2026年03月10日
会社では google workspace を契約しています。
Chatが便利なので、ここでFortigateのアラートを受信したいと思いました。

1. スペースを作成し、WebhookのURLを取得します。
2. Fortigateでオートメーションから、どんなときに通知をしたいのか選んで、新規作成します。
オートメーションステッチの新規作成から、

トリガーを追加します。
今回は admin login にしました。

アクションを新規作成し、

プロトコルはHTTPSに。
URLは上記で取得したWebhookのURLを入れます。
HTTPボディは以下の通り
{"text": "*FortiGate Alert*\nEvent: %%logdesc%%\nMessage: %%msg%%"}

HTTPヘッダーは
Content-Type : application/json

リモートホストを確認は無効化

これでChatに通知が来るようになりました。

stock_value at 07:36|この記事のURLComments(0)技術 
2026年03月09日
以下とほとんど同じ内容です。
Netskopeからのアウトバウンド通信における送信元グローバルIPアドレスを固定化したい

基本的にはサービスで用意されているオプションを利用しましょう。ということだと思います。
ただし上記リンクにもあるように、そうともいえないこともあり。
Squidを利用している例が記載されていました。

今回はFortigateで実現させました。
※負荷などの考慮していません。

Explicitプロキシ という機能があり、WAN側のインターフェースで待ち受けることで外部に公開することができます。
※ファイアーウォール設定を必ず入れないと、オープンプロキシとなり大変に問題です。

Netskopeが利用しているグローバルIPは公開されている(らしい)です。
Netskope管理画面から、送信先のプロキシサーバーをFortigateのグローバルIPに設定することで、FortigateのWAN側IPアドレスからインターネットアクセスが可能になりました。

ちゃんと検証していないので不明ですが、ログを見た限りでは、NetskopeのアドレスからFaortigateを抜けて、外部のアドレスにアクセスしたことはログに出ていました。ユーザー名などは出ていなかったので、追加の設定でできるのか不明です。もしくはNetskope側でログを取ることができるのでしょうか。
stock_value at 08:45|この記事のURLComments(0)技術 
2026年03月06日
Fortigate - AWS でVPN設定をしていました。
サンプルコンフィグをダウンロードし、設定をいれ、問題なく接続できました。
AWS内にあるサーバーにもPINGが飛びました。

そんななか、 link-monitor の設定をし、ルーティングの監視をしていたのです。
これもサンプルコンフィグ内に設定例があったので、従いました。
Fortigateのトンネルインターフェースに、169.254.x.x のAWSから指定のあったIPアドレスを割り当て、対抗にpingをして監視するものです。

ですが、この監視用の ping が飛ばないのです。

原因としては、AWSでトンネル設定をするときに
フェーズ2セレクターで、ローカルアドレスとリモートアドレスの設定があるのですが、
ここに、AWS側と自身のローカル側のセグメントを設定していたためです。
ここに設定を入れると、そのセグメント以外のトラフィックがトンネルに流れることはなくなり、セキュア?ではありますが、PINGによるトンネルの監視ができなくなります。

ここの設定値を 0.0.0.0/0 に変更したところ、ping 応答が返ってくるようになり、link-monitor を利用することができるようになりました。
stock_value at 11:31|この記事のURLComments(0)技術 
2026年02月25日
とりあえずテスト

AWS側での設定
・カスタマーゲートウェイ作成
IP アドレス
※カスタマーゲートウェイデバイスの外部インターフェイスの IP アドレスを指定します。
NAT外側のグローバルIPを記載
※今回は動的IPは考慮していません。テストであれば、現在のグローバルIPアドレスを記載すればOKです。IP変わったら、再設定(=再作成)が必要です。

・仮想プライベートゲートウェイ作成
デフォルトでいいと思います。
作成後はVPCにアタッチします。

・Site-to-Site VPN 接続の作成
ターゲットゲートウェイのタイプ
→ 仮想プライベートゲートウェイ
上記で作成したものを選択

カスタマーゲートウェイ
既存で、上記で作成したものを選択

ルーティングオプション
動的・静的どちらでも。練習ならBGP?

ローカル IPv4 ネットワーク CIDR
デフォルトの通り 0.0.0.0/0

リモート IPv4 ネットワーク CIDR
デフォルトの通り 0.0.0.0/0

サンプルConfigをダウンロードします。

EC2の画面から、
セキュリティグループを選択
FortigateのローカルIPからの通信を許可します。
今回はpingのみ確認なので、
すべてのICMPをFortigateのローカルIPから許可しました。

----
Fortigate側設定
----
VPNトンネルの作成

リモートゲートウェイ
IPアドレスで、AWS側のグローバルIP
インターフェース: WAN
ローカルゲートウェイ
FortigateのWAN側のIP。NAT配下なのでローカルIPになります。
プライマリIPを選択すると自動で設定されます。

事前共有鍵
AWSから指定のあったもの

IKEバージョン2

Diffie-Hellmanグループ
AWSで指定のあったもの。今回は2

キーの有効期間
AWSで指定のあったもの。


フェーズ2セレクター

ローカルアドレスとリモートアドレスは
0.0.0.0/0
※Site-to-Site VPN 接続の作成時の「ローカル IPv4 ネットワーク CIDR」等と連動します。注意

暗号化 - 認証
AWSから指定のあったもの。今回はAWS128-SHA1

キーの有効期間
AWSから指定のあったもの。今回は3600秒


ネットワーク - BGPメニューから BGP情報を登録します。
ローカルAS
AWSから指定のあったもの。

ルーターID
FortigateのWAN側のIP。NAT配下なのでローカルIPになります。

ネイバーもAWSの指示通りに設定します。
ほかはデフォルトのまま



ファイアーウォールポリシーの設定
VPN → LOCAL への通信を許可
LOCAL → VPN への通信を許可

これでしばらくすると、VPNが接続されます。
相互にpingを売ってみると、無事に疎通しました。

※なおこの状態にするまで、トラブルもあったのでおおむね8時間かかりました。
大変だった。
stock_value at 14:33|この記事のURLComments(0)技術 
2026年02月20日
メモです。
Fortigateほんとにいい機器だと思うのですが、設定がなかなか大変ですね。ヤマハが簡単に思います。

FortigateにFortiswitchを接続し、スイッチ側はMC-LAGの設定をします。
*FortilinkのスプリットインターフェースはOFFにしておきます。

以下のように配線しました。
Fortigate(PortX) - FS1(Port1)
FS1(Port2) - FS2(Port2)

FortigateからFSを承認して設定変更可能にします。
「FortiSwitchポート」メニューから、LLDPプロファイル列を表示させます。

以下のポートのLLDP設定をそれぞれ default-auto-mclag-icl に変更します。
FS1(Port21/Port22) , FS2(Port21/Port22)

以下のポートをそれぞれLANケーブルで接続します
FS1(Port21/Port22) , FS2(Port21/Port22) スイッチ同士を接続しMC-LAG
Fortigate(PortX) - FS1(Port1)
Fortigate(PortX) - FS2(Port1)

これでしばらく待つとFortigateのGUIでMC-LAGが組まれていることが確認できます。
stock_value at 11:32|この記事のURLComments(0)技術