thảo luận Thảo luận chia sẻ tất tần tật về Firewall

chỉ những trang nào bị cấm thì nó hiện báo lỗi ssl thôi, trang cho phép thì vẫn vào bt.
Ví dụ mình cấm google ads, vì bản thân ads với cdn video đều ở chung server, chung port, khác thông tin header thôi, thì khả năng cao là tv mình k xem đc youtube luôn?
 
Ví dụ mình cấm google ads, vì bản thân ads với cdn video đều ở chung server, chung port, khác thông tin header thôi, thì khả năng cao là tv mình k xem đc youtube luôn?
Nó có sign của google ads, các dải ip chạy cho google ads, và lọc theo từ khóa... và header trước khi gửi đi đến server ads đã bị con firewall nó decrypt rồi,. nên nó sẽ biết và chặn luôn. Cấm ads là chỉ ads. Cấm ads lại ăn vào youtube thì lic 1 năm mấy chục triệu ai nó mua.
 
Nó có sign của google ads, các dải ip chạy cho google ads, và lọc theo từ khóa... Cấm ads là chỉ ads. Cấm ads lại ăn vào youtube thì lic 1 năm mấy chục triệu ai nó mua.
Sign của google ads là cái gì? Thím có keyword cụ thể hơn k? Mình đang rất tò mò vụ chặn đc youtube ads mà k cần chèn cert này
 
Sign của google ads là cái gì? Thím có keyword cụ thể hơn k? Mình đang rất tò mò vụ chặn đc youtube ads mà k cần chèn cert này
Trước khi bạn kết nối đi đến đâu, gói tin của bạn đã bị giải mã rồi. Mỗi một ứng dụng đều có chữ ký CA riêng.
 
Trước khi bạn kết nối đi đến đâu, gói tin của bạn đã bị giải mã rồi. Mỗi một ứng dụng đều có chữ ký CA riêng.
Cảm ơn thím giải đáp. Nghiên cứu nãy giờ thì k thấy người ta nói tới giải mã. Vì theo mình hiểu mã hóa đầu cuối rsa thế này trừ khi chèn cert thì k giải mã được.
Firewall có vụ block threat, dùng signature theo mình hiểu là giống hệt như antivirus quét virus. So signature của package với databse có sẵn rồi phân loại thôi. Vụ bán license với cập nhật databse giống kiểu update av. Mình hiểu v k biết đúng không nữa. Ít tài liệu quá. Nhưng ngoài hướng này ra thì bí cmnr
 
Đọc được IP: port thì có thể kiểm tra trong db của hãng hoặc bên thứ 3 như maxmind, spamcop, spamhaus,... bằng API để xem có phải spam, app không mong muốn không? Phải thì chặn thôi.
Thường mình thấy ở cty, mấy ông ý cài quách root cert lên máy LAN rồi. Không chịu cho tao đọc payload chặn luôn :shame:
Cái này warning nhé. Ở VN lộm nhộm vậy thôi chứ hợp đồng ld kí tá mà ko có điều khoản này cẩn thận nó kiện cho vỡ mồm.
1 số thiết bị khi xác định full decrypt ssl cũng sẽ warn về policy này.
 
Giả sử mình lắp firewall, và muốn decrypt https traffic. Vấn đề là mấy thiết bị như lg smart tv hay android tv k có cách nào để cài cert vào cả. Vậy là tụi nó mất net luôn hả các thím?
Với các device đặc thù thì policy riêng. Ví dụ add vào 1 range ip...
Secure là kết hợp nhiều thứ, fw, ids/ips, nac, endpoint, gpo,mdm, monitor,it admin,... chứ 1 mình fw chỉ thể hiện đc 1 chút thôi.
 
Chào anh em! Lại có việc cần nhờ anh em tư vấn đây.

