<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet type="text/xsl" href="https://support.fortinet.com.cn/rss.xsl"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <atom:link href="https://support.fortinet.com.cn/rss.xml" rel="self" type="application/rss+xml"/>
    <title>FortiGate 中文一本通更新</title>
    <link>https://support.fortinet.com.cn/</link>
    <description>FortiGate 中文一本通内容更新订阅</description>
    <language>zh-CN</language>
    <pubDate>Fri, 03 Jul 2026 06:49:10 GMT</pubDate>
    <lastBuildDate>Fri, 03 Jul 2026 06:49:10 GMT</lastBuildDate>
    <generator>@vuepress/plugin-feed</generator>
    <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
    <copyright>Copyright by Fortinet TAC Team</copyright>
    <ttl>1440</ttl>
    <category>管理员配置</category>
    <category>故障排查</category>
    <category>会话管理</category>
    <category>开局与日常维护</category>
    <category>产品硬件规格</category>
    <category>Radius 认证</category>
    <category>Link Monitor</category>
    <category>策略与对象</category>
    <category>入侵防御</category>
    <category>IPSec VPN 排错</category>
    <category>IPSec VPN原理</category>
    <category>AV 常见问题</category>
    <category>IPSec VPN</category>
    <category>BGP</category>
    <category>管理方式</category>
    <category>VDOM</category>
    <category>用户与认证</category>
    <category>SSL VPN 迁移到 IPSec VPN</category>
    <category>服务指南</category>
    <category>迁移背景</category>
    <category>迁移基础</category>
    <category>设计考虑事项</category>
    <category>FortiOS SSL VPN 到拨号 VPN 的迁移</category>
    <category>第一部分：识别用户认证方式</category>
    <category>固件版本管理</category>
    <category>路由模式</category>
    <category>API 常见问题</category>
    <category>组播</category>
    <category>附件</category>
    <category>FortiGuard 管理</category>
    <category>拨号 VPN</category>
    <category>SSL/SSH 检测</category>
    <category>HA 双机热备</category>
    <category>常见问题</category>
    <category>网络管理</category>
    <item>
      <title>管理员密码 PBKDF2 算法</title>
      <link>https://support.fortinet.com.cn/system_mgmt/admin_config/admin_password_pbkdf2</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/admin_config/admin_password_pbkdf2</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">管理员密码 PBKDF2 算法</source>
      <description>管理员密码 PBKDF2 算法 功能简介 从 FortiOS 7.2.11、7.4.8、7.6.1 开始，FortiGate 在配置中保存管理员密码时，哈希算法从 SHA256 更新为 PBKDF2，以增强管理员密码的安全性。该变化只影响配置中保存的管理员本地密码哈希，不改变管理员登录方式。 升级到上述版本后，已有管理员密码不会在升级瞬间全部自动改写为...</description>
      <category>管理员配置</category>
      <pubDate>Fri, 03 Jul 2026 06:46:24 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>从 FortiOS 7.2.11、7.4.8、7.6.1 开始，FortiGate 在配置中保存管理员密码时，哈希算法从 SHA256 更新为 PBKDF2，以增强管理员密码的安全性。该变化只影响配置中保存的管理员本地密码哈希，不改变管理员登录方式。</p>
<p>升级到上述版本后，已有管理员密码不会在升级瞬间全部自动改写为 PBKDF2。管理员首次在新版本中成功登录，或由 <code>super_admin</code> 管理员手动修改该管理员密码后，FortiGate 才会把对应账号的 <code>password</code> 哈希更新为 PBKDF2。</p>
<p>哈希前缀可以用于快速判断当前状态：</p>
<ul>
<li><code>SH2</code>：SHA256，常见于 FortiOS 7.2.10、7.4.7、7.6.0 及更早版本生成的管理员密码哈希。</li>
<li><code>PB2</code>：PBKDF2，表示管理员密码已经按新算法保存。</li>
</ul>
<h2>查看方法</h2>
<p>升级后可以检查 <code>config system admin</code> 中各管理员账号的 <code>password ENC</code> 前缀，确认是否已经迁移到 PBKDF2。例如，以下输出中 <code>admin</code> 已经成功登录过新版本，因此密码哈希前缀为 <code>PB2</code>；<code>ops_admin</code> 还保持旧版本生成的 <code>SH2</code> 哈希。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># show system admin</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accprofile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "super_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> PB2GKSknZGJstyTsTuPx3F/4VxjcgtX24aMlBacJHZOaBZUmnX6ce7VVqoBTFul8C+3phcIM+r9BOK61V2joGJIMh6SF6ZEohxTtnGGRx+IB3M=</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ops_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accprofile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "prof_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SH2kJALD4njD7Iqy7ldtKq/vBZosD+iTZYlvbcEfEj1u/x/EvnUuwpp4fOjoz4=</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>迁移方法</h2>
<p>如果希望所有管理员账号都使用 PBKDF2 哈希，可以按以下 2种 方式处理：</p>
<ul>
<li>
<p><strong>方法一</strong>：要求所有本地管理员在升级后的 FortiOS 版本中至少成功登录一次（任意登录方式，如SSH/Web），密码哈希方式会自动变为 PBKDF2。</p>
</li>
<li>
<p><strong>方法二</strong>：也可以针对 <code>SH2</code> 哈希的管理员账号，由 <code>super_admin</code> 管理员手动修改密码。再次查看该管理员配置，确认 <code>password ENC</code> 已经变为 <code>PB2</code> 前缀。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ops_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">new_passwor</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">show</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ops_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accprofile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "prof_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> PB2GKSknZGJstyTsTuPx3F/4VxjcgtX24aMlBwyJHZOaBZUmnX5te7VVqoBTFul8C+3phcIM+r9BOK62V6joGJIMh6SF6ZEohxTtnGGRx+IB5M=</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
<h2>old-password 兼容字段</h2>
<p>出于向后兼容考虑，管理员密码更新为 PBKDF2 后，旧的 SHA256 哈希可能仍然保存在隐藏的 <code>old-password</code> 字段中。该字段在管理员登录 FortiGate 后执行普通 <code>show</code> 命令时不可见，但 <code>super_admin</code> 导出的配置备份中可能看到类似内容：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> old-password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SH2xxxxxxxx</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accprofile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "super_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> PB2xxxxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>如果需要彻底移除 <code>old-password</code> 中保留的 <code>SH2</code> 哈希，可以在密码策略中启用弱加密/降级锁定相关选项。</p>
<ul>
<li>
<p>FortiOS 7.6 分支使用 <code>login-lockout-upon-weaker-encryption</code>：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password-policy</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> login-lockout-upon-weaker-encryption</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>FortiOS 7.2.x 和 7.4.x 分支使用 <code>login-lockout-upon-downgrade</code>：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password-policy</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> login-lockout-upon-downgrade</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>启用该选项时，CLI 会提示确认风险：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">The</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> setting</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "login-lockout-upon-weaker-encryption"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enhances</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> the</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> resistance</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> of</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> stored</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwords</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> against</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> brute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> force</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> attacks.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Once</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enabled,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> changing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> the</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FortiOS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firmware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> version</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> where</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> safer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwords</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> are</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> will</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> lock</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> administrative</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> users.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Do</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> you</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> want</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> continue?</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (y/n)y</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></div>
<div class="hint-container caution">
<p class="hint-container-title">警告</p>
<p>启用弱加密/降级锁定选项后，如果再降级到不支持 PBKDF2 管理员密码哈希的 FortiOS 版本，只有 <code>PB2</code> 哈希且没有兼容 <code>old-password</code> 的管理员账号可能无法登录。计划降级前，应先确认目标版本支持当前密码哈希，或保留一个可在目标版本登录的本地管理员账号。</p>
</div>
<h2>注意事项</h2>
<ul>
<li>仅管理员成功登录或管理员密码被重新设置时，对应账号的 <code>password</code> 哈希才会刷新。仅完成 FortiOS 升级并不代表所有管理员账号都已经改为 <code>PB2</code>。</li>
<li>如果配置备份会被导出到外部系统，建议在完成迁移后检查备份中是否仍存在 <code>old-password ENC SH2</code>，并按变更窗口评估是否启用弱加密/降级锁定选项。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>SoftIRQ 高的排查方法</title>
      <link>https://support.fortinet.com.cn/troubleshooting/softirq_high_cpu</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/softirq_high_cpu</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">SoftIRQ 高的排查方法</source>
      <description>SoftIRQ 高的排查方法 SoftIRQ 是软件中断。FortiGate 收到需要 CPU 处理、没有被 NPU 加速的流量时，可能看到 softirq 持续升高。CPU 高时如果 get system performance status 中 softirq 占比较高，应优先检查二层环路、广播风暴、异常流量、未卸载会话以及接口上的 Device ...</description>
      <category>故障排查</category>
      <pubDate>Wed, 01 Jul 2026 07:23:46 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SoftIRQ 是软件中断。FortiGate 收到需要 CPU 处理、没有被 NPU 加速的流量时，可能看到 <code>softirq</code> 持续升高。CPU 高时如果 <code>get system performance status</code> 中 <code>softirq</code> 占比较高，应优先检查二层环路、广播风暴、异常流量、未卸载会话以及接口上的 Device Detection。</p>
<h2>查看方法</h2>
<ol>
<li>
<p>查看 CPU 使用状态，确认是否为 <code>softirq</code> 占用高。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get sys performance status</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 67%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 33%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 55%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 45%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 19%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 81%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 32%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 67%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU3</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 66%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 34%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Memory:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1911192k</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> total,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1002652k</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> used</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (52.5%), 645292k free (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">33.8%</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), 263248k freeable (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">13.8%</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Average</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 291687</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minute,</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 293226</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minutes,</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 293696</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minutes</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Average</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> NPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 35</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minute,</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 36</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minutes,</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 36</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minutes</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>使用 <code>diagnose sys mpstat</code> 持续观察各 CPU 核心的软件中断变化。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li><code>diagnose sys mpstat</code> 默认每 5 秒刷新一次，按 <code>Ctrl+C</code> 停止。</li>
<li><code>diagnose sys mpstat 3 5</code> 表示每 3 秒输出一次，共输出 5 次。
:::</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys mpstat</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys mpstat 3 5</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Gathering</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> data,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wait</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sec,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> press</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> key</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quit.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">.</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">.0..1..2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">TIME</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">        CPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    %usr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   %nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    %sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> %iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    %irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   %soft</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  %steal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   %idle</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10:51:45</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> AM</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.42</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.18</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   74.36</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   25.04</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   96.04</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    1.98</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   99.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    1.00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              2</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   98.02</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    1.98</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              3</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">  100.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">TIME</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">        CPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    %usr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   %nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    %sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> %iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    %irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   %soft</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  %steal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   %idle</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10:51:48</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> AM</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.29</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.12</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   78.21</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   21.38</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   97.03</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    1.98</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">  100.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              2</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   99.01</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              3</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">   98.02</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.00</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.99</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></div>
</li>
</ol>
<h2>常见原因</h2>
<ul>
<li>二层环路、广播风暴、大量 ARP 请求、异常 IPv6/组播/ESP 等流量持续打到 FortiGate。</li>
<li>防火墙策略关闭了硬件卸载，或流量经过不支持 NPU 卸载的接口。</li>
<li>大量被策略拒绝的流量命中 FortiGate，默认不保留 denied session 时，FortiGate 会持续创建并删除临时拒绝会话。</li>
<li><code>config system settings</code> 中启用了 <code>ses-denied-traffic</code> 时，大量不同的被拒绝会话进入会话表后增加 CPU 负载。</li>
<li>接口启用了 Device Detection，内核需要复制报文并映射给用户态进程检查。</li>
<li>Software Switch 流量未被 NP 卸载，尤其是 <code>inter-switch-policy</code>、接口类型和硬件支持不匹配时。</li>
<li>HA 使用 hardware switch 时 STP 未启用，上游交换网络异常后可能形成环路。</li>
</ul>
<h2>排查步骤</h2>
<ol>
<li>
<p>检查接口丢包计数，重点观察 <code>Host TX dropped</code> 是否持续增长。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose hardware deviceinfo nic &lt;interface&gt;</span></span>
<span class="line"><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">============</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Counters</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ===========</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Rx_CRC_Errors</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Rx_Frame_Too_Longs:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">rx_undersize</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Rx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Pkts</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :64880428536</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Rx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :29923981233538</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Tx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Pkts</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :82496472350</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Tx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :42412599845273</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">rx_rate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tx_rate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">nr_ctr_reset</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Host</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Rx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Pkts</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :64867748559</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Host</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Rx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :28413202957398</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Host</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Tx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Pkts</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :88100655721</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Host</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Tx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :48030145695805</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Host</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Tx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :1316</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FragTxCreate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FragTxOk</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FragTxDrop</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> :0</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果怀疑广播风暴或二层环路，重复查看 CPU 状态，确认是否有大量核心的 <code>softirq</code> 持续接近 100%。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get sys perf status</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 55%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 45%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 57%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 42%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU3</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU5</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 85%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU9</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU11</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU12</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 98%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU13</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 94%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU14</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 99%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU15</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 99%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看接口收发包速率，确认是否存在某个接口异常高包速。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose netlink interface packet-rate</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   RX-rate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">per</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> second</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">TX-rate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">per</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> second</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">port1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">       600</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                 496504920</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">port_ha</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     25</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                  47</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ha</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">          26</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                  38</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>抓取无过滤条件或低过滤条件的报文，定位是否存在未知流量、泛洪、IPv6、ESP 或其他异常报文。</p>
<ul>
<li>
<p>无过滤条件的通用抓包，但排除 SSH 和默认 HTTPS 管理访问：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sniffer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "!port 22 and !port 443"</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 4</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>无过滤条件：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sniffer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packet</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">interfac</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">''</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 6</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> l</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>如果怀疑 ESP 报文：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sniffer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'esp'</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 6</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> l</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>未打 Vlan Tag 报文的抓包示例如下。如果是带标签报文，抓包中会显示 VLAN 信息。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-27</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 19:14:20.969882</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1--</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.103.1.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">221.5.3.1:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ESP</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">spi</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0xdba59c0a,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">seq</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x35b</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-27</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 19:14:20.973437</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1--</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.103.1.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">221.5.3.1:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ESP</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">spi</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0xdba59c0a,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">seq</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x35b</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>SoftIRQ 已经很高的设备上，抓包本身也会消耗 CPU。抓包数量和详细级别应按现场风险控制，必要时在维护窗口执行。</p>
</div>
</li>
<li>
<p>对抓包中发现的异常流量执行 debug flow，检查是否存在持续增长的反向路径检查失败或其他 CPU 丢弃。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose debug flow filter addr 192.0.2.10</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose debug flow trace start 100</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose debug enable</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">20085</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> trace_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1107</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> func</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">ip_route_input_slow</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> line</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1704</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"reverse path check fail, drop"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果怀疑二层环路，按 LAN、WAN、DMZ 或可疑物理口逐个临时关闭接口，观察 <code>softirq</code> 是否立即下降。</p>
</li>
<li>
<p>检查会话是否没有被硬件卸载，重点查看 session 中的 <code>no_ofld_reason</code> 字段。字段说明可参考：<a href="https://support.fortinet.com.cn/troubleshooting/session_tool/session_no_ofld_reason" target="_blank" rel="noopener noreferrer">故障排查 → 会话工具 → 会话无法加速原因</a>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto_state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">01</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> duration=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">3590</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> timeout=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">3600</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> flags=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sockflag=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sockport=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av_idx=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">4</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">may_dirty</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">statistic(bytes/packets/allow_err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">org</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">840/10/1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> reply</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">760/8/1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tuples</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">orgin-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">sink:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> org</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pre</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reply</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pre</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dev=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">5</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">6/6</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">5</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gwy=192.0.2.1/198.51.100.1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hook</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">pre</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">  dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">org</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">  act</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">noop</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 192.0.2.10:53124-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">198.51.100.10:443</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0.0.0.0:0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hook</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">reply</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> act</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">noop</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 198.51.100.10:443-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.0.2.10:53124</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0.0.0.0:0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">misc</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> policy_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> auth_info</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> chk_client_info</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vd</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">serial</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00000123</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tos</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">ff/ff</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app_list</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> url_cat</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">npu_state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x000000</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">no_ofld_reason:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  non-npu-intf</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果接口启用了 <code>device-identification</code>，且现场不依赖该功能，可在 GUI 或 CLI 下关闭 <code>device-identification</code> 后观察 CPU。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "lan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device-identification</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果 HA 使用 hardware switch，可确认 STP 是否启用。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "hw1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hard-switch</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> stp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果 CPU 高与被策略拒绝的流量有关，需要先区分拒绝流量的类型。</p>
<ul>
<li>
<p>大量单会话单播/组播流量被 FortiGate 拒绝，且默认配置下，拒绝流量也会产生临时会话。由于会话不会保留在会话表中，FortiGate 会不停创建和删除拒绝会话，可能导致 CPU 升高。此时可启用 <code>ses-denied-traffic</code>/<code>ses-denied-multicast-traffic</code>，让被拒绝流量的会话保留在会话表中，后续报文直接匹配该会话并丢弃。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>后续应在上游排查和阻断异常流量，或补充正确的放通策略。</p>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># 单播会话</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ses-denied-traffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># 组播会话</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ses-denied-multicast-traffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>大量多会话的单播流量被 FortiGate 拒绝，且开启了 <code>ses-denied-traffic</code> 时，大量被拒绝流量会新建并占用会话表，可能会对 CPU 负载产生影响。启用 <code>denied session offload</code> 可以让这些会话被 NP 处理。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<ul>
<li>仅针对 UDP 流量生效。</li>
<li>该功能仅支持NP6、NP7平台设备，不支持 NP6XLITE、NP7XLITE 平台设备。</li>
<li>NP7 平台设备在 FortiOS 7.6.5 及之后版本支持该功能（NP6 平台设备之前已支持）。</li>
</ul>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session-denied-offload</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</li>
<li>
<p>如果确认是交换机侧持续向 FortiGate 转发异常流量，应在交换机侧排查环路、未打标签流量、合法性和限速策略；FortiGate 侧可按型号能力评估是否用 ACL 在物理接口阻断异常流量。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> acl</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IKE"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ESP"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p><code>config firewall acl</code> 不是所有型号都支持。使用前应确认设备型号、FortiOS 版本和业务影响。</p>
</div>
</li>
</ol>
<h2>判断方向</h2>
<ul>
<li><code>Average sessions</code> 很高但 <code>Average NPU sessions</code> 很低，通常说明大量会话正在走 CPU。</li>
<li>多个 CPU 核心 <code>softirq</code> 接近 100%，尤其是伴随某个接口包速异常，优先怀疑二层环路、广播风暴或交换机侧异常转发。</li>
<li>ESP 报文中相同序列号重复出现，可能表示报文在防火墙和交换设备之间被循环转发。</li>
<li>如果 FortiGate 本身可能产生环路，应收集 <code>get system performance status</code>、<code>diagnose sys mpstat</code>、<code>diagnose netlink interface packet-rate</code>、抓包和 debug flow 输出后联系 TAC。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>会话无法加速原因</title>
      <link>https://support.fortinet.com.cn/troubleshooting/session_tool/session_no_ofld_reason</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/session_tool/session_no_ofld_reason</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">会话无法加速原因</source>
      <description>会话无法加速原因 diagnose sys session list 和 diagnose sys sessions6 list 的输出中会显示 no_ofld_reason 字段，用于说明本应卸载到 NP 硬件加速芯片的会话当前为什么没有卸载。 查看方式 查看 IPv4 会话。 查看 IPv6 会话。 在输出中确认 npu_state、npu inf...</description>
      <category>会话管理</category>
      <pubDate>Wed, 01 Jul 2026 07:23:46 GMT</pubDate>
      <content:encoded><![CDATA[
<p><code>diagnose sys session list</code> 和 <code>diagnose sys sessions6 list</code> 的输出中会显示 <code>no_ofld_reason</code> 字段，用于说明本应卸载到 NP 硬件加速芯片的会话当前为什么没有卸载。</p>
<h2>查看方式</h2>
<ol>
<li>
