[UPGRADED: 201407300634] FortiGate NPU&FortiOS v5.0.x Learning...


HIMALAYAS wrote:
vxr大大,請教您...(恕刪)

你是使用甚麼樣的媒介軟體?

Forticlient VPN?
or CISCO VPN for IOS??

or??
APP Server是使用https(443 port)連入,
也就是使用瀏覽器連入,有沒有方法可以管制連入的設備?
vxr wrote:
你是使用甚麼樣的媒介軟體?
Forticlient VPN?
or CISCO VPN for IOS??
or??
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡

HIMALAYAS wrote:
APP Server...(恕刪)

你是指特定的設備連入APP Server?
for example,
iPad/Android=> APP server : 限制特定設備
Windows PC=> APP server : 放行
是的,限制特定的設備,例如有被核准的iPad/iPhone/Android放行,
沒被核准的全部阻擋,電腦設備(PC/Mac)亦同,請教vxr大大有方法嗎?
感謝!
vxr wrote:
你是指特定的設備連入APP Server?
for example,
iPad/Android=> APP server : 限制特定設備
Windows PC=> APP server : 放行
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡

HIMALAYAS wrote:
是的,限制特定的設...(恕刪)

在詢問一個問題..
你希望透過Captive Portal的登入介面來驗證還是跳過驗證直接對該設備做存取控制??

solutions:
1. 透過Captive Portal進行驗證登入?
2. 直接對準確地對該設備直接控制?
如果是直接對該設備做存取的控制該如何做呢?感謝!
vxr wrote:
在詢問一個問題..
你希望透過Captive Portal的登入介面來驗證還是跳過驗證直接對該設備做存取控制??
solutions:
1. 透過Captive Portal進行驗證登入?
2. 直接對準確地對該設備直接控制?
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡
若要評估30D或60D,請問有4合1授權跟純防火牆的loading會差很多嗎?
官方的數據是否只是參考用?
4合1的授權只是讓您有更新的功能而已,就算沒有授權,UTM也是一樣可以開啟工作,
這二台在純防火牆的流量效能差有將近一倍,UTM下除了IPSec VPN差距較大外,其他
的差不多,個人家庭用在網路頻寬100M速度下30D應該也算足夠用。
tsengleoo wrote:
若要評估30D或60D,請問有4合1授權跟純防火牆的loading會差很多嗎?
官方的數據是否只是參考用?
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡
HIMALAYAS wrote:
如果是直接對該設備...(恕刪)

這樣的需求意味著設備端需要獲取更多的客戶端資訊..
這種端對端的架構(BYOD), 需要一些考量:
1. 透過L2 domain的MAC address獲取端點資訊.
2. 透過一個安裝在端點的agent用TCP/IP傳遞端點資訊

#1的情況, 透過MAC address進行控制意味著在internet是不可行. 因為MAC address無法跨L3以上.
#2的情況, 這是有可能的. 使用端點安裝agent將L2 domain相關的資訊封裝在TCP/IP傳遞到設備端進行控制(BYOD)

對於#2的情況, 端點需要安裝agent...

但是,............
已經1年多了..
移動式版本的Forticlient的endpoint control功能一直有點問題..
android透過endpoint control對設備端進行註冊後(非wifi環境), 沒幾秒會出現搞笑式的自動反註冊..

你可以試看看是否能夠正常運作..
非常感謝vxr大大的說明,這跟我原本想的差不多,
在Internet環境下MAC address無用武之地,要識別設備
只能靠設備自身提供一些information,我最後能想到的一招
就是用憑證管控,Client端安裝不能有匯出功能的憑證,利用
憑證與伺服器端做安全的管控,這應該是最簡單的方式了。
vxr wrote:
這樣的需求意味著設備端需要獲取更多的客戶端資訊..
這種端對端的架構(BYOD), 需要一些考量:
1. 透過L2 domain的MAC address獲取端點資訊.
2. 透過一個安裝在端點的agent用TCP/IP傳遞端點資訊
#1的情況, 透過MAC address進行控制意味著在internet是不可行. 因為MAC address無法跨L3以上.
#2的情況, 這是有可能的. 使用端點安裝agent將L2 domain相關的資訊封裝在TCP/IP傳遞到設備端進行控制(BYOD)
對於#2的情況, 端點需要安裝agent...
但是,............
已經1年多了..
移動式版本的Forticlient的endpoint control功能一直有點問題..
android透過endpoint control對設備端進行註冊後(非wifi環境), 沒幾秒會出現搞笑式的自動反註冊..
你可以試看看是否能夠正常運作..
≡≡ 覺人之詐,不憤于言;受人之侮,不動于色;察人之過,不揚于他;施人之惠,不記于心 ≡≡
關閉廣告
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 35)

今日熱門文章 網友點擊推薦!