ハードウェアスイッチとは、異なる物理ポートをグループ化し、単一のインターフェイスとして使用できるようにした仮想的なインターフェースです。 仮想インタフェースであるハードウェアスイッチに物理ポートを紐づけます。
Fortigate 60Fを用いて、ハードウェアスイッチの設定、動作確認をします。
ハードウェアスイッチ設定の確認
Fortigate 60Fの外観をみると、番号1から5が割り当てられた物理ポートがあります。 デフォルトでハードウェアスイッチが設定されており、物理ポート1から5はこのハードウェアスイッチに割り当てられています。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/A1AA86B9-1E3A-4770-980D-CE1B445D3B9D-1.png)
実際の設定を確認します。
ネットワーク >> インタフェースを確認すると、デフォルトでは、internalという名前のハードウェアスイッチに物理ポート1〜5が割り当てされています。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/765427E4-2E0B-4290-9F51-ABA9A6284530-2-1024x439.png)
internalをクリックすると、インターフェースメンバーに、internal1〜internal5という名称で物理ポートが割り当てられていることが確認できます。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/346BC32B-EF72-4428-8A29-BC4CBB0F33CB-2.png)
internal1〜internal5 は同一セグメント上のポートとして設定されているため、このポート間はセキュリティ制限なく通信できます。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/4D809D85-F7ED-4B46-839B-1441613FCF1E-1.png)
デフォルトではinternal1〜internal5は同一セグメントですが、例えば、internal1〜internal3 と internal4〜internal5 でセグメントを分けることも可能です。 この場合はハードウェアスイッチを新しく作成する必要があります。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/A7025958-AB0A-4061-9DA3-2E12BB234DC3-1.png)
ハードウェアスイッチの追加
まず、デフォルトのハードウェアスイッチ internal から internal4〜internal5 を外します。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/346BC32B-EF72-4428-8A29-BC4CBB0F33CB-2-1.png)
すると、internal4、internal5が消えるので、OKをクリックします。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/5751376A-6B75-483E-8D56-72BF5D8D785C-1.png)
internal4とinternal5がハードウェアスイッチから外れ、物理インタフェースとなりました。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/7CD93005-4E0B-4891-8DDA-715A00F07FB4-1024x553.png)
では、internal4とinternal5を所属させる新しいハードウェアスイッチを作成します。左上にある新規作成からインタフェースを選択します。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/B5BDE4E7-F8B7-4885-BF5D-C7D895E730FF-1024x489.png)
HW-Switch-4-5という名前のハードウェアスイッチを作成し、192.168.2.0/24のセグメントを割り当てます。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/E111BDD0-AECD-464D-8F8F-6CA704D9EFBA-1024x990.png)
- インターフェース名:任意の名前。HW-Switch-4-5とします。
- タイプ:ハードウェアスイッチを選択
- インターフェースメンバー:internal4, internal5を選択
- IP/ネットワークマスク:192.168.2.99/24を設定
OKをクリックすると、以下のとおり、新しいハードウェアスイッチ(HW-Switch-4-5)にポート4と5が割り当てられていることが確認できます。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/66C4F01E-4E40-4A18-AE71-FC1C0CA00732-1024x469.png)
動作確認
では、ポート1と5に端末を接続し、pingを実行してみますが、疎通できません。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/331A0503-A60F-418F-B10F-1378E300CA78.png)
![](https://hirotanoblog.com/wp-content/uploads/2021/03/FE0BA6BA-94AD-4A02-BB7D-453A01DB5131.png)
同一ハードウェアスイッチ内ではセキュリティ制限なく通信できますが、異なるハードウェアスイッチ間はインタフェースが異なるため、セキュリティポリシーを設定する必要があります。
ポリシー&オブジェクト >> ファイアウォールポリシーより、入力インターフェース、出力インターフェースにハードウェアスイッチを選択し、ハードウェアスイッチ間のポリシーを作成します。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/8D77D63A-739D-401F-A07F-33B67416F811-1024x798.png)
ポリシー設定後、異なるハードウェアスイッチ間で疎通できるようになりました。
![](https://hirotanoblog.com/wp-content/uploads/2021/03/7FDA4723-4037-4B3D-8076-BA986E6BD7A7.png)
コメント