<p>查看 IPv4 会话。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> list</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>查看 IPv6 会话。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> list</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>在输出中确认 <code>npu_state</code>、<code>npu info</code> 和 <code>no_ofld_reason</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto_state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">01</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> duration=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">3590</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> timeout=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">3600</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> flags=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sockflag=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sockport=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av_idx=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">4</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">may_dirty</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">statistic(bytes/packets/allow_err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">org</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">840/10/1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> reply</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">760/8/1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tuples</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">orgin-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">sink:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> org</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pre</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reply</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pre</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dev=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">5</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">6/6</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">5</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gwy=192.0.2.1/198.51.100.1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hook</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">pre</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">  dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">org</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">  act</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">noop</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 192.0.2.10:53124-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">198.51.100.10:443</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0.0.0.0:0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hook</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">reply</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> act</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">noop</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 198.51.100.10:443-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.0.2.10:53124</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0.0.0.0:0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">misc</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> policy_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> auth_info</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> chk_client_info</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vd</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">serial</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00000123</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tos</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">ff/ff</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app_list</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> url_cat</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">npu_state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">no_ofld_reason:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  non-npu-intf</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>如果会话已经卸载到 NP，通常会在 <code>npu info</code> 中看到 <code>offload=8/8</code>（NP6）或 <code>offload=9/9</code>（NP7）。<code>no_ofld_reason</code> 主要用于排查未卸载的原因。</p>
</div>
<h2>常见原因</h2>
<p>| <code>no_ofld_reason</code>     | 说明                                                         |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>RSS 订阅源</title>
      <link>https://support.fortinet.com.cn/maintenance/fortinet_rss_feeds</link>
      <guid>https://support.fortinet.com.cn/maintenance/fortinet_rss_feeds</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">RSS 订阅源</source>
      <description>RSS 订阅源 Fortinet 的 RSS 订阅源可以用于跟踪固件发布、安全公告、技术文档、知识库文章、FortiGuard 威胁情报、生命周期公告和企业新闻。对于日常运维来说，建议至少订阅与补丁管理、漏洞管理、技术文档和生命周期管理相关的 RSS 源，并将其接入 RSS 阅读器、工单系统、内部通知群或 CMDB 流程。 常用 RSS 源 运维建议 ...</description>
      <category>开局与日常维护</category>
      <pubDate>Mon, 29 Jun 2026 07:18:02 GMT</pubDate>
      <content:encoded><![CDATA[
<p>Fortinet 的 RSS 订阅源可以用于跟踪固件发布、安全公告、技术文档、知识库文章、FortiGuard 威胁情报、生命周期公告和企业新闻。对于日常运维来说，建议至少订阅与补丁管理、漏洞管理、技术文档和生命周期管理相关的 RSS 源，并将其接入 RSS 阅读器、工单系统、内部通知群或 CMDB 流程。</p>
<h2>常用 RSS 源</h2>
<p>| 订阅源                                   | 用途                                                                                                                            | URL/入口                                                                      |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>FortiSwitch 硬件规格</title>
      <link>https://support.fortinet.com.cn/attachments/product_hardware_specification/fortiswitch_hardware_specification</link>
      <guid>https://support.fortinet.com.cn/attachments/product_hardware_specification/fortiswitch_hardware_specification</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">FortiSwitch 硬件规格</source>
      <description>FortiSwitch 硬件规格 在 FortiSwitch 选型复核、FortiLink 组网规划、PoE 预算确认、RMA 信息核对、硬件替换和版本升级前风险评估等场景中，可以通过设备硬件输出和规格资料确认 FortiSwitch 的 CPU、内存、存储、PoE 固件、CPLD 与硬件版本信息。 常见使用场景 核对 FortiSwitch 型号、P...</description>
      <category>产品硬件规格</category>
      <pubDate>Mon, 29 Jun 2026 07:18:02 GMT</pubDate>
      <content:encoded><![CDATA[
<p>在 FortiSwitch 选型复核、FortiLink 组网规划、PoE 预算确认、RMA 信息核对、硬件替换和版本升级前风险评估等场景中，可以通过设备硬件输出和规格资料确认 FortiSwitch 的 CPU、内存、存储、PoE 固件、CPLD 与硬件版本信息。</p>
<h2>常见使用场景</h2>
<ul>
<li>核对 FortiSwitch 型号、PoE/FPOE 变体与硬件输出是否一致。</li>
<li>确认交换机 CPU、内存、Flash/硬盘等基础硬件规格，用于升级前资源风险评估。</li>
<li>查看 PoE Firmware、CPU CPLD、Switch CPLD、Board Version 等字段，辅助判断 PoE、板卡或硬件修订相关问题。</li>
<li>在 FortiLink 批量接入、RMA 替换或备件核对时，对比设备现场输出与规格资料。</li>
</ul>
<h2>型号规格明细</h2>
<h3>G 系列</h3>
<h4>FortiSwitch-110G</h4>
<h5>FS-110G-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-110G-FPOE</span></span>
<span class="line"><span>CPU: MIPS interAptiv (multi) V2.0</span></span>
<span class="line"><span>RAM: 986 MB</span></span>
<span class="line"><span>MTD Flash: 890 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.0.1.8</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-124G</h4>
<h5>FS-124G-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-124G-FPOE</span></span>
<span class="line"><span>CPU: MIPS interAptiv (multi) V2.0</span></span>
<span class="line"><span>RAM: 986MB</span></span>
<span class="line"><span>MTD Flash: 403 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.0.1.8</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>F 系列</h3>
<h4>FortiSwitch-108F</h4>
<h5>FS-108F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>暂无信息</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><h5>FS-108F-POE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>暂无信息</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><h5>FS-108F-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-108F-FPOE</span></span>
<span class="line"><span>CPU: MIPS 4KEc V7.0</span></span>
<span class="line"><span>RAM: 233 MB</span></span>
<span class="line"><span>MTD Flash: 32 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:2.2.4</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-124F</h4>
<h5>FS-124F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-124F</span></span>
<span class="line"><span>CPU: MIPS 34Kc V5.5</span></span>
<span class="line"><span>RAM: 493 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FS-124F-POE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>暂无信息</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><h5>FS-124F-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-124F-FPOE</span></span>
<span class="line"><span>CPU: MIPS 34Kc V5.5</span></span>
<span class="line"><span>RAM: 493 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.0.1.6</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-148F</h4>
<h5>FS-148F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>暂无信息</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><h5>FS-148F-POE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-148F-POE</span></span>
<span class="line"><span>CPU: MIPS interAptiv (multi) V2.0</span></span>
<span class="line"><span>RAM: 479 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.0.1.6</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FS-148F-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-148F-FPOE</span></span>
<span class="line"><span>CPU: MIPS interAptiv (multi) V2.0</span></span>
<span class="line"><span>RAM: 479 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.0.1.7</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-624F</h4>
<h5>FortiSwitch-624F-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-624F-FPOE</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU C3558 @ 2.20GHz</span></span>
<span class="line"><span>RAM: 3942 MB</span></span>
<span class="line"><span>Hard disk: 30529 MB /dev/sda</span></span>
<span class="line"><span>Network Card chipset: Network Interface Adapter (rev.)</span></span>
<span class="line"><span>CPU CPLD Version: 2</span></span>
<span class="line"><span>Switch CPLD Version: 4.0</span></span>
<span class="line"><span>Poe Firmware Version:1.54.23.224</span></span>
<span class="line"><span>PSE Controller: TPS23881</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-648F</h4>
<h5>FortiSwitch-648F-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-648F-FPOE</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU C3558 @ 2.20GHz RAM: 3942 MB</span></span>
<span class="line"><span>Hard disk: 30529 MB /dev/sda</span></span>
<span class="line"><span>Network Card chipset: Network Interface Adapter (rev.)</span></span>
<span class="line"><span>CPU CPLD Version: 2.10</span></span>
<span class="line"><span>Switch CPLD Version: 4.0</span></span>
<span class="line"><span>Poe Firmware Version:1.54.23.224</span></span>
<span class="line"><span>PSE Controller: TPS23881</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-2048F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-2048F</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU C3558 @ 2.20GHz</span></span>
<span class="line"><span>RAM: 7968 MB</span></span>
<span class="line"><span>Hard disk: 30529 MB /dev/sda</span></span>
<span class="line"><span>Board Version: R01</span></span>
<span class="line"><span>CPLD1 Version: 4</span></span>
<span class="line"><span>CPLD2 Version: 4</span></span>
<span class="line"><span>CPLD3 Version: 4</span></span>
<span class="line"><span>FAN CPLD Version: 4</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>E 系列</h3>
<h4>FortiSwitch-108E</h4>
<h5>FS-108E-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-108E-FPOE</span></span>
<span class="line"><span>CPU: MIPS 4KEc V7.0</span></span>
<span class="line"><span>RAM: 233 MB</span></span>
<span class="line"><span>MTD Flash: 32 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.8.8</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-224E</h4>
<h5>FS-224E-POE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-224E-POE</span></span>
<span class="line"><span>CPU: ARMv7 Processor rev 1 (v7l)</span></span>
<span class="line"><span>RAM: 487 MB</span></span>
<span class="line"><span>MTD Flash: 128 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.7.0.3</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-248E</h4>
<h5>FS-248E-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-248E-FPOE</span></span>
<span class="line"><span>CPU: ARMv7 Processor rev 1 (v7l)</span></span>
<span class="line"><span>RAM: 487 MB</span></span>
<span class="line"><span>MTD Flash: 128 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.2.0.8</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-424E</h4>
<h5>FS-424E-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-424E-FPOE</span></span>
<span class="line"><span>CPU: ARMv7 Processor rev 1 (v7l)</span></span>
<span class="line"><span>RAM: 751 MB</span></span>
<span class="line"><span>MTD Flash: 385 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.7.0.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FS-424E-FIBER</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-424E-Fiber</span></span>
<span class="line"><span>CPU: ARMv7 Processor rev 1 (v7l)</span></span>
<span class="line"><span>RAM: 751 MB</span></span>
<span class="line"><span>MTD Flash: 385 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-448E</h4>
<h5>FortiSwitch-448E-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-448E-FPOE</span></span>
<span class="line"><span>CPU: ARMv7 Processor rev 1 (v7l)</span></span>
<span class="line"><span>RAM: 751 MB</span></span>
<span class="line"><span>MTD Flash: 385 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.2.0.8</span></span>
<span class="line"><span>PSE Controller: BCM59136</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-1024E</h4>
<h5>FortiSwitch-1024E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-1024E</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU C3338 @ 1.50GHz</span></span>
<span class="line"><span>RAM: 7968 MB</span></span>
<span class="line"><span>Hard disk: 7640 MB /dev/sda</span></span>
<span class="line"><span>Network Card chipset: Network Interface Adapter (rev.)</span></span>
<span class="line"><span>Switch CPLD Version: 2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FortiSwitch-T1024E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-T1024E</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU C3338 @ 1.50GHz</span></span>
<span class="line"><span>RAM: 7968 MB</span></span>
<span class="line"><span>Hard disk: 7640 MB /dev/sda</span></span>
<span class="line"><span>Network Card chipset: Network Interface Adapter (rev.)</span></span>
<span class="line"><span>Switch CPLD Version: 2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-3032E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-3032E</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU  C2538  @ 2.40GHz</span></span>
<span class="line"><span>RAM: 7972 MB</span></span>
<span class="line"><span>Hard disk: 122103 MB /dev/sda</span></span>
<span class="line"><span>Network Card chipset: Network Interface Adapter (rev.)</span></span>
<span class="line"><span>CPU CPLD Version: 2</span></span>
<span class="line"><span>Switch CPLD Version: 6</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>D 系列</h3>
<h4>FortiSwitch-112D</h4>
<h5>FSR-112D-POE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitchRugged-112D-POE</span></span>
<span class="line"><span>CPU: Feroceon 88FR131 rev 1 (v5l)</span></span>
<span class="line"><span>RAM: 487 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:2.3.9</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiSwitch-224D</h4>
<h5>FSW-224D-FPOE</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiSwitch-224D-FPOE</span></span>
<span class="line"><span>CPU: ARMv7 Processor rev 1 (v7l)</span></span>
<span class="line"><span>RAM: 487 MB</span></span>
<span class="line"><span>MTD Flash: 127 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>Poe Firmware Version:1.7.0.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>在设备上查询</h2>
<ol>
<li>
<p>在 FortiSwitch CLI 中查看硬件状态。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>查看系统状态与版本信息，便于和硬件信息一起归档。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
</ol>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>向他人确认 FortiSwitch 硬件规格或提交问题时，建议同时提供 <code>get system status</code> 和 <code>get hardware status</code> 输出，尤其保留型号、FortiSwitchOS 版本、PoE Firmware、CPLD、内存和存储字段。</p>
</div>
<h2>注意事项</h2>
<ul>
<li>同一型号可能存在不同硬件修订或 PoE 变体，现场排查时不要只依据型号名称下结论。</li>
<li>PoE 供电能力、端口数量、堆叠/上联能力等功能规格，应继续核对官方 Datasheet 和 FortiSwitchOS 支持矩阵。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>FortiGate 硬件规格</title>
      <link>https://support.fortinet.com.cn/attachments/product_hardware_specification/hardware_specification</link>
      <guid>https://support.fortinet.com.cn/attachments/product_hardware_specification/hardware_specification</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">FortiGate 硬件规格</source>
      <description>FortiGate 硬件规格 在选型复核、HA 兼容性确认、RMA 信息核对、低内存型号评估、版本升级前风险评估等场景中，可以通过设备 CLI 和硬件规格资料确认 FortiGate 的 CPU、内存、存储、ASIC、网卡芯片与硬件版本信息。 常见使用场景 确认设备是否属于 2GB 或 4GB 内存型号，评估是否需要参考 进行资源优化。 核对型号是否带...</description>
      <category>产品硬件规格</category>
      <pubDate>Mon, 29 Jun 2026 07:18:02 GMT</pubDate>
      <content:encoded><![CDATA[
<p>在选型复核、HA 兼容性确认、RMA 信息核对、低内存型号评估、版本升级前风险评估等场景中，可以通过设备 CLI 和硬件规格资料确认 FortiGate 的 CPU、内存、存储、ASIC、网卡芯片与硬件版本信息。</p>
<h2>常见使用场景</h2>
<ul>
<li>确认设备是否属于 2GB 或 4GB 内存型号，评估是否需要参考 <a href="https://support.fortinet.com.cn/maintenance/low_end_mem_opt.html" target="_blank">2GB 内存设备配置优化</a>进行资源优化。</li>
<li>核对型号是否带本地存储，例如内置 SSD/NVMe、eMMC、USB Flash 或无本地硬盘。</li>
<li>确认设备使用的 FortiASIC/SOC、网卡芯片和 CPU 架构，用于判断硬件加速能力、接口特性或排障方向。</li>
<li>在 HA 规划、替换设备、RMA 后复核时，对比 <code>Hardware Board ID</code>、<code>Hardware Revision</code>、内存与存储规格。</li>
<li>对同一销售型号的不同硬件修订版本进行区分，避免只看型号名称导致判断偏差。</li>
</ul>
<h2>型号规格明细</h2>
<h3>G 系列</h3>
<h4>FortiGate-30G</h4>
<h5>FG-30G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-30G</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1918 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 9944 MB /dev/mmcblk0</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-fortiwifi-30g-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate / FortiWiFi-30G - Datasheet</a></li>
</ul>
<h4>FortiGate-50G</h4>
<h5>FG-50G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-50G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1934 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 001</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-50G-SFP</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-50G-SFP</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1934 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 001</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FGR-50G-5G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGateRugged-50G-5G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1934 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>5G Modem Vendor ID: 0x1bc7</span></span>
<span class="line"><span>5G Modem Product ID: 0x1070</span></span>
<span class="line"><span>Hardware Board ID: 101Hardware Power Board ID: 1010</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FWF-50G-SFP</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiWiFi-50G-SFP</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1927 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>WiFi Chipset: MediaTek</span></span>
<span class="line"><span>WiFi firmware version: 7.6.2.4</span></span>
<span class="line"><span>Hardware Board ID: 001</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FWF-50G-5G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiWiFi-50G-5G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1927 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>WiFi Chipset: MediaTek</span></span>
<span class="line"><span>WiFi Driver Version: 2.7.0.2-Beta-121007 (BBP: 120824, RF: 120813)</span></span>
<span class="line"><span>5G Modem Vendor ID: 0x1bc7</span></span>
<span class="line"><span>5G Modem Product ID: 0x1070</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-fortiwifi-50g-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate / FortiWiFi-50G - Datasheet</a></li>
</ul>
<h4>FortiGate-70G</h4>
<h5>FG-70G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-70G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3707 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-71G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-71G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3707 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 61057 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FWF-70G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>&lt;awaiting info&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-fortiwifi-70g-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate / FortiWiFi-70G - Datasheet</a></li>
</ul>
<h4>FortiGate-90G</h4>
<h5>FG-90G (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-90G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7547 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 002</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-90 (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-90G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7547 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 003</span></span>
<span class="line"><span>Hardware Revision: Rev2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-91G (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-91G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7547 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 114473 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 002</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-91G (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-91G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7547 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 114473 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: 58991 MB</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 003</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate-FortiWiFi-90G-Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-90G / FortiWiFi-90G Datasheet</a></li>
<li><a href="https://files.forti.blog/FG-90G-QSG.pdf" target="_blank" rel="noopener noreferrer">FortiGate-90G - Quick Start Guide</a></li>
<li><a href="https://files.forti.blog/fg-90g-internals.pdf" target="_blank" rel="noopener noreferrer">FortiGate-90G - Internal Photos</a></li>
</ul>
<h4>FortiGate-120G</h4>
<h5>FG-120G (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-120G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7486 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5720000)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-120G (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-120G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 15554 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5720000)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-121G (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-121G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7486 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5720000)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-121G (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-121G</span></span>
<span class="line"><span>ASIC version: SOC5</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 15554 MB</span></span>
<span class="line"><span>EMMC: 9982 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5720000)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-120g-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-120G - Datasheet</a></li>
<li><a href="https://files.forti.blog/FG-120G-QSG.pdf" target="_blank" rel="noopener noreferrer">FortiGate-120G - Quick Start Guide</a></li>
</ul>
<h4>FortiGate-200G</h4>
<h5>FG-200G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-200G</span></span>
<span class="line"><span>ASIC version: CP10</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) D-1726 CPU @ 2.90GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 22671 MB</span></span>
<span class="line"><span>Compact Flash: 61296 MB /dev/nvme0n1</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-200g-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-200G - Datasheet</a></li>
<li><a href="https://files.forti.blog/FG-200G-Series-QSG.pdf" target="_blank" rel="noopener noreferrer">FortiGate-200G - Quick Start Guide</a></li>
</ul>
<h4>FortiGate-700G</h4>
<h5>FG-701G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-701G</span></span>
<span class="line"><span>ASIC version: CP10</span></span>
<span class="line"><span>CPU: AMD Ryzen Embedded 5900E 12-Core Processor</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 64449 MB</span></span>
<span class="line"><span>Compact Flash: 61296 MB /dev/nvme1n1</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/nvme2n1</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) 2.5G Ethernet Linux Driver (rev.0004)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-700g-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-700G - Datasheet</a></li>
<li><a href="https://files.forti.blog/FG-700G-Series-QSG.pdf" target="_blank" rel="noopener noreferrer">FortiGate-700G - Quick Start Guide</a></li>
</ul>
<h4>FortiGate-900G</h4>
<h5>FG-901G (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-901G</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: AMD Ryzen Embedded 5950E 16-Core Processor</span></span>
<span class="line"><span>Number of CPUs: 32</span></span>
<span class="line"><span>RAM: 32127 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) 2.5G Ethernet Linux Driver (rev.0004)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-900G (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-900G</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: AMD Ryzen Embedded 5950E 16-Core Processor</span></span>
<span class="line"><span>Number of CPUs: 32</span></span>
<span class="line"><span>RAM: 64448 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) 2.5G Ethernet Linux Driver (rev.0004)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate-900G-Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-900G - Datasheet</a></li>
<li><a href="https://files.forti.blog/FG-900G-QSG.pdf" target="_blank" rel="noopener noreferrer">FortiGate-900G - Quick Start Guide</a></li>
</ul>
<h3>F 系列</h3>
<h4>FortiGate-40F</h4>
<h5>FG-40F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-40F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1919 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-40F-3G4G</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-40F-3G4G</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1918 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span>
<span class="line"><span>LTE Modem Vendor ID: 0x1199</span></span>
<span class="line"><span>LTE Modem Model ID: 0x9091</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigatefortiwifi-40f-datasheet" target="_blank" rel="noopener noreferrer">FortiGate / FortiWiFi-40F - Datasheet</a></li>
</ul>
<h4>FortiGate-60F</h4>
<h5>FG-60F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-60F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 1918 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-61F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-61F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 1918 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGateFortiWiFi-60F-Datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate/FortiWiFi 60F - Datasheet</a></li>
<li><a href="https://files.forti.blog/fortigate-60f70f-rugged-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGateRugged-60F/70F Datasheet</a></li>
</ul>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGateRugged-60F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1818 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 100</span></span>
<span class="line"><span>Hardware Revision: Rev4</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-70F</h4>
<h5>FG-70F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-70F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3717 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-71F</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-71F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3717 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-70f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-70F - Datasheet</a></li>
</ul>
<h4>FortiGate-70F - Rugged</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGateRugged-70F-3G4G</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3717 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span>
<span class="line"><span>LTE Modem Vendor ID: 0x1199</span></span>
<span class="line"><span>LTE Modem Model ID: 0x9091</span></span>
<span class="line"><span>Hardware Board ID: 001</span></span>
<span class="line"><span>Hardware Power Board ID: 011</span></span>
<span class="line"><span>Hardware Revision: unknown</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGateRugged-70G-5G-DUAL.pdf" target="_blank" rel="noopener noreferrer">FortiGateRugged-70G-5G-DUAL Datasheet</a></li>
<li><a href="https://files.forti.blog/fortigate-60f70f-rugged-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGateRugged-60F/70F Datasheet</a></li>
</ul>
<h4>FortiGate-80F</h4>
<h5>FG-80F (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-80F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3718 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 000</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-80F (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-80F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3717 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-81F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-81F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3718 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigatefortiwifi-80f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate / FortiWiFi-80F - Datasheet</a></li>
</ul>
<h4>FortiGate-100F</h4>
<h5>FG-100F (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-100F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3616 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-100F (rev. 2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-100F</span></span>
<span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7587 MB</span></span>
<span class="line"><span>EMMC: 3742 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 000</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FortiGate-101F (rev. 1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: SOC4</span></span>
<span class="line"><span>CPU: ARMv8</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 3616 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-100f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-100F - Datasheet</a></li>
</ul>
<h4>FortiGate-200F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-200F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU D-1627 @ 2.90GHz</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7979 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6XLITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-200f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-200F - Datasheet</a></li>
</ul>
<h4>FortiGate-400F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-400F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) E-2336 CPU @ 2.90GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 16010 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-400f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-400F - Datasheet</a></li>
</ul>
<h4>FortiGate-601F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-601F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) E-2386G CPU @ 3.50GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 15995 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-600f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-600F - Datasheet</a></li>
</ul>
<h4>FortiGate-1000F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-1000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) E-2388G CPU @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 16</span></span>
<span class="line"><span>RAM: 16009 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) 2.5G Ethernet Linux Driver (rev.0004)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-1000f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-1000F - Datasheet</a></li>
</ul>
<h4>FortiGate-1800F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-1800F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) W-3223 CPU @ 3.50GHz</span></span>
<span class="line"><span>Number of CPUs: 16</span></span>
<span class="line"><span>RAM: 24102 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-1800f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-1800F - Datasheet</a></li>
</ul>
<h4>FortiGate-2600F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-2600F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6208U CPU @ 2.90GHz</span></span>