Mô hình mạng nhà mình như sau: Converter => Router Fortigate => Switch POE Juniper => AP.
Mình mới lập thêm 2 VLAN để dành cho IoT và cho Khách, mỗi VLAN 1 dải IP riêng, policy cho các VLAN ra internet đã thiết lập. Cấu hình VLAN đã "khai báo" switch, wifi cho 2 IoT và Khách đã kết nốt, nhận đúng IP, gateway, DNS... Tuy nhiên không ra được internet :(

Nhờ anh em hướng dẫn cách xử lý. Cảm ơn anh em!
1641147725528.png


1641147759411.png


1641147685298.png
 
Last edited:
Chào anh em! Lại có việc cần nhờ anh em tư vấn đây.

Mô hình mạng nhà mình như sau: Converter => Router Fortigate => Switch POE Juniper => AP.
Mình mới lập thêm 2 VLAN để dành cho IoT và cho Khách, mỗi VLAN 1 dải IP riêng, policy cho các VLAN ra internet đã thiết lập. Cấu hình VLAN đã "khai báo" switch, wifi cho 2 IoT và Khách đã kết nốt, nhận đúng IP, gateway, DNS... Tuy nhiên không ra được internet :(

Nhờ anh em hướng dẫn cách xử lý. Cảm ơn anh em!
View attachment 955404

View attachment 955405

View attachment 955403
Xem trong log nó báo gì. Với lại đã bật NAT ở rule lên chưa.
 
Em vừa mua 1 con 50E hết Lic để vọc, vì giá rẻ quá. Bác nào có FW mới của 50E cho em xin với. Thanks
 
Xem trong log nó báo gì. Với lại đã bật NAT ở rule lên chưa.

Mình vừa thử cắm trực tiếp AP và con fortinet thì thông hết, ngon lành.
Vấn đề chắc là ở con switch.

Mình thử thêm static route như hình mà vẫn không được. Không biết sai ở đâu.

msedge_3WKV45n5zd.png

P.s có thử trỏ tất cả VLAN về 192.168.1.1 cũng không được.

msedge_Bvn5rPWl7d.png
 
Em vừa mua 1 con 50E hết Lic để vọc, vì giá rẻ quá. Bác nào có FW mới của 50E cho em xin với. Thanks
FW mới nhất là FortiOS v6.2.10 build1263 (GA) nhưng mình để auto update, chưa tìm hiểu cách tải về.
 
thím nào rành fortinet cho em hỏi ngu cái, con 200D của công ty e bị chuyển qua "conserve mode" nên giờ không cấu hình được gì cả, em search thông tin trên mạng thì là do memory sắp đầy. list dưới đây là mấy process ngốn ram nhất
2y9npcU.png
trong đống này có thằng nào kill được không mấy thím, cty e có dùng VPN SSL
1644238514612.png
 

Attachments

  • 1644237667702.png
    1644237667702.png
    10.3 KB · Views: 37
  • 1644237844598.png
    1644237844598.png
    10.3 KB · Views: 38
  • 1644238002243.png
    1644238002243.png
    15.8 KB · Views: 35
thím nào rành fortinet cho em hỏi ngu cái, con 200D của công ty e bị chuyển qua "conserve mode" nên giờ không cấu hình được gì cả, em search thông tin trên mạng thì là do memory sắp đầy. list dưới đây là mấy process ngốn ram nhất
2y9npcU.png
trong đống này có thằng nào kill được không mấy thím, cty e có dùng VPN SSL
View attachment 1006236
reportd báo cáo lỗi, ips là chặn mối đe dọa, tạm thời tắt ips, với firewall outbond đi đợi một thời gian.
tắt log all đi, để lại log system thôi
 
reportd báo cáo lỗi, ips là chặn mối đe dọa, tạm thời tắt ips, với firewall outbond đi đợi một thời gian.
tắt log all đi, để lại log system thôi
Thanks thím đã reply
cho e hỏi thêm tắt ips là kill process hả thím, hay có câu lệnh nào disable hoàn toàn hết đống này lun không, cũng expired hết rồi
1644241045089.png
 
Back
Top