが、
公開サーバ(またはグローバルセグメント)のルーティングの考慮が必要になります。

公開サーバにデフォルトゲートウエイ(123.45.67.174でしょう)しか設定していない場合、
すべての通信がWANに向かってしまうため、LAN(192.168.100.0/24)と通信ができません。

投稿2022/05/19 02:12

yukky1201

総合スコア2751

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

flatbit

2022/05/19 06:57 編集

ご回答ありがとうございます。 公開サーバーのGWは仰る通り123.45.67.174に設定済みです。 WANポート(123.45.67.173)⇔LAN(192.168.100.0)はNAPTを行っているので公開サーバーとWANポートの通信はスイッチングの動作で通信が行われると思います。 現にWANポートまでPINGのリプライは帰って来ており、Wiresharkで宛先、送信元ともに正常であることは確認しています。
yukky1201

2022/05/19 05:50

なるほどNATしているのですね。 >WANポート(*.*.*.*)(実際のIPでしょうか?)⇔LAN(192.168.100.0)はNAPTを行っている と記載してますが、設定の画面キャプチャを見ると、LAN→WANの片方向でしかNATされないと思います 通信としては、下記の2パターンがありますが両方NGでしょうか。 ・LAN発 → 公開サーバ宛 (※こっちの通信は出来るはずだと思っている) ・公開サーバ発 → LAN宛 (※こっちの通信は現状では出来ないと思っている) あと、気になった点としては公開サーバの接続のvlanが202になっていますが、123.45.67.161は123.45.67.160/28の範囲内なのでvlan1100にすべきかと思いました。 VWPを使っているということで見当違いかもしれませんが。
flatbit

2022/05/19 07:12 編集

NATの動作は仰る通りLAN→WANの片方であっていると思います。 通信に関して公開サーバーからもPINGを行ってみました。 ・LAN発 → 公開サーバ宛  すべて要求のタイムアウト ・公開サーバ発 → LAN宛(WANポート宛) 1回目のPINGのみ成功 ・Fortigate WANポート発→公開サーバー宛 全て成功 といった結果でした。パケットキャプチャを行ったところどちらのパターンもWANポートまではリプライが来ているようでした。 以上の動作を見るとLAN内へうまくパケットがフォワーディングされておらず、Fortigate が怪しいように思えますが、WANポートをVLAN202にすると通信できること,Fortigate発のPINGは通ることの説明がつきません。 VLANを1100と202に分ける必要はないのでは。というご指摘についてはVWPを用いることでFWをかまして通信の許可不許可を管理するためです。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.37%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問