<span class="line"><span>Number of CPUs: 32</span></span>
<span class="line"><span>RAM: 48292 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-2600f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-2600F - Datasheet</a></li>
</ul>
<h4>FortiGate-3000F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: AMD EPYC 7502P 32-Core Processor</span></span>
<span class="line"><span>Number of CPUs: 64</span></span>
<span class="line"><span>RAM: 129073 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: unknown</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-3000f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3000F - Datasheet</a></li>
</ul>
<h4>FortiGate-3200F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>&lt;awaiting information&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-3200f-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3200F - Datasheet</a></li>
</ul>
<h4>FortiGate-3500F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3500F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: AMD EPYC 7542 32-Core Processor</span></span>
<span class="line"><span>Number of CPUs: 128</span></span>
<span class="line"><span>RAM: 258335 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 000</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-3500f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3500F - Datasheet</a></li>
</ul>
<h4>FortiGate-3700F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3700F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6348 CPU @ 2.60GHz</span></span>
<span class="line"><span>Number of CPUs: 112</span></span>
<span class="line"><span>RAM: 258345 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Hardware Revision: Rev1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-3700f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3700F - Datasheet</a></li>
</ul>
<h4>FortiGate-4200F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-4200F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6248 CPU @ 2.50GHz</span></span>
<span class="line"><span>Number of CPUs: 80</span></span>
<span class="line"><span>RAM: 387740 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Hardware Board ID: 000</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-4200f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-4200F - Datasheet</a></li>
</ul>
<h4>FortiGate-4400F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-4401F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6248 CPU @ 2.50GHz</span></span>
<span class="line"><span>Number of CPUs: 160</span></span>
<span class="line"><span>RAM: 387729 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 1907729 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-4400f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-4400F - Datasheet</a></li>
</ul>
<h4>FortiGate-4800F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-4801F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6348 CPU @ 2.60GHz</span></span>
<span class="line"><span>Number of CPUs: 112</span></span>
<span class="line"><span>RAM: 516905 MB</span></span>
<span class="line"><span>Compact Flash: 28738 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 1907729 MB /dev/nvme0n1</span></span>
<span class="line"><span>USB Flash: 29543 MB</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP7 Adapter (rev.)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) 10GbE PCI Express Linux Network Driver (rev.0001)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-4800f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-4800F - Datasheet</a></li>
</ul>
<h4>FortiGate-6000F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>==========================================================================</span></span>
<span class="line"><span>Slot: 1 Module SN: FPC6KFTxxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span>==========================================================================</span></span>
<span class="line"><span>Slot: 2 Module SN: FPC6KFTxxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span>==========================================================================</span></span>
<span class="line"><span>Slot: 3 Module SN: FPC6KFTxxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span>==========================================================================</span></span>
<span class="line"><span>Slot: 4 Module SN: FPC6KFTxxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span>==========================================================================</span></span>
<span class="line"><span>Slot: 5 Module SN: FPC6KFTxxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span>==========================================================================</span></span>
<span class="line"><span>Slot: 6 Module SN: FPC6KFTxxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span>==========================================================================</span></span>
<span class="line"><span>MBD SN: F6KF3xxxxxxxx</span></span>
<span class="line"><span>Model name: FortiGate-6000F</span></span>
<span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: Broadwell DE</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 32196 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 953869 MB /dev/md0</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FGT-6000F Ethernet Driver (rev.)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-6300F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>&lt;awaiting information&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><h4>FortiGate-6500F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>&lt;awaiting information&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-6000f-datasheet.pdf" target="_blank" rel="noopener noreferrer">FortiGate-6500F - Datasheet</a></li>
</ul>
<h4>FortiGate-7081F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>&lt;awaiting information&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://forti.blog/fortigate-7000f-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-7000F - Datasheet</a></li>
</ul>
<h4>FortiGate-7121F</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>&lt;awaiting information&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-7121f-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-7121F - Datasheet</a></li>
</ul>
<h3>E 系列</h3>
<h4>FortiGate-30E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 1009 MB</span></span>
<span class="line"><span>MTD Flash: 128 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Marvell NETA Gigabit Ethernet driver 00000010 (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiWiFi-30E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 1006 MB</span></span>
<span class="line"><span>MTD Flash: 128 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Marvell NETA Gigabit Ethernet driver 00000010 (rev.)</span></span>
<span class="line"><span>WiFi Chipset: Atheros</span></span>
<span class="line"><span>WiFi firmware version: 0.9.17.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_FortiWiFi_30E.pdf" target="_blank" rel="noopener noreferrer">FortiGate/FortiWiFi 30E - Datasheet</a></li>
<li><a href="https://files.forti.blog/FortiGate_FortiWiFi_30E_3G4G.pdf" target="_blank" rel="noopener noreferrer">FortiGate/FortiWiFi 30E 3G4G - Datasheet.pdf</a></li>
</ul>
<h4>FortiGate-50E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-50E</span></span>
<span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 2024 MB</span></span>
<span class="line"><span>MTD Flash: 128 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Marvell NETA Gigabit Ethernet driver 00000010 (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiWiFi-50E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 2 (1600MHz)</span></span>
<span class="line"><span>RAM: 2021 MB</span></span>
<span class="line"><span>MTD Flash: 128 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Marvell NETA Gigabit Ethernet driver 00000010 (rev.)</span></span>
<span class="line"><span>WiFi Chipset: Atheros</span></span>
<span class="line"><span>WiFi firmware version: 0.9.17.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_FortiWiFi_50E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate/FortiWiFi 50E - Datasheet</a></li>
</ul>
<h4>FortiGate-60E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-61E</span></span>
<span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1866 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-61E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1866 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiWiFi-60E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiWiFi-60E</span></span>
<span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1863 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span>
<span class="line"><span>WiFi Chipset: Atheros</span></span>
<span class="line"><span>WiFi firmware version: 0.9.17.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiWiFi-61E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1864 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span>
<span class="line"><span>WiFi Chipset: Atheros</span></span>
<span class="line"><span>WiFi firmware version: 0.9.17.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_FortiWiFi_60E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate/FortiWiFi 60E - Datasheet</a></li>
</ul>
<h4>FortiGate-80E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-80E</span></span>
<span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1867 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-81E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1866 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_80E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-80E - Datasheet</a></li>
</ul>
<h4>FortiGate-91E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU C2338 @ 1.74GHz</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 2010 MB</span></span>
<span class="line"><span>Compact Flash: 7758 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 122104 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Fortinet 90E Ethernet Driver (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_90E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-90E - Datasheet</a></li>
</ul>
<h4>FortiGate-100E</h4>
<h5>FortiGate-100E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-100E</span></span>
<span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3039 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FortiGate-101E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: SOC3</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: ARMv7</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3039 MB</span></span>
<span class="line"><span>EMMC: 3662 MB(MLC) /dev/mmcblk0</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_100E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-100E - Datasheet</a></li>
</ul>
<h4>FortiGate-200E</h4>
<h5>FortiGate-200E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-200E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(R) CPU G1820 @ 2.70GHz</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 3963 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FortiGate-201E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(R) CPU G1820 @ 2.70GHz</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 3963 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_200E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-200E - Datasheet</a></li>
</ul>
<h4>FortiGate-300E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-300E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i5-6500 CPU @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 7980 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_300E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-300E - Datasheet</a></li>
</ul>
<h4>FortiGate-400E</h4>
<h5>FG-400E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-400E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i5-8500 CPU @ 3.00GHz</span></span>
<span class="line"><span>Number of CPUs: 6</span></span>
<span class="line"><span>RAM: 7980 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FG-401E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-401E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i5-8500 CPU @ 3.00GHz</span></span>
<span class="line"><span>Number of CPUs: 6</span></span>
<span class="line"><span>RAM: 7979 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_400E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-400E - Datasheet</a></li>
</ul>
<h4>FortiGate-500E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-501E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i7-6700 CPU @ 3.40GHz</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 16048 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_500E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-500E - Datasheet</a></li>
</ul>
<h4>FortiGate-600E</h4>
<h5>FortiGate-600E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-601E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i7-8700 CPU @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 15920 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FortiGate-601E</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i7-8700 CPU @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 16031 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_600E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-600E - Datasheet</a></li>
</ul>
<h4>FortiGate-1100E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-1101E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) E-2186G CPU @ 3.80GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 16048 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sdc</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-1100e-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-1100E - Datasheet</a></li>
</ul>
<h4>FortiGate-2000E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-2000E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-1650 v4 @ 3.60GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 32198 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_2000E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-2000E - Datasheet</a></li>
</ul>
<h4>FortiGate-2200E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-2201E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6126 CPU @ 2.60GHz</span></span>
<span class="line"><span>Number of CPUs: 24</span></span>
<span class="line"><span>RAM: 48294 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 915715 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-2200e-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-2200E - Datasheet</a></li>
</ul>
<h4>FortiGate-2500E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-2500E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-1650 v3 @ 3.50GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 32199 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_2500E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-2500E - Datasheet</a></li>
</ul>
<h4>FortiGate-3300E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3300E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 5118 CPU @ 2.30GHz</span></span>
<span class="line"><span>Number of CPUs: 48</span></span>
<span class="line"><span>RAM: 96865 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/fortigate-3300e-series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3300E - Datasheet</a></li>
</ul>
<h4>FortiGate-3400E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3400E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) Gold 6130 CPU @ 2.10GHz</span></span>
<span class="line"><span>Number of CPUs: 64</span></span>
<span class="line"><span>RAM: 96674 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_3400E.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3400E - Datasheet</a></li>
</ul>
<h4>FortiGate-3960E</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3960E</span></span>
<span class="line"><span>ASIC version: CP9</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-2650 v4 @ 2.20GHz</span></span>
<span class="line"><span>Number of CPUs: 48</span></span>
<span class="line"><span>RAM: 258097 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Linux Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>官方链接：</p>
<ul>
<li><a href="https://files.forti.blog/FortiGate_3900E_Series.pdf" target="_blank" rel="noopener noreferrer">FortiGate-3900E - Datasheet</a></li>
</ul>
<h3>D 系列</h3>
<h4>FortiGate-30D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP0</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: FortiSOC2</span></span>
<span class="line"><span>Number of CPUs: 1</span></span>
<span class="line"><span>RAM: 932 MB</span></span>
<span class="line"><span>Compact Flash: 3879 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4LITE Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-60D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-60D</span></span>
<span class="line"><span>ASIC version: CP0</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: FortiSOC2</span></span>
<span class="line"><span>Number of CPUs: 1</span></span>
<span class="line"><span>RAM: 1839 MB</span></span>
<span class="line"><span>Compact Flash: 3879 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-80D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>FGT-80D # get hardware status</span></span>
<span class="line"><span>Model name: FortiGate-80D</span></span>
<span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU N2600 @ 1.60GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1958 MB</span></span>
<span class="line"><span>Compact Flash: 980 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 15272 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: RealTek RTL-8168 Gigabit Ethernet driver 8.038.00 (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiWiFi-90D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Vendor ID : Fortinet</span></span>
<span class="line"><span>CPU family : ARM9</span></span>
<span class="line"><span>CPU MHz : 900 MHz</span></span>
<span class="line"><span>Cache size : 64 KB</span></span>
<span class="line"><span>Memory : DDR SDRAM 2GB 1066MHz</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiWiFi-92D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: not available</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU D525 @ 1.80GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 1971 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 15272 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>WiFi Chipset: Atheros AR9300</span></span>
<span class="line"><span>WiFi firmware version: 0.9.17.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-94D-POE</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP0</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: FortiSOC2</span></span>
<span class="line"><span>Number of CPUs: 1</span></span>
<span class="line"><span>RAM: 1838 MB</span></span>
<span class="line"><span>Compact Flash: 1917 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 30533 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span></span></span>
<span class="line"><span>Disk SSD 29.8GB type: SSD [ATA Mini PCIeDOM 1ME]</span></span>
<span class="line"><span>partition ref: 1 29.8GB, 22.3GB free mounted: Y label: 322ED082506A01F8 dev: /dev/sda1</span></span>
<span class="line"><span>Disk USB-2 1.9GB type: USB [FORTINET 67_V060324_002]</span></span>
<span class="line"><span>partition ref: 0 256.0MB, 213.0MB free mounted: N label: dev: /dev/sdb1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-100D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-100D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU D525   @ 1.80GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3955 MB</span></span>
<span class="line"><span>Compact Flash: 1917 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 30533 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Fortinet 100D Ethernet Driver (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-140D-POE</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Atom(TM) CPU D525 @ 1.80GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 3959 MB</span></span>
<span class="line"><span>Compact Flash: 1917 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 30533 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: bcm-sw Ethernet driver1.0 (rev.)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0000)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-200D</h4>
<h5>FortiGate-200D (rev.1)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-200D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(R) CPU G540 @ 2.50GHz</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 2048 MB</span></span>
<span class="line"><span>Compact Flash: &lt;unknown&gt; MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 16384 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0000)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h5>FortiGate-200D (rev.2)</h5>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-200D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(R) CPU G540 @ 2.50GHz</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 3956 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 61057 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0000)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-240D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-240D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(R) CPU G540 @ 2.50GHz</span></span>
<span class="line"><span>Number of CPUs: 2</span></span>
<span class="line"><span>RAM: 3960 MB</span></span>
<span class="line"><span>Compact Flash: 30653 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 30533 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0000)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-300D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-300D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i3-3220 CPU @ 3.30GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 7996 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 114473 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span>
<span class="line"><span></span></span>
<span class="line"><span>Disk Internal-0(boot) ref: 14.9GB    type: SSD [ATA SanDisk SSD i110] dev: /dev/sda</span></span>
<span class="line"><span>Disk HDD ref:              111.8GB   type: SSD [ATA F2CSTK251M3T-012] dev: /dev/sdb</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-500D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-500D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E3-1225 V2 @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 7962 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 114473 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-600D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-600D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i7-3770 CPU @ 3.40GHz</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 7996 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 114473 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-800D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-800D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i5-4690S CPU @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 7997 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-900D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-900D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E3-1225 v3 @ 3.20GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 16064 MB</span></span>
<span class="line"><span>Compact Flash: 1925 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 244198 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1000D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-1000D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E3-1275 v3 @ 3.50GHz</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 15979 MB</span></span>
<span class="line"><span>Compact Flash: 3840 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 114473 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0000)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1200D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-1200D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-1620 v2 @ 3.70GHz</span></span>
<span class="line"><span>Number of CPUs: 8</span></span>
<span class="line"><span>RAM: 16064 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5717100)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1500D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-1500D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-1650 v2 @ 3.50GHz</span></span>
<span class="line"><span>Number of CPUs: 12</span></span>
<span class="line"><span>RAM: 16064 MB</span></span>
<span class="line"><span>Compact Flash: 30653 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 228936 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5717100)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-3000D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-3000D</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-2650 v3 @ 2.30GHz</span></span>
<span class="line"><span>Number of CPUs: 40</span></span>
<span class="line"><span>RAM: 64468 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-3200D</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-2670 v3 @ 2.30GHz</span></span>
<span class="line"><span>Number of CPUs: 48</span></span>
<span class="line"><span>RAM: 64468 MB</span></span>
<span class="line"><span>Compact Flash: 15331 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 457862 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0003)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP6 Adapter (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>C 系列</h3>
<h4>FortiWiFi-40C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP0</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: FortiSOC</span></span>
<span class="line"><span>Number of CPUs: 1</span></span>
<span class="line"><span>RAM: 436 MB</span></span>
<span class="line"><span>Compact Flash: 3838 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>WiFi Chipset: Atheros AR9300</span></span>
<span class="line"><span>WiFi firmware version: 0.9.17.1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-60C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-60C</span></span>
<span class="line"><span>ASIC version: CP0</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: FortiSOC</span></span>
<span class="line"><span>Number of CPUs: 1</span></span>
<span class="line"><span>RAM: 933 MB</span></span>
<span class="line"><span>Compact Flash: 7669 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-80C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP6</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Celeron (Covington)</span></span>
<span class="line"><span>RAM: 503 MB</span></span>
<span class="line"><span>Compact Flash: 493 MB /dev/sda&lt;&lt;==512MB (rev.2 is 8GB FLASH)</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: mvl_sw Ethernet driver1.0 (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-300C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>CPU: 1 Intel Celereon @ 2.0 GHz</span></span>
<span class="line"><span>Memory: 2048 MB</span></span>
<span class="line"><span>NP: 2xNP2</span></span>
<span class="line"><span>Internal Storage: 32GB CF</span></span>
<span class="line"><span>Introduced: 4.2.9</span></span>
<span class="line"><span>ASIC Version: CP6</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-600C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i3 CPU 540 @ 3.07GHz</span></span>
<span class="line"><span>RAM: 3965 MB&lt;&lt;==4GB</span></span>
<span class="line"><span>Compact Flash: 7665 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 57241 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0Ã—5717100)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4 Adapter (rev.1)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-800C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>Model name: FortiGate-800C</span></span>
<span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i5 CPU 750 @ 2.67GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 7967 MB</span></span>
<span class="line"><span>Compact Flash: 7669 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 57241 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5717100)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4 Adapter (rev.1)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1000C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Core(TM) i5 CPU 750 @ 2.67GHz</span></span>
<span class="line"><span>Number of CPUs: 4</span></span>
<span class="line"><span>RAM: 7954 MB</span></span>
<span class="line"><span>Compact Flash: 7669 MB /dev/sdc</span></span>
<span class="line"><span>Hard disk: 57241 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5717100)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4 Adapter (rev.1)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-3240C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5620 @ 2.40GHz</span></span>
<span class="line"><span>Number of CPUs: 16</span></span>
<span class="line"><span>RAM: 10950 MB</span></span>
<span class="line"><span>Compact Flash: 7669 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 57241 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x5717100)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4 Adapter (rev.1)</span></span>
<span class="line"><span>Current Connections = 2692/350400</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-3600C</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP8</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5-2665 0 @ 2.40GHz</span></span>
<span class="line"><span>Number of CPUs: 32</span></span>
<span class="line"><span>RAM: 29960 MB</span></span>
<span class="line"><span>Compact Flash: 1925 MB /dev/sda</span></span>
<span class="line"><span>Hard disk: 61057 MB /dev/sdb</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) Gigabit Ethernet Network Driver (rev.0001)</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4 Adapter (rev.1)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>B 系列</h3>
<h4>FortiGate-50B</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP6</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Geode(TM) Integrated Processor by AMD PCS(~434MHz)</span></span>
<span class="line"><span>RAM: 249 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: ip175c-vdev (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-51B</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP6</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Geode(TM) Integrated Processor by AMD PCS==&gt;&gt;Geode(TM) Integrated Processor by AMD PCS(~434MHz)</span></span>
<span class="line"><span>RAM: 502 MB&lt;&lt;==512MB</span></span>
<span class="line"><span>Compact Flash: 981 MB /dev/hda</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: ip175c-vdev (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-60B</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP6</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: VIA Samuel 2</span></span>
<span class="line"><span>RAM: 248 MB</span></span>
<span class="line"><span>MTD Flash: 64 MB /dev/mtd</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Built-in modem: Yes</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1240B</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP6</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(R) CPU E5504 @ 2.00GHz</span></span>
<span class="line"><span>RAM: 3032 MB</span></span>
<span class="line"><span>Compact Flash: 7669 MB /dev/sdb</span></span>
<span class="line"><span>Hard disk: 61057 MB /dev/sda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: FortiASIC NP4 Adapter (rev.1)</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x9003)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>A 系列</h3>
<h4>FortiGate-60A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>CPU: VIA Samuel 2</span></span>
<span class="line"><span>RAM: 123 MB&lt;==128MB</span></span>
<span class="line"><span>Compact Flash: 30 MB /dev/hda&lt;==32MB</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: VIA VT6105M Rhine-III (rev.0x96)</span></span>
<span class="line"><span>Network Card chipset: VIA VT6102 Rhine-II (rev.0x51)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-100A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Mobile Intel(R) Celeron(TM) CPU 400MHz</span></span>
<span class="line"><span>RAM: 249 MB&lt;&lt;==256MB</span></span>
<span class="line"><span>Compact Flash: 61 MB /dev/hda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: RealTek RTL8139 Fast Ethernet (rev.0x10)</span></span>
<span class="line"><span>Network Card chipset: ip175c Ethernet driver (rev.)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-200A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(TM) CPU 400MHz</span></span>
<span class="line"><span>RAM: 503 MB&lt;==512MB</span></span>
<span class="line"><span>Compact Flash: 61 MB /dev/hda&lt;==64MB</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: RealTek RTL8139 Fast Ethernet (rev.0x10)</span></span>
<span class="line"><span>Network Card chipset: VIA VT6102 Rhine-II (rev.0x74)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-300A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Celeron(R) CPU 2.00GHz</span></span>
<span class="line"><span>RAM: 503 MB&lt;==512MB</span></span>
<span class="line"><span>Compact Flash: 122 MB /dev/hdc</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/100 M Desktop Adapter (rev.0x0010)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0004)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-400A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Pentium(R) 4 CPU 2.80GHz</span></span>
<span class="line"><span>RAM: 503 MB&lt;==512MB</span></span>
<span class="line"><span>Compact Flash: 61 MB /dev/hdc&lt;==64MB</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/100 M Desktop Adapter (rev.0x0010)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0004)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-500A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Pentium(R) 4 CPU 2.80GHz</span></span>
<span class="line"><span>RAM: 1008 MB&lt;&lt;==1024MB</span></span>
<span class="line"><span>Compact Flash: 122 MB /dev/hdc</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/100 M Desktop Adapter (rev.0x0010)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0004)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1000A</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(TM) CPU 3.20GHz</span></span>
<span class="line"><span>RAM: 1008 MB</span></span>
<span class="line"><span>Compact Flash: 122 MB /dev/hdc</span></span>
<span class="line"><span>Hard disk: not available</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x9001)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1000AFA2</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP5</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>Acceleration Module: not available</span></span>
<span class="line"><span>CPU: Intel(R) Xeon(TM) CPU 3.20GHz</span></span>
<span class="line"><span>RAM: 1009 MB</span></span>
<span class="line"><span>Compact Flash: 122 MB /dev/hdc</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x9003)</span></span>
<span class="line"><span>*FA2==&gt;NP1 unit(NP1 x1)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>原始系列</h3>
<h4>FortiGate-60</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP2</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: VIA Samuel 2&lt;&lt;==400MHz</span></span>
<span class="line"><span>RAM: 123 MB&lt;&lt;==128MB</span></span>
<span class="line"><span>Compact Flash: 30 MB /dev/hda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: VIA VT6105M Rhine-III (rev.0x96)</span></span>
<span class="line"><span>Network Card chipset: VIA VT6102 Rhine-II (rev.0x51)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-200</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP2</span></span>
<span class="line"><span>ASIC SRAM: 64M</span></span>
<span class="line"><span>CPU: Celeron (Coppermine)&lt;&lt;==300MHz</span></span>
<span class="line"><span>RAM: 250 MB&lt;&lt;==256MB</span></span>
<span class="line"><span>Compact Flash: 61 MB /dev/hda</span></span>
<span class="line"><span>Hard disk: 38304 MB /dev/hdb</span></span>
<span class="line"><span>Network Card chipset: RealTek RTL8139 Fast Ethernet (rev.0x20)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-800</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP4</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>CPU: Mobile Genuine Intel(R) processor 1400MHz</span></span>
<span class="line"><span>RAM: 1009 MB&lt;&lt;==1024MB</span></span>
<span class="line"><span>Compact Flash: 122 MB /dev/hdc</span></span>
<span class="line"><span>Hard disk: 76308 MB /dev/hda</span></span>
<span class="line"><span>USB Flash: not available</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/1000 Network Connection (rev.0x01)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) PRO/100 M Desktop Adapter (rev.0x0010)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h4>FortiGate-1000</h4>
<div class="language-text line-numbers-mode" data-highlighter="shiki" data-ext="text" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-text"><span class="line"><span>ASIC version: CP2</span></span>
<span class="line"><span>SRAM: 64M</span></span>
<span class="line"><span>CPU: Intel(R) Pentium(R) III CPU - S 1266MHz</span></span>
<span class="line"><span>RAM: 503 MB&lt;&lt;==512MB</span></span>
<span class="line"><span>Compact Flash: 122 MB /dev/hda</span></span>
<span class="line"><span>Hard disk: 38154 MB /dev/hdc</span></span>
<span class="line"><span>Network Card chipset: Broadcom 570x Tigon3 Ethernet Adapter (rev.0x105)</span></span>
<span class="line"><span>Network Card chipset: Intel(R) 8255x-based Ethernet Adapter (rev.0x0009)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>在设备上查询</h2>
<ol>
<li>
<p>查看基础硬件状态。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>查看 CPU 信息。需要确认 CPU 核心、架构或具体型号时，可以补充采集该命令输出。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cpu</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>查看系统内存大小与当前内存状态。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sysinfo</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> memory</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> memory</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看 FortiOS 版本、序列号、运行模式等系统信息，便于和硬件信息一起归档。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
</ol>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>向他人确认硬件规格或提交问题时，建议至少提供 <code>get system status</code>、<code>get hardware status</code>、<code>get hardware cpu</code> 与内存查询命令输出。这样可以同时覆盖设备型号、序列号、FortiOS 版本、硬件修订、CPU、内存、存储与 ASIC 信息。</p>
</div>
<h2>字段说明</h2>
<p>| 字段                                      | 说明                                                                                         |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>Radius status-ttl</title>
      <link>https://support.fortinet.com.cn/users_auth/radius_auth/radius_server_reachability_status_cache</link>
      <guid>https://support.fortinet.com.cn/users_auth/radius_auth/radius_server_reachability_status_cache</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">Radius status-ttl</source>
      <description>Radius status-ttl FortiOS 7.4.0 起支持 RADIUS Server 可达性状态缓存（status-ttl）。当 Radius 配置了备用服务器或第三服务器时，FortiGate 可以在缓存有效期内跳过连续无响应的服务器，直接尝试状态可用的备用服务器，从而减少用户认证延迟。 功能介绍 在 FortiOS 7.4.0 之前，...</description>
      <category>Radius 认证</category>
      <pubDate>Fri, 26 Jun 2026 06:50:10 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiOS 7.4.0 起支持 RADIUS Server 可达性状态缓存（status-ttl）。当 Radius 配置了备用服务器或第三服务器时，FortiGate 可以在缓存有效期内跳过连续无响应的服务器，直接尝试状态可用的备用服务器，从而减少用户认证延迟。</p>
<h2>功能介绍</h2>
<p>在 FortiOS 7.4.0 之前，即使主 Radius Server 已经不可达，FortiGate 仍会先尝试主服务器；如果主服务器一直超时，用户认证可能出现明显延迟，部分场景下甚至会导致认证失败。</p>
<p>FortiGate 检测到某个 Radius Server 连续 5 次无响应后，会将该服务器标记为不可达。默认配置 <code>set status-ttl 300</code> 表示可达性状态缓存 300 秒，在缓存过期前 FortiGate 不会继续向该不可达服务器发送认证请求。</p>
<p>Radius Server 可达性状态包含以下 3 种：</p>
<p>| 状态码 | 状态名称     | 说明                                                                                       |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>双 Internet 连接</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/dual_internet_connections</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/dual_internet_connections</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">双 Internet 连接</source>
      <description>双 Internet 连接 双 Internet 连接也称为双 WAN 或冗余 Internet 连接，指 FortiGate 通过两个接口连接 Internet。当前更常见的实现方式是 SD-WAN；本章介绍的是不使用 SD-WAN 的传统双 WAN 方案，主要依赖静态路由、策略路由和 Link Monitor。 典型用途包括： 链路冗余：主接口故障...</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>双 Internet 连接也称为双 WAN 或冗余 Internet 连接，指 FortiGate 通过两个接口连接 Internet。当前更常见的实现方式是 SD-WAN；本章介绍的是不使用 SD-WAN 的传统双 WAN 方案，主要依赖静态路由、策略路由和 Link Monitor。</p>
<p>典型用途包括：</p>
<ul>
<li>链路冗余：主接口故障后，备用接口自动接管 Internet 出口。</li>
<li>负载分担：将部分流量引导到第二条链路，提高整体吞吐。</li>
<li>同时实现链路冗余和部分流量分担。</li>
</ul>
<img src="https://support.fortinet.com.cn/assets/image-20260624180000005-392PKJZu.png" alt="双 Internet 连接拓扑" style="max-width:700px;height:auto" width="700">
<h2>场景一：链路冗余，不做负载分担</h2>
<p>链路冗余用于在主 Internet 接口不可用时，自动切换到备用接口。在此场景中，<code>wan1</code> 和 <code>wan2</code> 分别连接不同 ISP，<code>wan1</code> 是主链路，<code>wan2</code> 是备用链路。</p>
<p>需要配置以下内容：</p>
<ul>
<li>Link Monitor：检测 <code>wan1</code> 的远端网关或服务器是否可达。</li>
<li>路由：为两个接口分别配置默认路由，通过不同 distance 选择主备。</li>
<li>安全策略：为主备出口都配置允许内网访问 Internet 的策略。</li>
</ul>
<h3>Link Monitor</h3>
<p>Link Monitor 会按固定间隔探测指定网关或服务器。当探测失败时，FortiGate 将对应接口标记为不可用，并触发路由切换。</p>
<p><code>interval</code> 决定探测间隔，<code>failtime</code> 决定连续丢失多少次探测后判定失败。较小的 <code>interval</code> 和 <code>failtime</code> 可以加快故障检测，但也会增加探测流量和状态变化敏感度。</p>
<p>IPv4 Link Monitor 配置示例：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">link-monitor-nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> addr-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">interface-nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">server-IP-addres</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> protocol</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ping</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tcp-echo</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp-echo</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> http</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> twamp}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway-ip</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">gateway-IP-addres</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interval</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">second</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> failtime</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">retry-attempt</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> recoverytime</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">number-of-successful-response</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>路由</h3>
<p>两个 Internet 接口都需要配置默认路由。常见主备选择方式有两种：</p>
<ul>
<li>两条默认路由使用不同 distance，distance 较小的路由优先进入路由表。</li>
<li>两条默认路由使用相同 distance，但通过 priority 区分优先级，priority 值较小的路由优先。</li>
</ul>
<p>以下示例使用不同 distance 实现主备路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> static</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan1_gatewa</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">y&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> distance</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan2_gatewa</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">y&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> distance</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 20</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>备用 WAN 的入站访问可能会被反向路径检查影响。FortiGate 会根据路由表检查回程接口，如果当前路由表无法让回包从相同接口返回，入站流量可能被丢弃。</p>
</div>
<h3>安全策略</h3>
<p>需要为 <code>wan1</code> 和 <code>wan2</code> 分别配置放通内网访问 Internet 的安全策略，确保主链路故障切换到备用链路后，普通业务仍能通过备用链路转发。</p>
<h2>场景二：负载分担，不做链路冗余</h2>
<p>如果只需要把部分流量固定引导到第二条 WAN，而不要求网关不可达时自动切换，可以使用策略路由实现负载分担。</p>
<p>常见方式包括：</p>
<ul>
<li>主路由使用较低 distance，部分流量通过策略路由转发到备用接口。</li>
<li>两条路由使用相同 distance、不同 priority，部分流量通过策略路由转发到备用接口。</li>
<li>两条路由使用相同 distance 和 priority，通过 ECMP 分担流量。</li>
</ul>
<p>在不配置 Link Monitor 的情况下，需要注意以下行为：</p>
<ul>
<li>远端网关不可达但本地 WAN 接口仍为 Up 时，FortiGate 仍可能继续把流量送往主 WAN，导致业务中断。</li>
<li>本地 WAN 接口物理 Down 时，FortiGate 会移除该接口相关路由，备用路由可以接管。</li>
</ul>
<p>策略路由示例：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> input-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "internal"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Laptops"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan2_gatewa</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">y&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> output-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>此场景不需要把所有 <code>internal</code> 到 <code>wan1</code> 的策略复制到 <code>wan2</code>，只需要为会被策略路由引导到 <code>wan2</code> 的流量配置对应安全策略。</p>
<h2>场景三：链路冗余和负载分担同时使用</h2>
<p>此场景中，两条 WAN 链路都可用于转发 Internet 流量，但主 WAN 优先级更高。当任一链路故障时，FortiGate 将继续通过另一条可用链路转发。</p>
<h3>Link Monitor</h3>
<p>需要分别为主 WAN 和备用 WAN 配置 Link Monitor。任一链路探测失败时，FortiGate 移除对应路由，使流量重新选择仍可用的出口。</p>
<h3>路由</h3>
<p>两条默认路由使用相同 distance，通过 priority 控制主备偏好。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> static</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan1_gatewa</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">y&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> distance</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan2_gatewa</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">y&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> distance</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>策略路由</h3>
<p>策略路由配置与“负载分担，不做链路冗余”场景类似，但建议不要在策略路由中指定网关。策略路由命中后，如果未指定网关，FortiGate 会继续查询路由表获取下一跳。当备用 WAN 故障且对应路由被 Link Monitor 移除时，该策略路由会被绕过，流量仍可通过主 WAN 转发。</p>
<h3>安全策略</h3>
<p>需要为两个 WAN 出口配置对应安全策略，确保任一链路故障后，业务切换到另一条链路时仍被策略允许。</p>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260624180000005-392PKJZu.png" type="image/png"/>
    </item>
    <item>
      <title>动态 VPN 隧道监控</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/dynamic_vpn_tunnel_sla</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/dynamic_vpn_tunnel_sla</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">动态 VPN 隧道监控</source>
      <description>动态 VPN 隧道监控 Link Monitor 可以对动态 VPN 接口执行 SLA 检测，适用于隧道建立后由 FortiGate 为客户端分配地址的场景，包括 SSL VPN 隧道、IPsec 远程访问和动态 IPsec 站点到站点隧道。 该功能目前仅支持 IPv4 和 ICMP 探测协议，仅用于数据监控，无更新路由等功能。用于动态 IPsec 隧...</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>Link Monitor 可以对动态 VPN 接口执行 SLA 检测，适用于隧道建立后由 FortiGate 为客户端分配地址的场景，包括 SSL VPN 隧道、IPsec 远程访问和动态 IPsec 站点到站点隧道。</p>
<p>该功能目前仅支持 IPv4 和 ICMP 探测协议，仅用于数据监控，无更新路由等功能。用于动态 IPsec 隧道时，IPsec Phase 1 中必须关闭 <code>net-device</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {static</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">dynamic}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>查看拨号隧道的 Link Monitor 统计信息：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tunnel</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {name</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">all}</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [&lt;tunnel_name&gt;]</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><h2>配置示例</h2>
<p>以下示例中，终端用户使用 FortiClient 拨号建立 IPsec 隧道，并从 FortiGate 获取地址。FortiGate 在动态 VPN 接口上启用 Link Monitor，用于检测到各个客户端隧道的路径质量。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260624180000004-CsS0L30d.png" alt="动态 VPN 隧道 SLA Link Monitor 拓扑" style="max-width:800px;height:auto" width="800">
<ol>
<li>
<p>配置 IPsec Phase 1，注意关闭 <code>net-device</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "for_Branch"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port15"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aggressive</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> net-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dpd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> on-idle</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xauthtype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "vpngroup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> assign-ip-from</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-netmask</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dns-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-split-include</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "10.20.205.0"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "client_range"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> save-password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#E45649;--shiki-dark:#E5C07B"> **********</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dpd-retryinterval</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 60</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置 IPsec Phase 2。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase2-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "for_Branch_p2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "for_Branch"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128gcm</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256gcm</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chacha20poly1305</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置动态隧道接口。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "for_Branch"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.10.254</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tunnel</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.10.253</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> snmp-index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port15"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>将动态 IPsec 拨号隧道加入 Link Monitor。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "for_Branch"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>FortiClient 用户连接后，查看 IPsec 隧道摘要。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get vpn ipsec tunnel summary</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">'for_Branch_0'</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 198.51.100.23:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  selectors</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">total,up</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  rx(pkt,err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): 21091/0  tx(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">pkt,err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): 20741/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">'for_Branch_1'</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 198.51.100.13:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  selectors</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">total,up</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  rx(pkt,err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): 19991/0  tx(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">pkt,err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): 20381/0</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看动态隧道的 Link Monitor 状态。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys link-monitor tunnel all</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">for_Branch_0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (1): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">alive,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> peer</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.10.10.1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> create_time</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2022-02-08</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 10:43:11,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf=for_Branch,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> latency=0.162,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> jitter=0.018,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pktloss=0.000%</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">for_Branch_1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (1): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">alive,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> peer</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.10.10.2,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> create_time</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2022-02-08</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 10:49:24,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf=for_Branch,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> latency=0.266,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> jitter=0.015,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pktloss=0.000%</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在 FortiGate 和 FortiClient 之间的路径上人为增加 200 ms 延迟后，再次查看状态。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys link-monitor tunnel all</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">for_Branch_0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (1): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">alive,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> peer</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.10.10.1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> create_time</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2022-02-08</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 10:43:11,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf=for_Branch,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> latency=200.177,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> jitter=0.021,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pktloss=0.000%</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">for_Branch_1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (1): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">alive,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> peer</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.10.10.2,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> create_time</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2022-02-08</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 10:49:24,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf=for_Branch,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> latency=200.257,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> jitter=0.017,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pktloss=0.000%</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260624180000004-CsS0L30d.png" type="image/png"/>
    </item>
    <item>
      <title>功能简介</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/feature_overview</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/feature_overview</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">功能简介</source>
      <description>功能简介 Link Monitor 用于让 FortiGate 按固定间隔探测指定服务器，判断链路、下一跳或到目标服务器路径的健康状态。探测协议支持 Ping、TCP Echo、UDP Echo、HTTP 和 TWAMP，探测服务器通常选择位于链路远端且稳定可达的地址。 Link Monitor 最常见的用途是链路故障检测和路由联动：当检测失败时，Fo...</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>Link Monitor 用于让 FortiGate 按固定间隔探测指定服务器，判断链路、下一跳或到目标服务器路径的健康状态。探测协议支持 Ping、TCP Echo、UDP Echo、HTTP 和 TWAMP，探测服务器通常选择位于链路远端且稳定可达的地址。</p>
<p>Link Monitor 最常见的用途是链路故障检测和路由联动：当检测失败时，FortiGate 可以从路由表移除对应接口和网关相关的路由，避免业务继续从故障链路转发。FortiOS 7.0 起支持通过 <code>set route</code> 指定只移除特定 IPv4 路由前缀；如果没有指定路由，则仍按接口和网关移除相关路由。</p>
<p>从 FortiOS 7.0.1 起，Link Monitor 还可以通过 <code>update-policy-route</code> 控制健康检查失败时是否联动禁用对应策略路由；通过 <code>server-list</code> 和权重配置，也可以在多个探测服务器中按故障权重判断整体链路状态。</p>
<p>Link Monitor 还可用于动态 VPN 隧道 SLA 检测、传统双 WAN 链路冗余，以及 FGCP HA 集群的远端链路监控。HA 内置链路监控只能检测直连接口物理状态，而 Link Monitor 可以检测远端网关、运营商路径或下游路由器等“软故障”。</p>
<p>当启用 <code>update-cascade-interface</code> 时，Link Monitor 还可以把故障级联到其他接口；配合接口上的 <code>fail-detect</code> 可触发其他接口的链路 Down 事件。</p>
]]></content:encoded>
    </item>
    <item>
      <title>HA 远程链路监控</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/ha_remote_link_monitoring</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/ha_remote_link_monitoring</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">HA 远程链路监控</source>
      <description>HA 远程链路监控 远程链路监控（Remote Link Monitoring，也称 Remote IP Monitoring 或 PING Server Monitoring）用于让 FGCP 集群检测直连网段之外的路径故障。主设备通过探测远端主机判断运营商网关、下游路由器或中间路径是否可达；当路径故障达到 HA 阈值时，可以触发切换到路径健康的成员...</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>远程链路监控（Remote Link Monitoring，也称 Remote IP Monitoring 或 PING Server Monitoring）用于让 FGCP 集群检测直连网段之外的路径故障。主设备通过探测远端主机判断运营商网关、下游路由器或中间路径是否可达；当路径故障达到 HA 阈值时，可以触发切换到路径健康的成员。</p>
<h2>前提与限制</h2>
<ul>
<li>集群需要工作在 FGCP Active-Passive 模式。</li>
<li>FGCP 集群中只有主设备主动执行 Link Monitor 探测。</li>
<li>从设备没有完整活动路由表。从设备上执行 Ping 时，ICMP 请求会通过 HA 心跳链路由主设备代理发送。</li>
<li>如果一个 Link Monitor 配置了多个服务器，只有所有服务器都不可达时，该 Link Monitor 才会判定为失败。</li>
</ul>
<h2>配置方法</h2>
<h3>配置 Link Monitor</h3>
<p>Link Monitor 定义需要探测的目标，以及探测失败后计入 HA 健康分数的惩罚值。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "WAN_Link_Monitor"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "192.0.2.100"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "198.51.100.100"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> protocol</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ha-priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interval</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 500</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> failtime</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>| 参数          | 说明                                                      |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>策略路由更新</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/policy_route_update</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/policy_route_update</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">策略路由更新</source>
      <description>策略路由更新 FortiOS 7.0.1 起，Link Monitor 支持通过 update-policy-route 控制健康检查失败时是否联动更新策略路由。关闭该选项后，即使 Link Monitor 检测失败，使用相同出接口和网关的策略路由也不会被自动禁用。 配置示例 以下拓扑中，FortiGate 通过 port22 探测服务器 10.10....</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiOS 7.0.1 起，Link Monitor 支持通过 <code>update-policy-route</code> 控制健康检查失败时是否联动更新策略路由。关闭该选项后，即使 Link Monitor 检测失败，使用相同出接口和网关的策略路由也不会被自动禁用。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update-policy-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>配置示例</h2>
<p>以下拓扑中，FortiGate 通过 <code>port22</code> 探测服务器 <code>10.10.100.22</code>，网关为 <code>10.10.202.1</code>。同时设备上存在一条策略路由，将访问 <code>10.20.205.10</code> 的流量通过同一个网关和接口转发。配置 <code>set update-policy-route disable</code> 后，Link Monitor 失败不会禁用这条策略路由。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260624180000002-C0iP6WuV.png" alt="Link Monitor 策略路由更新拓扑" style="max-width:800px;height:auto" width="800">
<ol>
<li>
<p>配置 Link Monitor，并关闭策略路由更新。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port22"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "10.10.100.22"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> failtime</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update-policy-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置策略路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> input-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port16"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "10.20.205.10/255.255.255.255"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> output-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port22"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0x14</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos-mask</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0xff</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>Link Monitor 状态正常时，查看 Link Monitor 和策略路由状态。</p>
<ul>
<li>
<p>查看 Link Monitor 状态：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys link-monitor status</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Link</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Monitor:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> test-1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Status:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> alive,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> num</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> HA</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">alive</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> shared</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">alive</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">Flags</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x1</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> init,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Create</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> time:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fri</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> May</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 28</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15:20:15</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2021</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (14)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Gateway:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Interval:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Service-detect:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Diffservcode:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Class-ID:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  Peer:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.100.22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.100.22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        Source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IP</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.202.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        Route:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.202.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.10.100.22/32,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gwy</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.202.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        protocol:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> alive</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Latency(Min/Max/Avg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): 0.374/0.625/0.510 ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Jitter(Min/Max/Avg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): 0.008/0.182/0.074</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> lost:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0.000%</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Number</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> of</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out-of-sequence</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Fail</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Times</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">0/3</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 7209,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> received:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3400,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Sequence</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">sent/rcvd/exp</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 7210/7210/7211</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看策略路由列表：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose firewall proute list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">list</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">vf</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">root</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dscp_tag</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0xff</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 0xff</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> flags=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x14</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos_mask=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0xff</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> protocol=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sport=0-0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iif=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">41</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dport=0-65535</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">14</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">port22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">gwy=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0.0.0.0/0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">destination</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.20.205.10/255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hit_count</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> last_used</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2021-05-27</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 23:04:33</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</li>
<li>
<p>Link Monitor 状态失败时，策略路由仍保持启用。</p>
<ul>
<li>
<p>查看 Link Monitor 状态：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys link-monitor status</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Link</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Monitor:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> test-1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Status:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> die,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> num</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> HA</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">die</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> shared</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">die</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">Flags</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x9</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> init</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> log_downgateway,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Create</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> time:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fri</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> May</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 28</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15:20:15</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2021</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (14)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Gateway:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Interval:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Service-detect:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Diffservcode:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Class-ID:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  Peer:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.100.22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.100.22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        Source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IP</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.202.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        Route:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.202.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.10.100.22/32,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gwy</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.202.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        protocol:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> die</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> lost:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11.000%</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Number</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> of</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out-of-sequence</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Recovery</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> times</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">0/5</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fail</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Times</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">0/3</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">                Packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 7293,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> received:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3471,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Sequence</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">sent/rcvd/exp</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 7294/7281/7282</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看策略路由列表，<code>flags=0x0</code> 表示该策略路由未被禁用：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose firewall proute list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">list</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">vf</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">root</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dscp_tag</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0xff</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 0xff</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> flags=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x14</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos_mask=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0xff</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> protocol=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sport=0-0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iif=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">41</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dport=0-65535</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">14</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">port22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">gwy=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0.0.0.0/0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">destination</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.20.205.10/255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hit_count</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> last_used</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2021-05-27</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 23:04:33</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</li>
<li>
<p>如果 <code>update-policy-route</code> 保持启用，Link Monitor 失败后对应策略路由会被禁用，输出中可以看到 <code>flags=0x8 disable</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose firewall proute list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">list</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">vf</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">root</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dscp_tag</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0xff</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 0xff</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> flags=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x14</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos_mask=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0xff</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> protocol=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sport=0-0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iif=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">41</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dport=0-65535</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">14</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">port22</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">gwy=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">10.10.202.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0.0.0.0/0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">destination</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.20.205.10/255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hit_count</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> last_used</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2021-05-27</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 23:04:33</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260624180000002-C0iP6WuV.png" type="image/png"/>
    </item>
    <item>
      <title>静态路由更新</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/route_updates</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/route_updates</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">静态路由更新</source>
      <description>静态路由更新 Link Monitor 检测失败时，可以只移除在 Link Monitor 中显式指定的 IPv4 静态路由，而不是移除所有使用相同接口和网关的路由。如果没有配置 set route，则会按传统行为移除与该接口和网关关联的路由。 配置示例 以下示例中，FortiGate 通过接口 agg1 探测服务器 10.10.100.22，下一跳为...</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>Link Monitor 检测失败时，可以只移除在 Link Monitor 中显式指定的 IPv4 静态路由，而不是移除所有使用相同接口和网关的路由。如果没有配置 <code>set route</code>，则会按传统行为移除与该接口和网关关联的路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update-policy-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">subne</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">t&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>配置示例</h2>
<p>以下示例中，FortiGate 通过接口 <code>agg1</code> 探测服务器 <code>10.10.100.22</code>，下一跳为 <code>10.10.203.2</code>。路由表中有多条路由都使用 <code>agg1</code> 和该网关，但 Link Monitor 只指定 <code>192.0.2.2/32</code> 和 <code>10.20.202.0/24</code> 两个目的前缀。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260624180000001-DA5KDyZc.png" alt="Link Monitor 指定路由更新拓扑" style="max-width:800px;height:auto" width="800">
<ol>
<li>
<p>配置 Link Monitor，在<code>update-static-route</code>启用的状态（默认）下，并通过 <code>set route</code> 指定故障时需要移除的路由前缀。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "route-check"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "agg1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "10.10.100.22"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.203.2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update-static-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "192.0.2.2/32"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "10.20.202.0/24"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>Link Monitor 状态正常时，指定路由仍在路由表中。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get router info routing-table static</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Routing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> for</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VRF=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S*</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      0.0.0.0/0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [5/0] via 10.100.1.249, port12</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.10.100.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.203.2, agg1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       192.0.2.2/32</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.203.2, agg1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       192.0.2.3/32</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.203.2, agg1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.20.201.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.200.4, port9</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.20.202.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.203.2, agg1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.20.204.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.200.4, port9</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                        [10/0] </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">via</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.203.2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> agg1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                        [10/0] </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">via</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.206.2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vlan100,</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [100/0]</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>Link Monitor 状态失败后，只有 <code>set route</code> 指定的 <code>192.0.2.2/32</code> 和 <code>10.20.202.0/24</code> 被移除，其他使用相同接口和网关的路由仍保留。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get router info routing-table static</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Routing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> for</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VRF=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S*</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      0.0.0.0/0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [5/0] via 10.100.1.249, port12</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.10.100.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.203.2, agg1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       192.0.2.3/32</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.203.2, agg1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.20.201.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.200.4, port9</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.20.204.0/24</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.10.200.4, port9</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                        [10/0] </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">via</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.203.2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> agg1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                        [10/0] </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">via</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.206.2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vlan100,</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [100/0]</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p><code>set route</code> 仅支持 IPv4 路由。需要更细粒度控制时，建议明确列出故障时应移除的目的前缀；否则 Link Monitor 失败会移除所有匹配相同接口和网关的路由。</p>
</div>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260624180000001-DA5KDyZc.png" type="image/png"/>
    </item>
    <item>
      <title>服务器权重</title>
      <link>https://support.fortinet.com.cn/network_mgmt/link_monitor/server_weight</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/link_monitor/server_weight</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">服务器权重</source>
      <description>服务器权重 FortiOS 7.0.1 之前，Link Monitor 在所有探测服务器都不可达时才判定为失败。FortiOS 7.0.1 起，Link Monitor 支持为每个探测服务器配置独立权重，并通过 fail-weight 设置整体失败阈值。当不可达服务器的权重总和达到或超过失败阈值时，Link Monitor 才判定为失败，并触发静态路由...</description>
      <category>Link Monitor</category>
      <pubDate>Thu, 25 Jun 2026 09:11:21 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiOS 7.0.1 之前，Link Monitor 在所有探测服务器都不可达时才判定为失败。FortiOS 7.0.1 起，Link Monitor 支持为每个探测服务器配置独立权重，并通过 <code>fail-weight</code> 设置整体失败阈值。当不可达服务器的权重总和达到或超过失败阈值时，Link Monitor 才判定为失败，并触发静态路由更新或级联接口更新。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> link-monitor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">interfac</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {default</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">individual}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fail-weight</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">intege</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">r&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">addres</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> weight</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">intege</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">r&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>| 参数                       | 说明                                                                            |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>SNAT 源端口保持</title>
      <link>https://support.fortinet.com.cn/policy_objects/preserve_source_port</link>
      <guid>https://support.fortinet.com.cn/policy_objects/preserve_source_port</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">SNAT 源端口保持</source>
      <description>SNAT 源端口保持 FortiGate 做 SNAT 时，默认可能会修改报文的源端口，用于避免不同会话在 NAT 后使用相同五元组。部分业务会在载荷中携带源端口，或要求远端看到固定的源端口，此时可以在启用 NAT 的防火墙策略中控制源端口是否被保留。 常见需要保留源端口的场景包括： 老旧 SIP PBX 或话机注册到远端 SIP 平台，载荷中的端口与...</description>
      <category>策略与对象</category>
      <pubDate>Wed, 24 Jun 2026 09:14:56 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiGate 做 SNAT 时，默认可能会修改报文的源端口，用于避免不同会话在 NAT 后使用相同五元组。部分业务会在载荷中携带源端口，或要求远端看到固定的源端口，此时可以在启用 NAT 的防火墙策略中控制源端口是否被保留。</p>
<p>常见需要保留源端口的场景包括：</p>
<ul>
<li>老旧 SIP PBX 或话机注册到远端 SIP 平台，载荷中的端口与 IP 头中的源端口不一致时可能导致注册异常。</li>
<li>某些应用与数据库或专用服务通过固定端口通信，同时又需要穿越 FortiGate 做应用控制、Web 过滤或其他安全检测。</li>
<li>使用一对一 IP Pool 并要求 NAT 后源端口保持不变。</li>
</ul>
<h2>参数行为</h2>
<p>TCP/IP 会话由源 IP、源端口、目的 IP、目的端口和协议组成。SNAT 修改源 IP 后，如果继续保留原始源端口，而另一个会话已经占用了相同的 NAT 后地址和端口，就可能发生端口冲突。</p>
<p>| 参数                        | 适用版本                 | 行为                                                                                                        |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>新 IPS 特征防误报</title>
      <link>https://support.fortinet.com.cn/utm/ips/ips_signature_hold_time_cve_filter</link>
      <guid>https://support.fortinet.com.cn/utm/ips/ips_signature_hold_time_cve_filter</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">新 IPS 特征防误报</source>
      <description>新 IPS 特征防误报 IPS 特征过滤器可以通过 Hold Time 延迟新特征的阻断动作，也可以通过 CVE 编号或 CVE 通配模式自动包含相关 IPS 特征。该功能适合在特征库更新后降低误报影响，或在已知 CVE 应急防护时快速构建定向 IPS Sensor。 重要 该功能从 FortiOS 6.4.2 开始支持。signature-hold-...</description>
      <category>入侵防御</category>
      <pubDate>Thu, 18 Jun 2026 07:47:55 GMT</pubDate>
      <content:encoded><![CDATA[
<p>IPS 特征过滤器可以通过 Hold Time 延迟新特征的阻断动作，也可以通过 CVE 编号或 CVE 通配模式自动包含相关 IPS 特征。该功能适合在特征库更新后降低误报影响，或在已知 CVE 应急防护时快速构建定向 IPS Sensor。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>该功能从 FortiOS 6.4.2 开始支持。<code>signature-hold-time</code> 的常见最大值为 7 天；在 FortiOS 7.6.3 中，最大值提高到 21 天，格式仍为 <code>##d##h</code>。</p>
</div>
<h2>Signature Hold Time</h2>
<p><code>signature-hold-time</code> 用于设置 FortiGate 在收到 FortiGuard IPS 特征库更新后，对新特征保持监控状态的时间。在启用 VDOM 的环境中，该设置在对应 VDOM 中生效。</p>
<p>工作方式如下：</p>
<ul>
<li>Hold Time 期间，新特征的模式为 monitor。</li>
<li>流量命中新特征时，IPS 日志中会出现 <code>signature is on hold</code>，动作为检测而不是按特征动作阻断。</li>
<li>Hold Time 到期后，新特征恢复正常启用，并按 IPS Sensor 中配置的动作或特征默认动作处理流量。</li>
<li>如果 IPS Sensor 中直接按特征 ID 指定了某个特征，<code>override-signature-hold-by-id</code> 会影响该特征是否仍受 Hold Time 约束。</li>
</ul>
<h2>配置 Hold Time</h2>
<p>将 IPS 新特征保持在监控状态 3 天 12 小时：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> signature-hold-time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3d12h</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> override-signature-hold-by-id</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p><code>override-signature-hold-by-id</code> 的作用如下：</p>
<p>| 配置      | 说明                                                                                               |
| :</p>
]]></content:encoded>
    </item>
    <item>
      <title>VM 解密 CPU 负载</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_affinity_packet_redistribution</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_affinity_packet_redistribution</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">VM 解密 CPU 负载</source>
      <description>VM 解密 CPU 负载 FortiGate-VM 使用单条或多条 IPSec 隧道时，如果解密流量长期集中在少数 CPU 上，可能出现单核 CPU 高、隧道吞吐上不去或业务抖动的问题。可以通过 config system affinity-packet-redistribution 将指定接口收发的报文重新分配到指定 CPU 范围内处理，让 IPSe...</description>
      <category>IPSec VPN 排错</category>
      <pubDate>Wed, 17 Jun 2026 09:47:53 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiGate-VM 使用单条或多条 IPSec 隧道时，如果解密流量长期集中在少数 CPU 上，可能出现单核 CPU 高、隧道吞吐上不去或业务抖动的问题。可以通过 <code>config system affinity-packet-redistribution</code> 将指定接口收发的报文重新分配到指定 CPU 范围内处理，让 IPSec 软件加解密流量更均衡。</p>
<h2>适用场景</h2>
<p>该配置主要用于 FortiGate-VM，常见于以下场景：</p>
<ol>
<li>FortiGate-VM 有多个 vCPU，但 IPSec 解密流量只集中在一个或少数几个 CPU。</li>
<li>只有一条 IPSec 隧道承载大量流量，软件解密压力集中在同一个 CPU。</li>
<li>多条 IPSec 隧道共用同一个父接口，希望将该接口上的 IPSec 报文分散到更多 CPU。</li>
</ol>
<p>可以使用 <code>diagnose vpn ipsec cpu</code> 查看 IPSec 软件加解密流量在各 CPU 上的分布。例如 8 vCPU 的 FortiGate-VM 中，只有部分 CPU 有明显计数：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FGT-VM</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose vpn ipsec cpu</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Software</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> crypto</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> distributions:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU#</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     enc</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">            dec-in</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         dec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">            dec-out</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        60</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">             0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              65</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">             65</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        57</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">             0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              57</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">             57</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">3</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">4</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">6</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">7</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">        60</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">             0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              65</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">             65</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>如果只有一条 IPSec 隧道，解密流量可能固定由同一个 CPU 处理。此时只配置 CPU 掩码不一定能让单隧道流量均衡，通常还需要启用 <code>round-robin</code>。</p>
</div>
<h2>CPU 掩码计算</h2>
<p><code>affinity-cpumask</code> 使用十六进制位图表示允许参与报文重分配的 CPU。每个 CPU 对应一个 bit：</p>
<p>| CPU  | 掩码                 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>IKE 分片</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ike_fragmentation</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ike_fragmentation</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">IKE 分片</source>
      <description>IKE 分片 功能简介 IPSec 协商阶段使用 UDP 封装 IKE 报文。当使用较大的证书时，UDP 封装后的 IKE 报文（主模式第 5、6 个包，野蛮模式第 1、2 个包，IKEv2）可能会出现 UDP/IP 分片，某些 ISP 或中间安全设备可能将 IKE 分片丢弃，导致 IPSec 无法协商成功。 对于大多数配置，当中间设备丢弃包含较大证书...</description>
      <category>IPSec VPN原理</category>
      <pubDate>Wed, 17 Jun 2026 07:18:06 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>IPSec 协商阶段使用 UDP 封装 IKE 报文。当使用较大的证书时，UDP 封装后的 IKE 报文（主模式第 5、6 个包，野蛮模式第 1、2 个包，IKEv2）可能会出现 UDP/IP 分片，某些 ISP 或中间安全设备可能将 IKE 分片丢弃，导致 IPSec 无法协商成功。</p>
<p>对于大多数配置，当中间设备丢弃包含较大证书的 IKE 分片而导致 IPSec 协商失败时，开启 IKE Fragmentation 可以解决此问题。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>IKE Fragmentation 只影响 IKE 协商报文，不处理 ESP 业务流量分片。ESP 相关分片问题请参考 <a href="https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/esp_frags_lost" target="_blank" rel="noopener noreferrer">VPN → IPSec VPN → IPSec VPN 排错 → ESP 分片丢包</a>章节。</p>
</div>
<h2>IKEv1 分片</h2>
<p>FortiGate 只会在以下条件同时满足的情况下，对 IKEv1 报文进行预分片：先分片后封装 ISAKMP，保证封装 ISAKMP 后的 IKE 报文小于 576 Bytes。</p>
<ul>
<li><code>phase1-interface</code> 中的配置包含 <code>set fragmentation enable</code>。</li>
<li>IKE 报文封装 IKE 后超过最小 Internet MTU，IPv4 为 576 Bytes，IPv6 为 1280 Bytes。</li>
<li>这个 IKE 报文处于重传（retransmit）状态。</li>
</ul>
<p>默认情况下，IKE Fragmentation 功能是开启的。如果关闭该功能，则 IPSec 不对 IKE 报文进行 IKE 层分片，IKE 报文从物理口发出时，根据物理口 MTU 进行普通 IP 分片。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ToR2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragmentation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>IKEv2 分片</h2>
<p>在 IKEv2 协商中，<a href="https://datatracker.ietf.org/doc/html/rfc7383#appendix-A" target="_blank" rel="noopener noreferrer">RFC 7383</a> 要求 IKEv2 每一个分片都必须单独进行加密和验证。</p>
<p>IKEv2 通过在 IKE_SA_INIT 报文中的 Notify Payload 携带 <code>IKEV2_FRAGMENTATION_SUPPORTED</code> 来通告和协商 IKEv2 分片能力。如果双方都支持 <code>IKEV2_FRAGMENTATION_SUPPORTED</code>，FortiGate 会直接使用配置的 <code>fragmentation-mtu</code> 对后续 IKEv2 报文进行预分片，不需要像 IKEv1 一样等待重传（retransmit）状态。</p>
<p>FortiGate 需要为每一个发出的 IKEv2 报文保留一份加密前的 IKEv2 Payload，并且只会在以下条件同时满足的情况下，对 IKEv2 报文进行分片：</p>
<ul>
<li><code>phase1-interface</code> 中的配置包含 <code>set fragmentation enable</code>。</li>
<li>未加密的 IKEv2 Payload 超过了设置的 MTU 值，该值在 <code>phase1-interface</code> 中设置，默认 1200。</li>
<li>对端发送的 IKE_SA_INIT 报文中，Notify Payload 携带 <code>IKEV2_FRAGMENTATION_SUPPORTED</code>。</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ToR2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragmentation</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragmentation-mtu</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [500-16000]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>网络拓扑</h2>
<img src="https://support.fortinet.com.cn/assets/image-20260616181000001-Di2NPQnN.png" alt="IKE Fragmentation 测试拓扑" style="max-width:800px;height:auto" width="800">
<h2>基础配置</h2>
<h3>FW1</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">R1-FG1101E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # show vpn ipsec phase1-interface ToR2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ToR2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port16"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authmethod</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> signature</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passive-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragmentation</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> certificate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "R1-FG1101E_FW1"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>FW2</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">R2-FG1101E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # show vpn ipsec phase1-interface ToR1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ToR1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port16"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authmethod</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> signature</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragmentation</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> certificate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "R2-F1101E_FW2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>测试过程</h2>
<h3>IKEv1</h3>
<ol>
<li>
<p>使用 OpenSSL 证书服务器为 FW1 和 FW2 分别颁发 IPSec 证书，密钥长度为 4096 Bits，并导入 FW1 和 FW2，同时导入 CA 证书。FW1 和 FW2 的 IPSec 认证使用证书认证（主模式），并引用各自被颁发的证书。</p>
</li>
<li>
<p>查看 FW1 和 FW2 的一阶段状态。</p>
<ul>
<li>
<p>FW1：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">R1-FG1101E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose vpn ike gateway list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vd:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> root/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ToR2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">version:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">interface:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port16</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 39</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">addr:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100.0.0.2:500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:500</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">created:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 355s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Haidian,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> L</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Beijing,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> O</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TAC,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> OU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fortinet,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fw2.summerice2019.com,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emailAddress</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bbai@fortinet.com</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id-auth:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> yes</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10/10/10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IPsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  id/spi:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 269</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> efdc3e0b977466ff/bd316a8dff131e02</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  direction:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> initiator</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  status:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 355-355s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  proposal:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  key:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6fb1d2a827b06bfe-61e30fcf2684a052</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  lifetime/rekey:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 86400/85744</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  DPD</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent/recv:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00000000/00000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Haidian,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> L</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Beijing,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> O</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TAC,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> OU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fortinet,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fw2.summerice2019.com,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emailAddress</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bbai@fortinet.com</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>FW2：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">R2-FG1101E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose vpn ike gateway list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vd:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> root/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ToR1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">version:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">interface:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port16</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 39</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">addr:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100.0.3.2:500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:500</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">created:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3556s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Haidian,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> L</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Beijing,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> O</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TAC,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> OU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fortinet,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> R1-FG1101E.summerice2019.com,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emailAddress</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bbai@fortinet.com</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id-auth:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> yes</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10/10/10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IPsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  id/spi:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 69</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> efdc3e0b977466ff/bd316a8dff131e02</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  direction:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> responder</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  status:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3556-3556s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  proposal:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  key:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6fb1d2a827b06bfe-61e30fcf2684a052</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  lifetime/rekey:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 86400/82573</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  DPD</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent/recv:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00000000/00000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Haidian,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> L</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Beijing,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> O</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TAC,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> OU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fortinet,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> R1-FG1101E.summerice2019.com,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emailAddress</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bbai@fortinet.com</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</li>
<li>
<p>在中间设备 Router 上抓取 FW1 和 FW2 的 ISAKMP 协商报文：</p>
<ul>
<li>
<p>格式 4 抓包，可以看到主模式的第 5、6 个包（包含证书）根据 FW1、FW2 出接口的 MTU = 1500 被分别分成了 3 片，总大小（不含 IP 头长度）为 <code>1480 + 1480 + 436 = 3396 Bytes</code>、<code>1480 + 1480 + 388 = 3348 Bytes</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">RACK1-FG601E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose sniffer packet any 'host 100.0.3.2' 4</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">interfaces</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[any</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">]</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">filters</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[host</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 100.0.3.2]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437037</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 332</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437042</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 332</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437145</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437148</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437241</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 508</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437243</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 508</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437327</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 513</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.437329</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 513</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.444845</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3388</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24504:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.444858</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24504:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.444860</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24504:436@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.444867</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3388</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24504:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.444869</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24504:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.444872</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24504:436@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.451532</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3340</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42137:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.451545</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42137:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.451546</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42137:388@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.451551</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3340</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42137:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.451553</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42137:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">49.451555</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42137:388@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>格式 6 抓包，可以看到 FW1 先执行了 IKE 封装，再根据出接口的 MTU = 1500 执行 IP 分片。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260616181000002-N_kAnHm7.png" alt="未触发 IKE Fragmentation 时先封装 IKE 再进行 IP 分片" style="max-width:800px;height:auto" width="800">
</li>
<li>
<p>原始报文文件：<a href="https://support.fortinet.com.cn/files/IKE_Fragment.pcapng" target="_blank" rel="noopener noreferrer">IKE_Fragment.pcapng</a>。</p>
</li>
</ul>
</li>
<li>
<p>在中间设备 Router 的 port7（针对 FW1 到 FW2 的方向）下开启丢弃分片包功能，使 FW1 发送的主模式第 5 个包被丢弃并进入重传状态，进而触发 FW1 的 IKE Fragmentation。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port7"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> drop-fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>再次在中间设备 Router 上抓取 FW1 和 FW2 的 ISAKMP 协商报文：</p>
<ul>
<li>
<p>格式 4 抓包，可以看到 FW1 发出的主模式第 5 个包（包含证书）根据 FW1 出接口的 MTU = 1500 被分成了 3 片，总大小（不含 IP Header）为 <code>1480 + 1480 + 436 = 3396 Bytes</code>。由于 Router 的 port7 开启了分片丢弃，这三个分片未被转发到 port8。FW1 的 IKE 协商进入重传状态后触发 IKE Fragmentation，按照 Internet MTU = 576 对第 5 个包进行预分片。此时会先分片，再封装 ISAKMP Header；抓包中显示的 UDP 长度 544 和 376 不包含 IP Header 和 UDP Header，总长度（不含 IP Header）为 <code>544 * 6 + 376 + 8(UDP Header) * 7 = 3696</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">RACK1-FG601E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose sniffer packet any 'host 100.0.3.2' 4</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">interfaces</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[any</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">]</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">filters</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[host</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 100.0.3.2]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.622150</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 332</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.622157</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 332</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.622252</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.623133</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.623227</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 508</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.623230</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 508</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.623306</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 513</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.623308</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 513</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.630961</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3388</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24507:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.630973</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24507:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">19.630975</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24507:436@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617820</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 513</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617824</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 513</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617908</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617911</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617913</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617915</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617918</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617920</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617922</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617924</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617929</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617931</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617933</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617935</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617936</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 376</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.617938</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.0.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 376</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.624409</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3340</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42163:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.624420</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42163:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.624422</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42163:388@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.624428</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3340</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42163:1480@0+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.624430</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42163:1480@1480+</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">22.624433</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.0.3.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.0.2:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  ip-proto-17</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (frag </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">42163:388@2960</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>FW2 到 FW1 的方向没有丢弃分片包的动作，所以 FW2 发给 FW1 的 IKE 报文仍然按照原始分片方式，先封装 IKE，再根据出接口 MTU 进行 IP 分片。这说明 IKE Fragmentation 不需要协商，可以单方向生效。</p>
</div>
<ul>
<li>
<p>格式 6 抓包，可以看到 IKE Fragmentation 执行的是先分片后封装 IKE。每个包都有 ISAKMP 封装，并包含 Fragmentation Payload，用于标识该 IKE 报文的分片序列，便于接收方重组。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260616181000003-B2sJrQbA.png" alt="触发 IKE Fragmentation 后先分片再封装 IKE" style="max-width:800px;height:auto" width="800">
</li>
</ul>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>未触发 IKE Fragmentation 前的原始 Data 长度为 <code>3396 - 8(UDP Header) - 16(SPI) - 1(Next Payload) - 1(Version) - 1(Exchange Type) - 1(Flags) - 4(Message ID) - 4(Length) = 3360 Bytes</code>，IKE Fragmentation 后的原始 Data 长度为 <code>3696 - 44(Fragmentation Payload 1~6) * 6 - 72(Fragmentation Payload 7) = 3360 Bytes</code>，两者原始 Data 长度一致。</p>
</div>
<ul>
<li>原始报文文件：<a href="https://support.fortinet.com.cn/files/IKE_Fragment_enable.pcapng" target="_blank" rel="noopener noreferrer">IKE_Fragment_enable.pcapng</a>。</li>
</ul>
</li>
<li>
<p>查看 IKE debug 信息，可以看到进入重传模式后触发了 IKE Fragmentation。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> retransmission,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> re-send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> message</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> on</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> byte</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> boundary</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (retransmit): 100.0.0.2:500-&gt;100.0.3.2:500, </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">544,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (retransmit): 100.0.0.2:500-&gt;100.0.3.2:500, </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">544,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (retransmit): 100.0.0.2:500-&gt;100.0.3.2:500, </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">544,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (retransmit): 100.0.0.2:500-&gt;100.0.3.2:500, </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">544,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (retransmit): 100.0.0.2:500-&gt;100.0.3.2:500, </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">544,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 544</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (retransmit): 100.0.0.2:500-&gt;100.0.3.2:500, </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">544,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:ToR2:275:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 376</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> last</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看连接一阶段建立状态，连接正常建立。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">R1-FG1101E</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose vpn ike gateway list</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vd:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> root/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ToR2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">version:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">interface:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port16</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 39</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">addr:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 100.0.0.2:500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">100.0.3.2:500</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">created:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 19s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Haidian,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> L</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Beijing,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> O</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TAC,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> OU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fortinet,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fw2.summerice2019.com,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emailAddress</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bbai@fortinet.com</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id-auth:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> yes</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3000/3000/3000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IPsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  id/spi:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 272</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 4747dd36d159b27b/928cbb1951a80e00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  direction:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> initiator</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  status:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 19-16s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3000ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  proposal:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  key:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fbccacf66b8f53ff-45734e851fbe3742</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  lifetime/rekey:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 86400/86083</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  DPD</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent/recv:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00000000/00000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Haidian,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> L</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Beijing,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> O</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TAC,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> OU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Fortinet,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CN</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fw2.summerice2019.com,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emailAddress</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bbai@fortinet.com</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h3>IKEv2</h3>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>IKEv2 以下仅作简单示例。</p>
</div>
<ol>
<li>
<p>在 IKE_SA_INIT 报文中查看 Notify Payload，可以看到 IKEv2 通过 <code>IKEV2_FRAGMENTATION_SUPPORTED</code> 通告和协商分片能力，且后续 IKEv2 报文直接使用 1200 Bytes（默认配置）的 MTU 进行预分片。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260617112600001-CV0Wj1hU.png" alt="IKEv2 通过 IKEV2_FRAGMENTATION_SUPPORTED 通告分片能力" style="max-width:800px;height:auto" width="800">
<p>原始报文文件：<a href="https://support.fortinet.com.cn/files/IKEv2_fragmentation.pcapng" target="_blank" rel="noopener noreferrer">IKEv2_fragmentation.pcapng</a>。</p>
</li>
<li>
<p>查看 IKE debug 信息，可以看到 <code>IKEV2_FRAGMENTATION_SUPPORTED</code> 字段的协商过程，以及 FortiGate 执行 IKEv2 分片的动作。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:d08d63eb84620f84/0000000000000000:4:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> received</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> notify</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FRAGMENTATION_SUPPORTED</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:SLK_Remote_VPN:4:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> processing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> notify</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FRAGMENTATION_SUPPORTED</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:SLK_Remote_VPN:4:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> splitting</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> payload</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1407</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> into</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragments</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:SLK_Remote_VPN:4:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> splitting</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> payload</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1407</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> into</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragments</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:SLK_Remote_VPN:4:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> splitting</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> payload</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1407</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> into</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fragments</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在 FortiClient 场景下启用 IKEv2 Fragmentation。FortiClient 默认关闭 <code>IKEV2_FRAGMENTATION_SUPPORTED</code> 支持，需要在 EMS 推送的配置中（<code>Endpoint Profiles &gt; Remote Access &gt; IPsec VPN tunnel &gt; Phase 1</code>）开启 <code>IKE Fragmentation</code>。或在 XML 文件中增加 <code>&lt;enable_ike_fragmentation&gt;1&lt;/enable_ike_fragmentation&gt;</code> 配置。</p>
<div class="language-xml line-numbers-mode" data-highlighter="shiki" data-ext="xml" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-xml"><span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt;</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ipsecvpn</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">    &lt;</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">connections</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">        &lt;</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">connection</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">            &lt;</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">name</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;你的IPsec连接名称&lt;/</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">name</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">            &lt;</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ike_settings</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                &lt;</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">enable_ike_fragmentation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;1&lt;/</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">enable_ike_fragmentation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>总结</h2>
<ol>
<li>IKE Fragmentation 用于避免 IKE 协商阶段产生普通 IP 分片，降低中间设备丢弃 IP 分片导致协商失败的概率。</li>
<li>IKEv1 只有触发 IKE 重传机制后才会触发 IKE Fragmentation；在 IKEv1 场景下，此功能不需要双方协商，可以单方向生效。</li>
<li>IKEv2 通过 IKE_SA_INIT 报文中的 <code>IKEV2_FRAGMENTATION_SUPPORTED</code> 协商分片能力。双方都支持后，FortiGate 不需要等待重传即可按照 <code>fragmentation-mtu</code> 对后续 IKEv2 报文进行预分片。</li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260616181000001-Di2NPQnN.png" type="image/png"/>
    </item>
    <item>
      <title>Windows Update 导致 scanunitd CPU 高</title>
      <link>https://support.fortinet.com.cn/utm/av/av_faq/scanunitd_high_cpu_windows_update</link>
      <guid>https://support.fortinet.com.cn/utm/av/av_faq/scanunitd_high_cpu_windows_update</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">Windows Update 导致 scanunitd CPU 高</source>
      <description>Windows Update 导致 scanunitd CPU 高 如果防火墙策略启用了反病毒扫描，客户端通过 FortiGate 传输 Windows Update 流量时，可能会出现 scanunitd 进程占用大量 CPU 的情况。 问题现象 FortiGate 升级到 FortiOS 7.4.4 后，处理 Windows Update 下载流量...</description>
      <category>AV 常见问题</category>
      <pubDate>Wed, 17 Jun 2026 07:18:06 GMT</pubDate>
      <content:encoded><![CDATA[
<p>如果防火墙策略启用了反病毒扫描，客户端通过 FortiGate 传输 Windows Update 流量时，可能会出现 <code>scanunitd</code> 进程占用大量 CPU 的情况。</p>
<h2>问题现象</h2>
<ol>
<li>
<p>FortiGate 升级到 FortiOS 7.4.4 后，处理 Windows Update 下载流量时，整体 CPU 使用率明显升高，多个 CPU Core 的 <code>system</code> 占比偏高，<code>idle</code> 占比偏低。</p>
</li>
<li>
<p>通过以下命令查看系统 CPU 状态：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get system performance status</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 69%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 65%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 76%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 5%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 80%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 7%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU3</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 72%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 79%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 4%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU5</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 43%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 30%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 23%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 21%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 37%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 37%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 4%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU7</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 65%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 4%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU8</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 8%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 83%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 5%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU9</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 69%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 70%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU11</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 17%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 47%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 33%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU12</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 73%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU13</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 70%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU14</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 24%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 29%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 44%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU15</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 78%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 8%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU16</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 8%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 84%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 5%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU17</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 81%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 7%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU18</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 72%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 4%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU19</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 12%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 70%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU20</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 75%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU21</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 12%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 80%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 5%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU22</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 12%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 69%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 75%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU24</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 82%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU25</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 77%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 69%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 18%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU27</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 14%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 74%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU28</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 15%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 58%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 25%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU29</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 79%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 4%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 64%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 22%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CPU31</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> states:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 72%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nice</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 12%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> idle</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> iowait</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> irq</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3%</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> softirq</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>继续使用 <code>diagnose sys top</code> 查看进程占用时，可以看到多个 <code>scanunitd</code> 实例分别运行在不同 CPU Core 上，并持续占用较高 CPU：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sys top 2 30</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Run</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Time:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">  85</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> days,</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 21</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hours</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> and</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minutes</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">13U,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0N,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 50S,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 34I,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0WA,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0HI,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3SI,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0ST</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">48378T,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 34803F</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31127</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">92.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    8</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31143</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">92.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    24</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31147</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">92.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31125</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">91.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    22</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31115</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">91.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31140</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">91.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    30</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31141</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">91.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31142</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">91.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    17</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31109</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">90.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    16</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31124</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">90.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    23</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31139</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">90.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    13</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31137</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">90.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    27</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31144</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">90.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    14</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31091</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">89.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    18</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31130</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">89.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    28</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31118</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">89.5</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    5</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31126</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">89.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31134</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">88.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    21</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       scanunitd</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    31132</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">65.6</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    6</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">       ipsengine</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    15464</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      R</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;    </span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">35.3</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     1.6</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    19</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>原因分析</h2>
<p>在 <code>scanunitd</code> 调试日志中，可以看到被扫描的文件大量为 <code>.cab</code> 文件。Windows Update 传输过程中可能下载大量 <code>.cab</code> 文件，这类压缩文件需要进行解压和扫描，短时间内会增加反病毒扫描进程的 CPU 消耗。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[3368@4017728]process_scan_pending: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">query</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1083806</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> file</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"41802753_60a65bb5768294044286332ab1a8c96c3128427a.cab"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">7217</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> action</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">PENDING</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> su</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 27128</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> job</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 198</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   object_name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> '41802753_60a65bb5768294044286332ab1a8c96c3128427a.cab'</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> su</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 27128</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> job</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 198</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scan</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> file</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> '41802753_60a65bb5768294044286332ab1a8c96c3128427a.cab'</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7217</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">832722_8d5ee795d5a6a4369a25ebe64e5dc55974ce13bc.cab</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">802747_44158d850999b894626b3b5b84be90a434a07016.cab</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[3368@4017728]process_scan_pending: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">query</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1083808</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> file</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"41802747_44158d850999b894626b3b5b84be90a434a07016.cab"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> len</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">7195</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> action</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">PENDING</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> su</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 27056</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> job</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1005</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   object_name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> '41802747_44158d850999b894626b3b5b84be90a434a07016.cab'</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> su</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 27056</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> job</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1005</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scan</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> file</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> '41802747_44158d850999b894626b3b5b84be90a434a07016.cab'</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7195</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> su</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 27072</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> job</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 703</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   object_name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> '41832722_8d5ee795d5a6a4369a25ebe64e5dc55974ce13bc.cab'</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2024-08-26</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:04:52</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> su</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 27072</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> job</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 703</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scan</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> file</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> '41832722_8d5ee795d5a6a4369a25ebe64e5dc55974ce13bc.cab'</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7233</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>临时规避方法</h2>
<p>建议按以下顺序评估临时规避方案：</p>
<ol>
<li>优先对可信 Windows Update URL 仅豁免 AV 扫描，尽量避免扩大豁免范围。</li>
<li>如果环境中可以通过 ISDB 稳定识别 Windows Update 相关流量，可为可信更新 ISDB 单独建立策略。</li>
<li>如果前两种方式无法及时实施，可临时关闭匹配策略上的 AV 配置文件，并在问题缓解后恢复。</li>
</ol>
<h3>方法 1：对可信 Windows Update URL 仅豁免 AV 扫描</h3>
<ol>
<li>
<p>根据 Web 过滤日志或流量日志确认 Windows Update 实际访问的下载 URL。</p>
</li>
<li>
<p>在 Web 过滤配置文件中配置本地 URL 过滤器，使用通配符条目匹配可信更新站点，并将 <code>action</code> 设置为 <code>exempt</code>，同时在 CLI 中只豁免 <code>av</code>。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>仅对确认可信的更新站点使用豁免。不要为了规避 CPU 高而对过宽泛的域名或所有 <code>.cab</code> 文件直接豁免 AV 扫描。</p>
</div>
<p>示例配置如下，实际 URL 需要根据环境中的 Windows Update 访问日志确认：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> urlfilter</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "win_update_av_exempt"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> entries</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> url</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "*.windowsupdate.com"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> exempt</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> exempt</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> url</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "*.update.microsoft.com"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> exempt</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> exempt</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>将该 URL 过滤器引用到 Web 过滤配置文件：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "win_update_webfilter"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> web</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> urlfilter-table</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在处理客户端上网的防火墙策略中引用该 Web 过滤配置文件，并保留必要的日志记录，用于确认命中范围是否符合预期。</p>
</li>
</ol>
<h3>方法 2：为可信更新 ISDB 单独建立策略</h3>
<ol>
<li>
<p>通过 GUI 的“策略 &amp; 对象 → Internet 服务数据库”页面或 <code>diagnose internet-service</code> 命令确认实际命中的 Microsoft/Windows Update 相关 ISDB 条目。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>ISDB 条目的名称和内容会随 FortiGuard 数据库更新而变化。配置前建议确认当前设备中实际存在且可以稳定命中的 ISDB 条目。</p>
</div>
</li>
<li>
<p>在通用上网策略之前新增一条更精确的防火墙策略，目标选择可信的 Microsoft/Windows Update 相关 ISDB 对象，并在该策略上不引用 AV 配置文件。</p>
<p>示例配置如下，<code>&lt;trusted_update_isdb&gt;</code> 需要替换为当前设备中确认可靠的更新相关 ISDB 对象：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Windows_Update_without_AV_scan"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;lan&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;wan&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;trusted_clients&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> internet-service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> internet-service-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;trusted_update_isdb&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> logtraffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>确认该策略位于通用上网策略之前，避免 Windows Update 流量继续命中原有启用了 AV 的策略。</p>
</li>
<li>
<p>如果是在已有策略上临时调整，可仅对命中 Windows Update 的专用策略取消 AV 配置文件：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        unset</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>观察流量日志和 CPU 使用率，确认只有可信更新流量命中该策略，且 <code>scanunitd</code> CPU 占用下降。</p>
</li>
</ol>
<h3>方法 3：临时关闭匹配策略上的 AV 配置文件</h3>
<ol>
<li>
<p>确认前两种方法无法及时实施，且业务需要优先恢复 Windows Update 下载。</p>
</li>
<li>
<p>临时关闭相关防火墙策略上的 AV 配置文件。</p>
</li>
<li>
<p>尽量收窄该策略的源地址、目的范围和生效时间，并保留流量日志。</p>
</li>
<li>
<p>待 FortiOS 升级、规则优化或官方修复确认后，恢复 AV 扫描。</p>
</li>
</ol>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>此方法会降低该策略匹配流量的安全检测能力，仅建议作为短期应急措施。</p>
</div>
<h2>收集诊断信息</h2>
<p>如果需要向 Fortinet TAC 提交 case，建议在问题发生时先收集以下信息。</p>
<ol>
<li>
<p>收集基础系统信息：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tac</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> report</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mpstat</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> performance</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sysinfo</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> slab</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> top</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 99</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sysinfo</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interrupts</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sysinfo</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cpu</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> stat</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p><code>diagnose sys top 2 99</code> 建议连续运行 15 秒左右，可多次采集，按 <code>q</code> 退出。</p>
</li>
<li>
<p>开启 <code>scanunitd</code> 调试信息：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>等待 2-3 分钟后停止调试：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reset</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> crash-dump</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>开启 CPU Profiling 信息：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cpumask</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">cpu_i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> start</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>等待 2-3 分钟后停止并查看结果：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> stop</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> show</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> order</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> show</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> detail</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果多个 CPU Core 同时升高，可以一次指定多个 CPU ID：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cpumask</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 13</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 18</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>如果 <code>diagnose sys top</code> 中同时看到 <code>ipsengine</code> 异常，也可以找到对应 PID 后收集进程信息：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> process</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> trace</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">PI</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">D&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> process</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dump</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">PI</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">D&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> process</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pstack</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">PI</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">D&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> process</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sock-mem</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">PI</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">D&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>同时导出 FortiGate 配置文件，连同以上诊断输出一并提交给 Fortinet TAC。</p>
</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>IKE 流量启用策略路由</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ike_policy_route</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ike_policy_route</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">IKE 流量启用策略路由</source>
      <description>IKE 流量启用策略路由 功能简介 FortiGate 作为 VPN 网关主动发起 IKE 协商时，IKE 报文属于 FortiGate 本机发出的 local-out 流量。默认情况下，FortiGate 只根据路由表检查 VPN 网关地址是否可以通过一阶段配置中的出接口到达，不会检查策略路由。 当 VPN 对端网关需要通过策略路由从指定接口发出，而...</description>
      <category>IPSec VPN</category>
      <pubDate>Tue, 16 Jun 2026 09:06:23 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>FortiGate 作为 VPN 网关主动发起 IKE 协商时，IKE 报文属于 FortiGate 本机发出的 <code>local-out</code> 流量。默认情况下，FortiGate 只根据路由表检查 VPN 网关地址是否可以通过一阶段配置中的出接口到达，不会检查策略路由。</p>
<p>当 VPN 对端网关需要通过策略路由从指定接口发出，而路由表中没有对应的活动路由时，可以启用 <code>ike-policy-route</code>，让 local-out IKE 流量同时检查策略路由。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p><code>ike-policy-route</code> 从 FortiOS 7.0.2 开始支持，配置位置为 <code>config system settings</code>。</p>
</div>
<h2>适用场景</h2>
<p>典型场景如下：</p>
<ul>
<li>IPSec 一阶段配置的出接口为 <code>port1</code>。</li>
<li>对端 VPN 网关地址为 <code>198.51.100.10</code>。</li>
<li>路由表中的默认路由从其他接口（例如 <code>port3</code>）出站。</li>
<li>通过策略路由指定访问 <code>198.51.100.10/32</code> 时从 <code>port1</code> 发出。</li>
</ul>
<p>如果未启用 <code>ike-policy-route</code>，即使已经配置策略路由，FortiGate 仍会因为路由表中没有经 <code>port1</code> 到达对端网关的活动路由，导致 IKE 报文发送失败。</p>
<h2>配置实例</h2>
<ol>
<li>
<p>配置 VPN 一阶段，一阶段中的 <code>interface</code> 指定 IKE 流量应从 <code>port1</code> 发出，<code>remote-gw</code> 为对端 VPN 网关地址。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "to-branch"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> net-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 198.51.100.10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">passwor</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>确认当前路由表。此示例中，路由表默认从 <code>port3</code> 出站，没有经 <code>port1</code> 到达 <code>198.51.100.10</code> 的活动路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> routing-table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Routing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> for</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VRF=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S*</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      0.0.0.0/0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 10.30.30.1, port3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.10.10.0/24</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> directly</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connected,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.30.30.0/24</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> directly</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connected,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port3</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置策略路由，指定 IKE 对端地址从 <code>port1</code> 发出。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "198.51.100.10/32"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.10.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> output-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>启用 <code>ike-policy-route</code>，让 local-out IKE 流量检查策略路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-policy-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>如需恢复默认行为，可以将 <code>ike-policy-route</code> 重新关闭。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-policy-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>结果验证</h2>
<ol>
<li>
<p>启动 IKE debug，观察 IKE 报文发送过程。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> application</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> -1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>启用前，如果 FortiGate 只检查路由表，IKE debug 中可能看到类似发送失败信息。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:to-branch:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connection:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.10.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">198.51.100.10:500</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:to-branch:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> initiator:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> main</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sending</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1st</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> message...</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:to-branch:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> could</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> not</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Packet</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ident_i1send</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:10.10.10.2:500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">198.51.100.10:500,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> len=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">572</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vrf=0:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> error</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 101:Network</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unreachable</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>启用后，可以通过 debug 或抓包确认 IKE 报文已经从策略路由指定的接口发出。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sniffer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "host 198.51.100.10"</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 4</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">interfaces</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[any</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">]</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">filters</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[host</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 198.51.100.10]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">port1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.10.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">198.51.100.10.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 572</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>验证结束后关闭 debug。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reset</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>注意事项</h2>
<ol>
<li>
<p><code>ike-policy-route</code> 是全局配置，启用后会影响本机发起的 IKE 流量查找策略路由的行为。</p>
</li>
<li>
<p>如果已存在旧的 IKE 会话，建议在维护窗口内清理对应会话。FortiGate 会周期性发送 IKE 流量，旧会话可能长期存在，导致新的策略路由查找行为不能立即生效。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> clear</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> src</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 本端源地</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">址&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 对端网关地</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">址&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dport</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 或</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 450</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">0&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> clear</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> clear</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>使用 NAT-T 时，IKE 流量可能使用 UDP 4500，需要在过滤会话或抓包时同时关注 UDP 500 和 UDP 4500。</p>
</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>BGP 路由汇总</title>
      <link>https://support.fortinet.com.cn/routing/dynamic_routing/bgp/bgp_route_summary</link>
      <guid>https://support.fortinet.com.cn/routing/dynamic_routing/bgp/bgp_route_summary</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">BGP 路由汇总</source>
      <description>BGP 路由汇总 功能简介 BGP 路由汇总（Aggregation）用于将多条更明细的 BGP 路由合并为一条汇总路由，再通告给 BGP 邻居。常见用途包括减少对外发布的前缀数量、隐藏内部明细网段，以及让上游只接收一个更粗粒度的路由条目。 在 FortiGate 上，可在 config router bgp 下通过 config aggregate-...</description>
      <category>BGP</category>
      <pubDate>Tue, 16 Jun 2026 09:06:23 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>BGP 路由汇总（Aggregation）用于将多条更明细的 BGP 路由合并为一条汇总路由，再通告给 BGP 邻居。常见用途包括减少对外发布的前缀数量、隐藏内部明细网段，以及让上游只接收一个更粗粒度的路由条目。</p>
<p>在 FortiGate 上，可在 <code>config router bgp</code> 下通过 <code>config aggregate-address</code> 配置 IPv4 汇总路由。该功能适用于 FortiGate 或运行在 NAT 模式的 VDOM。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>汇总路由只有在至少一条更明细路由已经进入 BGP RIB 时才会被生成并通告给邻居。明细路由可以通过 <code>config network</code> 注入，也可以通过 connected、static、RIP、OSPF 等重发布进入 BGP。</p>
</div>
<h2>网络需求</h2>
<p>FortiGate 与 ISP 边界路由器建立 eBGP 邻居：</p>
<ul>
<li>FortiGate 本地 AS：<code>65020</code></li>
<li>ISP 邻居地址：<code>192.0.2.1</code></li>
<li>ISP 邻居 AS：<code>65000</code></li>
<li>FortiGate 本地 Router ID：<code>192.0.2.2</code></li>
</ul>
<p>FortiGate 内部存在以下明细网段：</p>
<ul>
<li><code>10.240.0.0/23</code></li>
<li><code>10.240.2.0/23</code></li>
<li><code>10.240.4.0/23</code></li>
</ul>
<p>对 ISP 侧只发布汇总路由 <code>10.240.0.0/16</code>，不再发布上述明细路由。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>示例中的 <code>10.240.0.0/16</code> 覆盖范围大于当前 3 条明细路由。生产环境中应确认汇总范围确实由本端负责，否则上游可能把汇总范围内但本端并未实际拥有的流量也转发到 FortiGate。</p>
</div>
<h2>配置步骤</h2>
<ol>
<li>
<p>配置 BGP 邻居和汇总路由，其中 <code>summary-only enable</code> 表示只通告汇总路由，不向邻居通告被汇总的明细路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bgp</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> as</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 65020</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router-id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> neighbor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "192.0.2.1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-as</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 65000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aggregate-address</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefix</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.240.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.0.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> summary-only</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>将明细路由注入 BGP RIB，如果明细网段在 FortiGate 路由表中已经存在，可使用 <code>config network</code> 发布指定网段：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bgp</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefix</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.240.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.254.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefix</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.240.2.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.254.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefix</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.240.4.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.254.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>如果这些路由来自直连、静态或其他动态路由协议，也可以通过重发布注入 BGP。以下仅以 connected 为例，生产环境中建议配合 route-map 或 prefix-list 控制范围，避免把不需要对外发布的路由也注入 BGP。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bgp</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> redistribute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "connected"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></div>
</li>
<li>
<p>如需同时通告汇总路由和明细路由，可关闭 <code>summary-only</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bgp</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aggregate-address</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> summary-only</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>结果验证</h2>
<h3>在 FortiGate 上验证</h3>
<ol>
<li>
<p>查看路由表，可以看到 FortiGate 为汇总路由生成了一条指向 <code>Null</code> 的 BGP summary 路由，用于避免汇总范围内未知明细前缀产生路由环路。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FGT</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # get router info routing-table all</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">B</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.240.0.0/16</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [20/0] is a summary, Null</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.240.0.0/23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> directly</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connected,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.240.2.0/23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> directly</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connected,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port5</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">C</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.240.4.0/23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> directly</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connected,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port6</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看 BGP 路由表，可以看到汇总路由为最佳路由，明细路由前面的 <code>s</code> 表示被 <code>summary-only</code> 抑制，不会继续对外通告。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FGT</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # get router info bgp network</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">   Network</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">          Next</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Hop</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">            Metric</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> LocPrf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Weight</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Path</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*&gt; 10.240.0.0/16    0.0.0.0                         32768 i</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">s</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.240.0.0/23</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                    100</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">  32768</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">s</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.240.2.0/23</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                    100</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">  32768</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">s</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10.240.4.0/23</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    0.0.0.0</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                    100</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">  32768</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>如果 <code>summary-only</code> 设置为 <code>disable</code>，这些明细路由不会再显示为 <code>s</code> suppressed 状态，并会与汇总路由一起发布给邻居。</p>
</div>
</li>
<li>
<p>如需确认对指定邻居的实际通告结果，可查看 advertised-routes。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bgp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> neighbors</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> advertised-routes</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
</ol>
<h3>在 ISP 邻居上验证</h3>
<ol>
<li>
<p>查看 ISP 侧 BGP 路由表，应能看到从 FortiGate 学到的 <code>10.240.0.0/16</code> 汇总路由。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FGT_ISP</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # get router info bgp network</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">   Network</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">          Next</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Hop</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       Metric</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> LocPrf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Weight</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Path</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*&gt; 10.240.0.0/16    192.0.2.2           0      0      0 65020 i</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看 ISP 侧路由表，应能看到该汇总路由已经被安装到路由表中，下一跳为 FortiGate。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FGT_ISP</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # get router info routing-table all</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">B</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       10.240.0.0/16</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [20/0] via 192.0.2.2, port6</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>注意事项</h2>
<ol>
<li><code>config aggregate-address</code> 不会凭空生成可通告的汇总路由，至少需要一条匹配该汇总范围的明细路由已经进入 BGP RIB。</li>
<li><code>summary-only enable</code> 会抑制明细路由，仅对外发布汇总路由；如果邻居仍需要明细路由，应改为 <code>summary-only disable</code>。</li>
<li>汇总路由会扩大对外可达范围。若汇总范围内存在本端未承载的子网，流量可能被上游吸引到 FortiGate 后被本端丢弃。</li>
<li>变更汇总策略后，建议检查本端 <code>get router info bgp network</code>、邻居 <code>advertised-routes</code>，以及对端 BGP/RIB 是否与预期一致。</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>IPSec over TCP 回包异步</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_over_tcp_sdwan_asym</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_over_tcp_sdwan_asym</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">IPSec over TCP 回包异步</source>
      <description>IPSec over TCP 回包异步 问题现象 双 WAN 或 SD-WAN Underlay 场景中，如果 IPSec 隧道使用 TCP 传输，IKE TCP 握手可能出现入接口与回包出接口不一致，导致 IPSec over TCP 隧道无法正常建立。 典型现象如下： FortiGate 有两条 WAN 线路，并将 wan1、wan2 加入 SD-...</description>
      <category>IPSec VPN 排错</category>
      <pubDate>Tue, 16 Jun 2026 09:06:23 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题现象</h2>
<p>双 WAN 或 SD-WAN Underlay 场景中，如果 IPSec 隧道使用 TCP 传输，IKE TCP 握手可能出现入接口与回包出接口不一致，导致 IPSec over TCP 隧道无法正常建立。</p>
<p>典型现象如下：</p>
<ol>
<li>
<p>FortiGate 有两条 WAN 线路，并将 <code>wan1</code>、<code>wan2</code> 加入 SD-WAN。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sdwan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> zone</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Underlay"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> members</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> zone</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Underlay"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 203.0.113.1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> zone</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Underlay"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 198.51.100.1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>两条 IPSec 隧道分别绑定到不同 WAN 接口，并启用 TCP 传输。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "to_peer_wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> localid</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> transport</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tcp</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network-overlay</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network-id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">passwor</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "to_peer_wan2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> localid</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> transport</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tcp</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network-overlay</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network-id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">passwor</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>抓包可以看到，对端发往 <code>wan1</code> 地址的 TCP <code>SYN</code> 从 <code>wan1</code> 进入 FortiGate，但 FortiGate 返回的 <code>SYN/ACK</code> 从 <code>wan2</code> 发出。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose sniffer packet any "host 192.0.2.10 and tcp port 443" 4 0 l</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:05:11.766062</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10.51717</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">203.0.113.2.443:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> syn</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 164043747</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:05:11.766215</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 203.0.113.2.443</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.0.2.10.51717:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> syn</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3416450666</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ack</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 164043748</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:05:12.780219</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10.51717</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">203.0.113.2.443:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> syn</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 164043747</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:05:12.780281</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 203.0.113.2.443</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.0.2.10.51717:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> syn</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3416450666</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ack</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 164043748</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>示例中使用 TCP 443，实际排查时请替换为当前 VDOM 的 <code>ike-tcp-port</code>。该问题在使用其他 <code>ike-tcp-port</code> 时也可能出现。</p>
</div>
</li>
</ol>
<h2>问题原因</h2>
<p>在受影响版本中，IPSec over TCP 的本机回包可能没有按收到 TCP 握手的父接口返回，而是重新经过路由或 SD-WAN 选路。双 WAN、等价默认路由或 SD-WAN 成员选择场景下，回包可能被选到另一条 WAN 线路，TCP 三次握手无法完成，IKE over TCP 隧道也无法继续协商。</p>
<p>该问题属于 IKE TCP 协商阶段的回包路径异常，不是普通 IPSec 业务流量的 ESP 分流或健康检查选路问题。</p>
<p>Fortinet 已将该行为归入工程案例 1172040，并在 FortiOS 7.4.9、7.6.4、8.0.0 及之后版本中修复。</p>
<h2>解决方法</h2>
<h3>升级到修复版本</h3>
<p>优先升级到 FortiOS 7.4.9、7.6.4、8.0.0 或之后版本。升级后通常不需要针对该问题额外配置策略路由。</p>
<h3>临时规避方法</h3>
<p>在无法立即升级的版本中，可以为 IPSec over TCP 使用的本地 WAN 源地址创建策略路由，并启用 <code>ike-policy-route</code>，让 IKE 本机流量检查策略路由。</p>
<ol>
<li>
<p>为每个 IPSec over TCP 绑定的父接口配置策略路由，强制对应源地址从原父接口返回。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> src</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "203.0.113.2/255.255.255.252"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> output-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> src</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "198.51.100.2/255.255.255.252"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> output-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>上述示例保留了 Fortinet 原始规避思路中的关键条件：使用 WAN 本地地址作为源地址，并将出接口指定为对应父接口。生产环境中，如果当前 FortiOS 版本的 <code>config router policy</code> 支持更细的匹配条件，可以按对端地址、TCP 协议和 <code>ike-tcp-port</code> 进一步收窄匹配范围。</p>
</div>
</li>
<li>
<p>启用 <code>ike-policy-route</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-policy-route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p><code>ike-policy-route</code> 的作用和注意事项可参考 <a href="https://support.fortinet.com.cn/vpn/ipsec_vpn/ike_policy_route" target="_blank" rel="noopener noreferrer">VPN → IPSec VPN → IKE 流量启用策略路由</a>章节。</p>
</div>
</li>
<li>
<p>如已存在旧的 IKE TCP 会话，建议在维护窗口内清理相关会话或重启对应隧道，再重新测试协商。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> clear</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> src</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 203.0.113.2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dport</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 443</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> clear</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> clear</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>结果验证</h2>
<ol>
<li>
<p>确认策略路由已经生成，并且没有被 link-monitor 或 SD-WAN 健康检查置为不可用状态。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> list</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
<li>
<p>重新发起 IPSec over TCP 协商，抓包确认 TCP <code>SYN</code> 与 <code>SYN/ACK</code> 使用同一条 WAN 线路。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sniffer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "host 192.0.2.10 and tcp port 443"</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 4</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> l</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>正常情况下，回包应从收到 <code>SYN</code> 的同一父接口发出。</p>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:08:40.120011</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10.51717</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">203.0.113.2.443:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> syn</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 164043747</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:08:40.120083</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 203.0.113.2.443</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.0.2.10.51717:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> syn</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3416450666</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ack</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 164043748</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-23</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 03:08:40.121004</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.0.2.10.51717</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">203.0.113.2.443:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ack</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3416450667</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>如果 FortiGate 同时配置了多个 IPSec over TCP 隧道，需要分别验证每个父接口的回包路径。</p>
</li>
</ol>
<h2>注意事项</h2>
<ol>
<li>
<p><code>ike-policy-route</code> 是全局配置，会影响 FortiGate 本机发出的 IKE 流量查找策略路由的行为，启用前需要确认当前 VDOM 内其他 IPSec 隧道是否依赖默认路由行为。</p>
</li>
<li>
<p>该规避方法只用于修正 IKE TCP 协商回包路径，不用于控制 IPSec 隧道内业务流量的 SD-WAN 选路。</p>
</li>
<li>
<p>如果一阶段使用 <code>set transport auto</code>，当 UDP 连接失败并回退到 TCP 传输时，也需要关注 TCP 传输阶段是否存在相同的回包异步现象。</p>
</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>Wireshark 解密 HTTPS</title>
      <link>https://support.fortinet.com.cn/troubleshooting/wireshark_https_decrypt</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/wireshark_https_decrypt</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">Wireshark 解密 HTTPS</source>
      <description>Wireshark 解密 HTTPS 在排查 HTTPS 访问异常、Web Filter/SSL 检测误判、应用层重置、HTTP/2/HTTP/3 行为差异等问题时，仅查看 TLS Application Data 通常无法确认真实请求内容。通过客户端生成 TLS 会话密钥日志（key log file），再将该文件配置到 Wireshark，可以在抓...</description>
      <category>故障排查</category>
      <pubDate>Thu, 11 Jun 2026 09:46:12 GMT</pubDate>
      <content:encoded><![CDATA[
<p>在排查 HTTPS 访问异常、Web Filter/SSL 检测误判、应用层重置、HTTP/2/HTTP/3 行为差异等问题时，仅查看 TLS <code>Application Data</code> 通常无法确认真实请求内容。通过客户端生成 TLS 会话密钥日志（key log file），再将该文件配置到 Wireshark，可以在抓包中还原对应 HTTPS 会话的明文应用层内容。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>TLS 会话密钥日志可以解密对应时间段内的 HTTPS 流量，排查完成后应删除 key log 文件，并关闭使用该环境变量启动的浏览器。不要长期在系统全局环境变量中保留 <code>SSLKEYLOGFILE</code>。</p>
</div>
<h2>解密原理</h2>
<p>常用浏览器和部分命令行工具支持通过 <code>SSLKEYLOGFILE</code> 环境变量把 TLS 会话密钥写入文本文件。Wireshark 读取该文件后，可以根据抓包中的 TLS 握手信息匹配会话密钥，并解密后续应用层数据。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260611165001001-I-bZ148H.png" alt="TLS key log 解密流程示意图" style="max-width:760px;height:auto" width="760">
<p>上图是 key log 解密的流程示意：key log 文件、抓包文件和浏览器访问必须属于同一次 TLS 会话。如果抓包开始得太晚，或 key log 来自另一次访问，Wireshark 就无法把两者匹配起来。</p>
<p>该方法适用于受控测试终端发起的流量，不能用于任意历史抓包或任意第三方终端流量。使用时需要满足以下条件：</p>
<ul>
<li>终端应用必须支持 <code>SSLKEYLOGFILE</code>，常见可用应用包括 Chrome、Firefox、Chromium 版 Edge、curl 等。Safari 通常不适合使用此方法。</li>
<li>抓包中需要包含完整 TLS 握手，建议先开始抓包，再打开浏览器访问目标网站。</li>
<li>key log 文件必须来自发起该 HTTPS 会话的客户端应用。</li>
<li>如果浏览器已经在运行，新的浏览器窗口可能会复用旧进程，导致环境变量不生效。建议先完全退出浏览器，或使用独立的临时浏览器配置目录。</li>
</ul>
<h2>FortiGate 抓包注意事项</h2>
<p>如果只是在 FortiGate 上转发普通 HTTPS 流量，并未开启 SSL deep-inspection，客户端与服务器之间是一条端到端 TLS 会话。此时只要 FortiGate 抓包中包含该 TLS 握手，客户端生成的 key log 文件通常可以解密 FortiGate 上抓到的对应会话。</p>
<p>如果防火墙策略开启了 SSL deep-inspection，FortiGate 会把连接拆成两段 TLS：</p>
<ul>
<li>客户端 ↔ FortiGate：客户端浏览器生成的 key log 可以解密这一侧抓包。</li>
<li>FortiGate ↔ 服务器：这是 FortiGate 重新发起的 TLS 会话，客户端浏览器的 key log 无法解密这一侧抓包。</li>
</ul>
<p>因此在 SSL deep-inspection 场景中，如果要结合客户端 key log 分析浏览器真实请求，应优先抓取客户端到 FortiGate 这一侧的流量。如果需要判断 FortiGate 到服务器侧的 TLS 行为，应以 TLS 握手、证书、SNI、RST/FIN、FortiGate 日志和 SSL Debug 等信息辅助分析。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260611165001002-DvH0TlPy.png" alt="FortiGate SSL deep-inspection 场景中的 TLS 解密边界示意图" style="max-width:800px;height:auto" width="800">
<p>上图是 SSL deep-inspection 场景中的解密边界示意：未开启 SSL deep-inspection 时，客户端 key log 对 FortiGate 转发路径上的同一 TLS 会话有效；开启 SSL deep-inspection 后，客户端 key log 只适用于客户端到 FortiGate 这一侧，不能解密 FortiGate 到服务器这一侧。</p>
<p>抓包时建议抓完整报文并保留时间戳，例如：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sniffer</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "host 192.168.10.10 and (tcp port 443 or udp port 443)"</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 6</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> l</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><ul>
<li><code>192.168.10.10</code> 为测试客户端 IP。</li>
<li>如果确认只分析传统 HTTPS/TCP，可以只抓 <code>tcp port 443</code>。</li>
<li>如果浏览器可能使用 HTTP/3/QUIC，需要同时抓 <code>udp port 443</code>，或者在测试浏览器中临时禁用 QUIC。</li>
<li>使用 CLI sniffer 格式 6 抓到的文本，可参考“<a href="https://support.fortinet.com.cn/troubleshooting/sniffer_tool/wireshark_open" target="_blank" rel="noopener noreferrer">故障排查 → Sniffer 工具 → 使用 Wireshark 打开抓包文件</a>”和“<a href="https://support.fortinet.com.cn/troubleshooting/sniffer_tool/wireshark_show_int_and_dir" target="_blank" rel="noopener noreferrer">故障排查 → Sniffer 工具 → Wireshark 显示抓包接口和方向</a>”章节转换为 PCAP。</li>
</ul>
<h2>Windows 配置方法</h2>
<p>以下示例使用 PowerShell 临时启动 Chrome。该环境变量只对当前 PowerShell 及由它启动的进程生效，不会写入系统全局环境变量。</p>
<ol>
<li>
<p>关闭所有已经运行的 Chrome/Firefox/Edge 浏览器进程。</p>
</li>
<li>
<p>打开 PowerShell，创建 key log 文件，并设置 <code>SSLKEYLOGFILE</code>。</p>
<div class="language-powershell line-numbers-mode" data-highlighter="shiki" data-ext="powershell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-powershell"><span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$desktop</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2"> =</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [</span><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">Environment</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">]::GetFolderPath(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"Desktop"</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$keylog</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2"> =</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2"> Join-Path</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> $desktop</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "tls_keylog.txt"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">New-Item</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2"> -</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">ItemType File </span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">Force </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$keylog</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$env:SSLKEYLOGFILE</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2"> =</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> $keylog</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$env:SSLKEYLOGFILE</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>从当前 PowerShell 启动浏览器。</p>
<div class="language-powershell line-numbers-mode" data-highlighter="shiki" data-ext="powershell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-powershell"><span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">Start-Process</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2"> chrome.exe</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><img src="https://support.fortinet.com.cn/assets/image-20260611163935854-BXV75o-Q.png" alt="image-20260611163935854" style="max-width:700px;height:auto" width="700">
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>如果需要避免复用原有 Chrome 用户会话，可以使用临时用户目录启动 Chrome。</p>
<div class="language-powershell line-numbers-mode" data-highlighter="shiki" data-ext="powershell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-powershell"><span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">Start-Process</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2"> chrome.exe</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2"> -</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">ArgumentList </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"--user-data-dir=</span><span style="--shiki-light:#50A14F;--shiki-dark:#E06C75">$</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">env:TEMP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">\wireshark-chrome-tls"</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>如果测试目标只需要传统 HTTPS/TCP，而不希望浏览器优先使用 QUIC/HTTP/3，可以临时增加 <code>--disable-quic</code> 参数。</p>
<div class="language-powershell line-numbers-mode" data-highlighter="shiki" data-ext="powershell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-powershell"><span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">Start-Process</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2"> chrome.exe</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2"> -</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">ArgumentList </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"--disable-quic --user-data-dir=</span><span style="--shiki-light:#50A14F;--shiki-dark:#E06C75">$</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">env:TEMP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">\wireshark-chrome-tls"</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></div>
</li>
<li>
<p>先在 FortiGate 或本机 Wireshark 开始抓包，再使用刚启动的浏览器访问目标 HTTPS 网站。</p>
</li>
<li>
<p>确认 <code>tls_keylog.txt</code> 中已经写入内容。正常情况下，文件中会出现类似 <code>CLIENT_RANDOM</code>、<code>CLIENT_HANDSHAKE_TRAFFIC_SECRET</code>、<code>SERVER_TRAFFIC_SECRET</code> 的记录。</p>
</li>
</ol>
<h2>macOS 配置方法</h2>
<ol>
<li>
<p>关闭所有已经运行的 Chrome/Firefox/Edge 浏览器进程。</p>
</li>
<li>
<p>打开 iTerm2，创建 key log 文件，并设置 <code>SSLKEYLOGFILE</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">keylog</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$HOME</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">/Desktop/tls_keylog.txt"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">touch</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$keylog</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">export</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> SSLKEYLOGFILE</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$keylog</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>从当前 iTerm2 启动 Chrome。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">open</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> -na</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Google Chrome"</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><img src="https://support.fortinet.com.cn/assets/image-20260611165001004-9oDzJzil.png" alt="macOS iTerm2 临时设置 SSLKEYLOGFILE 的实际界面截图" style="max-width:700px;height:auto" width="700">
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>如果需要避免复用原有 Chrome 用户会话，可以使用临时用户目录启动 Chrome。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">/Applications/Google\</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Chrome.app/Contents/MacOS/Google</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">\ </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Chrome</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> --user-data-dir=/tmp/wireshark-chrome-tls</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>如果测试目标只需要传统 HTTPS/TCP，而不希望浏览器优先使用 QUIC/HTTP/3，可以临时增加 <code>--disable-quic</code> 参数。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">/Applications/Google\</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Chrome.app/Contents/MacOS/Google</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">\ </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Chrome</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> --disable-quic</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> --user-data-dir=/tmp/wireshark-chrome-tls</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></div>
</li>
<li>
<p>先在 FortiGate 或本机 Wireshark 开始抓包，再使用刚启动的浏览器访问目标 HTTPS 网站。</p>
</li>
<li>
<p>确认 <code>tls_keylog.txt</code> 中已经写入内容。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tail</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">$HOME</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">/Desktop/tls_keylog.txt"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">CLIENT_HANDSHAKE_TRAFFIC_SECRET</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> e31fbfd0c6d25383624c55e1571736a6085f1b3d7c0c718b4657cf2dd5b8741d</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 093c6bb4ca895a7ee4cc6a1ed3e7d2acf01b29be903e74c7c92992a819226965</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">SERVER_HANDSHAKE_TRAFFIC_SECRET</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> e31fbfd0c6d25383624c55e1571736a6085f1b3d7c0c718b4657cf2dd5b8741d</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 20eba12d107f8979ebeb615c67ed18ddfdd72404c6c07c310bc8a081b0c69901</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>Wireshark 加载 key log 文件</h2>
<ol>
<li>
<p>使用 Wireshark 打开抓包文件。</p>
</li>
<li>
<p>打开 TLS 协议首选项。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260611165001005-BC0xOo98.png" alt="Wireshark TLS 协议首选项中加载 key log 文件的实际界面截图" style="max-width:700px;height:auto" width="700">
<ul>
<li>Windows：进入 <code>Edit → Preferences → Protocols → TLS</code>。</li>
<li>macOS：进入 <code>Wireshark → Preferences → Protocols → TLS</code>。</li>
</ul>
</li>
<li>
<p>在 <code>(Pre)-Master-Secret log filename</code> 中选择前面生成的 key log 文件。</p>
<ul>
<li>Windows：选择 PowerShell 中 <code>$env:SSLKEYLOGFILE</code> 输出的完整路径，例如 <code>D:\Desktop\tls_keylog.txt</code>。</li>
<li>macOS 示例：<code>/Users/summerice/Desktop/tls_keylog.txt</code></li>
</ul>
</li>
<li>
<p>点击 OK/Apply 后，Wireshark 会重新解析当前抓包。</p>
</li>
<li>
<p>解密成功后，原本只显示为 TLS <code>Application Data</code> 的报文会解析出 HTTP、HTTP/2 或 HTTP/3 等上层协议字段。也可以右键对应报文，使用 <code>Follow → TLS Stream</code>、<code>Follow → HTTP Stream</code>、<code>Follow → HTTP/2 Stream</code> 等功能查看会话内容。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260611170659798-6f4tXaOE.png" alt="image-20260611170659798" style="max-width:800px;height:auto" width="800">
</li>
</ol>
<h2>常见问题</h2>
<h3>key log 文件为空</h3>
<p>常见原因如下：</p>
<ul>
<li>浏览器不是从设置了 <code>SSLKEYLOGFILE</code> 的 PowerShell/iTerm2 中启动的。</li>
<li>原浏览器进程没有完全退出，新窗口复用了原进程。</li>
<li>使用的应用不支持 <code>SSLKEYLOGFILE</code>，例如 Safari。</li>
<li>key log 文件路径不可写。</li>
</ul>
<p>处理方法：</p>
<ol>
<li>完全退出浏览器，必要时在任务管理器/活动监视器中确认进程已结束。</li>
<li>重新设置 <code>SSLKEYLOGFILE</code>。</li>
<li>从同一个 PowerShell/iTerm2 启动浏览器。</li>
<li>使用独立临时用户目录启动浏览器，避免复用原有进程。</li>
</ol>
<h3>Wireshark 仍然只能看到 Application Data</h3>
<p>常见原因如下：</p>
<ul>
<li>抓包开始得太晚，没有抓到 TLS Client Hello 和 Server Hello。</li>
<li>抓包文件和 key log 文件不是同一次访问生成的。</li>
<li>FortiGate 开启了 SSL deep-inspection，但抓取的是 FortiGate 到服务器侧的 TLS 会话。</li>
<li>浏览器实际使用的是 QUIC/HTTP/3，但抓包只抓了 TCP/443。</li>
<li>Wireshark 中 <code>(Pre)-Master-Secret log filename</code> 路径配置错误。</li>
</ul>
<p>处理方法：</p>
<ol>
<li>停止抓包并关闭浏览器。</li>
<li>清空或重新创建 key log 文件。</li>
<li>先开始抓包，再启动浏览器访问目标网站。</li>
<li>确认抓包过滤条件包含实际协议，例如 <code>tcp port 443</code> 或 <code>udp port 443</code>。</li>
<li>在 Wireshark 中重新选择 key log 文件，并重新打开抓包文件验证。</li>
</ol>
<h3>HTTPS 经过 FortiGate NAT 后还能解密吗</h3>
<p>可以。key log 的匹配依赖 TLS 握手中的会话信息，不依赖客户端原始 IP 是否被 FortiGate SNAT。但抓包过滤条件需要考虑 NAT 前后地址变化，避免只抓到单侧报文。相关过滤思路可参考“<a href="https://support.fortinet.com.cn/troubleshooting/sniffer_tool/sniffer_filter_usage" target="_blank" rel="noopener noreferrer">故障排查 → Sniffer 工具 → Sniffer 过滤条件的合理使用</a>”章节。</p>
<h3>是否可以用服务器私钥解密 HTTPS</h3>
<p>现代 HTTPS 通常使用 ECDHE/DHE 等具备前向保密能力的密钥交换方式，仅凭服务器私钥通常无法解密历史会话。除非满足较老的 RSA 密钥交换等特定条件，否则应优先使用 key log 文件方式。</p>
<h2>清理信息</h2>
<p>排查完成后，建议执行以下清理动作：</p>

]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260611165001001-I-bZ148H.png" type="image/png"/>
    </item>
    <item>
      <title>LED 指示灯</title>
      <link>https://support.fortinet.com.cn/system_mgmt/mgmt_method/leds</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/mgmt_method/leds</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">LED 指示灯</source>
      <description>LED 指示灯 功能简介 FortiGate 面板 LED 可以用于现场快速判断设备上电、启动、HA、PoE、无线、DSL、BLE、端口连接以及硬件告警状态。 不同型号的 LED 位置、名称和支持的状态可能不同，排查时应以对应机型的 QuickStart Guide 和硬件指南为准。下图是部分 FortiGate 型号的 LED 面板位置示例。 For...</description>
      <category>管理方式</category>
      <pubDate>Fri, 05 Jun 2026 08:39:04 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>FortiGate 面板 LED 可以用于现场快速判断设备上电、启动、HA、PoE、无线、DSL、BLE、端口连接以及硬件告警状态。</p>
<p>不同型号的 LED 位置、名称和支持的状态可能不同，排查时应以对应机型的 <a href="https://docs.fortinet.com/product/fortigate/hardware" target="_blank" rel="noopener noreferrer">QuickStart Guide 和硬件指南</a>为准。下图是部分 FortiGate 型号的 LED 面板位置示例。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260604120000001-DgTTJC4g.png" alt="FortiGate LED 面板位置示例" style="max-width:800px;height:auto" width="800">
<img src="https://support.fortinet.com.cn/assets/image-20260604162937609-DYY_IK7h.png" alt="image-20260604162937609" style="max-width:800px;height:auto" width="800">
<img src="https://support.fortinet.com.cn/assets/image-20260604162947840-g2BIIhoJ.png" alt="image-20260604162947840" style="max-width:800px;height:auto" width="800">
<img src="https://support.fortinet.com.cn/assets/image-20260604162952094-USEy3rEB.png" alt="image-20260604162952094" style="max-width:800px;height:auto" width="800">
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>并非所有 FortiGate 都包含下表中的全部 LED，也并非所有型号都支持每一种状态。</p>
</div>
<h2>设备 LED</h2>
<table>
  <thead>
    <tr>
      <th>LED</th>
      <th>状态</th>
      <th>含义</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td rowspan="2">Logo</td>
      <td>绿色或蓝色</td>
      <td>设备已上电。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>设备未上电。</td>
    </tr>
    <tr>
      <td rowspan="4">Power（PWR）</td>
      <td>绿色</td>
      <td>设备已上电，或双电源均正常工作。</td>
    </tr>
    <tr>
      <td>琥珀色或红色</td>
      <td>仅有一个电源正常工作。</td>
    </tr>
    <tr>
      <td>琥珀色或红色闪烁</td>
      <td>电源故障。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>设备未上电。</td>
    </tr>
    <tr>
      <td rowspan="6">Status（STA）</td>
      <td>绿色</td>
      <td>设备状态正常。</td>
    </tr>
    <tr>
      <td>绿色闪烁</td>
      <td>设备正在启动。</td>
    </tr>
    <tr>
      <td>琥珀色</td>
      <td>存在 Major 或 Minor 级别告警。</td>
    </tr>
    <tr>
      <td>红色</td>
      <td>存在 Major 级别告警。</td>
    </tr>
    <tr>
      <td>琥珀色或红色闪烁</td>
      <td>BLE 已开启。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>设备未上电。</td>
    </tr>
    <tr>
      <td rowspan="2">Bypass（BYP）</td>
      <td>琥珀色</td>
      <td>Bypass 端口对已启用。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>Bypass 端口对未启用。</td>
    </tr>
    <tr>
      <td rowspan="3">Alarm</td>
      <td>红色</td>
      <td>Major 级别告警。</td>
    </tr>
    <tr>
      <td>琥珀色</td>
      <td>Minor 级别告警。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>无告警。</td>
    </tr>
    <tr>
      <td rowspan="3">HA</td>
      <td>绿色</td>
      <td>设备正在 HA 集群中运行。</td>
    </tr>
    <tr>
      <td>琥珀色或红色</td>
      <td>发生 HA 故障切换。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>未启用 HA。</td>
    </tr>
    <tr>
      <td rowspan="2">Max PoE</td>
      <td>绿色、琥珀色或红色</td>
      <td>已分配最大 PoE 功率。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>PoE 功率仍可用，或 PoE 状态正常。</td>
    </tr>
    <tr>
      <td rowspan="3">PoE</td>
      <td>绿色</td>
      <td>正在供电。</td>
    </tr>
    <tr>
      <td>绿色闪烁</td>
      <td>出现错误，或 PoE 设备正在请求供电。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>未连接 PoE 设备，或未供电。</td>
    </tr>
    <tr>
      <td rowspan="3">SVC</td>
      <td>绿色</td>
      <td>SVC 已开启。</td>
    </tr>
    <tr>
      <td>绿色闪烁</td>
      <td>存在 SVC 活动。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>SVC 已关闭。</td>
    </tr>
    <tr>
      <td rowspan="3">3G4G、3G/4G</td>
      <td>绿色</td>
      <td>3G/4G 服务已开启。</td>
    </tr>
    <tr>
      <td>绿色闪烁</td>
      <td>存在 3G/4G 活动。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>3G/4G 服务已关闭。</td>
    </tr>
    <tr>
      <td rowspan="3">WiFi</td>
      <td>绿色</td>
      <td>WiFi 已连接。</td>
    </tr>
    <tr>
      <td>绿色闪烁</td>
      <td>存在 WiFi 活动。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>WiFi 已关闭。</td>
    </tr>
    <tr>
      <td rowspan="3">DSL LINK/ACT</td>
      <td>绿色</td>
      <td>DSL 已连接。</td>
    </tr>
    <tr>
      <td>绿色闪烁</td>
      <td>存在 DSL 活动。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>DSL 未连接。</td>
    </tr>
    <tr>
      <td rowspan="3">xDSL</td>
      <td>绿色</td>
      <td>VDSL 已连接。</td>
    </tr>
    <tr>
      <td>琥珀色</td>
      <td>ADSL 已连接。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>DSL 未连接。</td>
    </tr>
    <tr>
      <td rowspan="3">BLE</td>
      <td>蓝色</td>
      <td>BLE 已开启。</td>
    </tr>
    <tr>
      <td>蓝色闪烁</td>
      <td>BLE 处于发现状态。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>BLE 已关闭。</td>
    </tr>
    <tr>
      <td rowspan="2">Signed Firmware<sup>1</sup></td>
      <td>绿色</td>
      <td>安全级别为 <code>High</code>：默认状态，阻止未签名固件。</td>
    </tr>
    <tr>
      <td>红色</td>
      <td>安全级别为 <code>Low</code>：允许未签名固件，但会产生告警。</td>
    </tr>
    <tr>
      <td>Power supplies and fans</td>
      <td colspan="2">电源和风扇 LED 信息请以对应机型的 <a href="https://docs.fortinet.com/product/fortigate/hardware">QuickStart Guide 和硬件指南</a>为准。</td>
    </tr>
  </tbody>
</table>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p><code>Signed Firmware</code> LED 只存在于支持该硬件开关的型号。相关安全级别说明可参考<a href="https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/g_series_change_security_level.html" target="_blank">系统管理 → 固件与配置管理 → 固件版本管理 → G 系列修改安全级别</a>章节。</p>
</div>
<h2>端口 LED</h2>
<table>
  <thead>
    <tr>
      <th>LED</th>
      <th>状态</th>
      <th>含义</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td rowspan="3">Ethernet 和 SFP</td>
      <td>常亮</td>
      <td>端口已建立连接。</td>
    </tr>
    <tr>
      <td>闪烁</td>
      <td>端口正在收发数据。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>端口未建立连接。</td>
    </tr>
    <tr>
      <td rowspan="3">Speed</td>
      <td>绿色</td>
      <td>端口以最高速率连接。</td>
    </tr>
    <tr>
      <td>琥珀色</td>
      <td>端口以中间速率连接。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>端口未连接，或以最低速率连接。</td>
    </tr>
    <tr>
      <td rowspan="4">PoE</td>
      <td>绿色</td>
      <td>PoE 已开启，或 PoE 设备正在受电。</td>
    </tr>
    <tr>
      <td>琥珀色</td>
      <td>端口正在供电。</td>
    </tr>
    <tr>
      <td>红色</td>
      <td>设备已连接，但未获得 PoE 供电。</td>
    </tr>
    <tr>
      <td>熄灭</td>
      <td>PoE 已关闭，或没有设备受电。</td>
    </tr>
  </tbody>
</table>
<h2>告警等级</h2>
<h3>Minor alarm</h3>
<p>Minor alarm 也称为 IPMI non-critical（NC）告警，表示温度或电源电平超出正常工作范围，但尚未被视为故障。例如出现轻微温度告警时，系统可能会提高风扇转速。Non-critical 阈值包括：</p>
<ul>
<li><code>UNC</code>：Upper Non-Critical，例如温度偏高或功率偏高。</li>
<li><code>LNC</code>：Lower Non-Critical，例如功率偏低。</li>
</ul>
<h3>Major alarm</h3>
<p>Major alarm 也称为 IPMI critical 或 critical recoverable（CR）告警，表示系统无法自行纠正告警原因，需要人工介入。例如散热系统无法提供足够冷却能力，或环境条件正在接近允许工作范围的边界。Critical 阈值包括：</p>
<ul>
<li><code>UC</code>：Upper Critical，例如高温或高功率。</li>
<li><code>LC</code>：Lower Critical，例如低功率。</li>
</ul>
<h3>Critical alarm</h3>
<p>Critical alarm 也称为 IPMI non-recoverable（NR）告警，表示系统检测到温度或电源电平已经超出允许工作范围，并可能造成硬件损坏。</p>
<h2>排查建议</h2>
<ul>
<li>看到 <code>Alarm</code>、<code>Status</code> 或 <code>Power</code> LED 变为琥珀色、红色或闪烁时，优先检查供电、风扇、温度、机房环境和设备事件日志。</li>
<li><code>HA</code> LED 显示琥珀色或红色时，应同步检查 HA 集群状态，确认是否发生预期外的主备切换。</li>
<li>端口 <code>Speed</code> LED 熄灭不一定代表物理链路断开，也可能表示端口以最低速率连接，需要结合端口 Link/Act LED 和接口状态判断。</li>
<li>具体型号的风扇、电源模块和端口速率颜色可能存在差异，现场排查时以设备面板丝印和对应硬件文档为准。</li>
</ul>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260604120000001-DgTTJC4g.png" type="image/png"/>
    </item>
    <item>
      <title>长 VDOM 名称</title>
      <link>https://support.fortinet.com.cn/vdom/long_vdom_names</link>
      <guid>https://support.fortinet.com.cn/vdom/long_vdom_names</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">长 VDOM 名称</source>
      <description>长 VDOM 名称 功能介绍 默认情况下，FortiGate 的 VDOM 名称通常限制为 11 个字符。在多 VDOM 场景中，如果需要使用更长的业务名称，可以在全局配置中启用长 VDOM 名称功能。 该功能适用于 FortiOS 7.0、7.2、7.4 等版本，原文也覆盖 FortiOS 6.4。部分型号不支持该命令，如果命令不可用，需要以设备实际...</description>
      <category>VDOM</category>
      <pubDate>Mon, 01 Jun 2026 09:38:47 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能介绍</h2>
<p>默认情况下，FortiGate 的 VDOM 名称通常限制为 11 个字符。在多 VDOM 场景中，如果需要使用更长的业务名称，可以在全局配置中启用长 VDOM 名称功能。</p>
<p>该功能适用于 FortiOS 7.0、7.2、7.4 等版本，原文也覆盖 FortiOS 6.4。部分型号不支持该命令，如果命令不可用，需要以设备实际支持情况为准。</p>
<h2>配置方法</h2>
<p>在全局模式下启用 <code>long-vdom-name</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> long-vdom-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container note">
<p class="hint-container-title">注</p>
<p>FortiGate VM 机型上，<code>set long-vdom-name</code> 在全局配置中可能是隐藏 CLI 命令，命令自动补全可能不会显示，需要手动完整输入。</p>
</div>
<h2>创建长名称 VDOM</h2>
<p>启用长 VDOM 名称后，创建超过 11 个字符的 VDOM 时，系统会提示自动为该 VDOM 生成一个短名称。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> testlongvdomname</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">The</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto-generated</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> short</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'testlong001'</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> will</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> be</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> used.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">current</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vf=testlongvdomname:4</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>短名称用于满足内部兼容和引用需求，长名称仍可作为业务上更容易识别的 VDOM 名称使用。</p>
<h2>配置显示方式</h2>
<p>启用长 VDOM 名称后，在配置中可能看到 VDOM 以带 <code>/</code> 的形式显示，例如：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> testlongvdomname/testlong001</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>这是启用长 VDOM 名称后的正常显示方式，<code>/</code>前为长名称，<code>/</code>后为自动生成的短名称，不代表 VDOM 配置异常。</p>
<h2>注意事项</h2>
<ul>
<li>该功能需要在 <code>config global</code> 下的 <code>config system global</code> 中配置。</li>
<li>并非所有 FortiGate 型号都支持 <code>set long-vdom-name</code>，如果命令不存在或无法生效，需要确认设备型号和 FortiOS 版本是否支持。</li>
<li>在 FortiGate VM 上，如果自动补全中看不到该命令，可以尝试手动输入完整命令。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>本地用户密码策略</title>
      <link>https://support.fortinet.com.cn/users_auth/local_user_password_policy</link>
      <guid>https://support.fortinet.com.cn/users_auth/local_user_password_policy</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">本地用户密码策略</source>
      <description>本地用户密码策略 功能简介 本地用户密码策略用于约束 FortiGate 防火墙本地用户的密码复杂度、密码有效期和密码复用行为。相比早期版本只控制过期时间的本地用户密码策略，FortiOS 7.4.1 及后续版本可以进一步限制最小长度、大小写字母、数字、特殊字符、与旧密码不同的字符数量，以及是否允许重复使用旧密码。 该功能适用于使用 config us...</description>
      <category>用户与认证</category>
      <pubDate>Thu, 28 May 2026 06:27:16 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>本地用户密码策略用于约束 FortiGate 防火墙本地用户的密码复杂度、密码有效期和密码复用行为。相比早期版本只控制过期时间的本地用户密码策略，FortiOS 7.4.1 及后续版本可以进一步限制最小长度、大小写字母、数字、特殊字符、与旧密码不同的字符数量，以及是否允许重复使用旧密码。</p>
<p>该功能适用于使用 <code>config user local</code> 创建的本地防火墙用户，例如防火墙策略认证、Captive Portal、SSL VPN 或其他引用本地用户/用户组的认证场景。它不等同于系统管理员密码策略，管理员密码策略仍然通过 <code>config system password-policy</code> 配置。</p>
<h2>配置命令</h2>
<h3>创建密码策略</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">policy_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minimum-length</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">8-12</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">8&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-lower-case-letter</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-12</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">8&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-upper-case-letter</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-12</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">8&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-non-alphanumeric</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-12</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">8&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-number</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-12</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">8&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-change-characters</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-12</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">8&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire-days</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-99</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">9&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> warn-days</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-3</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">0&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-password-renewal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reuse-password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reuse-password-limit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0-2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">0&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>绑定到本地用户</h3>
<p>密码策略创建后，需要在本地用户上通过 <code>passwd-policy</code> 关联，才会对该用户生效。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">user_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd-policy</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">policy_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>参数说明</h2>
<ul>
<li><code>minimum-length</code>：密码最小长度，范围为 8~128，默认值为 8。</li>
<li><code>min-lower-case-letter</code>：密码中至少包含的小写字母数量，范围为 0~128，默认值为 0。</li>
<li><code>min-upper-case-letter</code>：密码中至少包含的大写字母数量，范围为 0~128，默认值为 0。</li>
<li><code>min-non-alphanumeric</code>：密码中至少包含的非字母数字字符数量，范围为 0~128，默认值为 0。</li>
<li><code>min-number</code>：密码中至少包含的数字数量，范围为 0~128，默认值为 0。</li>
<li><code>min-change-characters</code>：新密码中至少包含多少个旧密码中不存在的字符，范围为 0~128，默认值为 0。如果同时配置了 <code>reuse-password</code>，该参数优先级更高。</li>
<li><code>expire-status</code>：是否启用密码过期机制，默认值为 <code>disable</code>。</li>
<li><code>expire-days</code>：密码有效期，单位为天，范围为 0~999，默认值为 180。只有启用 <code>expire-status</code> 后，才会按该参数强制用户修改密码。</li>
<li><code>warn-days</code>：密码到期前多少天提示用户修改密码，范围为 0~30，默认值为 15。</li>
<li><code>expired-password-renewal</code>：是否允许用户在密码已经过期后自行更新密码，默认值为 <code>disable</code>。</li>
<li><code>reuse-password</code>：是否允许重复使用旧密码，默认值为 <code>enable</code>。</li>
<li><code>reuse-password-limit</code>：允许重复使用旧密码的次数，范围为 0~20，默认值为 0。设置为 0 时表示不限制重复使用次数。</li>
</ul>
<h2>配置示例</h2>
<p>以下示例创建一个名为 <code>strict-local-user</code> 的本地用户密码策略，并将其绑定到用户 <code>pwd-test1</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "strict-local-user"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> minimum-length</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 8</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-lower-case-letter</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-upper-case-letter</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-non-alphanumeric</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-number</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-change-characters</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire-days</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 90</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> warn-days</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-password-renewal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reuse-password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "bing"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd-policy</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "strict-local-user"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>当新密码满足策略时，可以正常提交：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "bing"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CCbcset123!!!</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>当新密码不满足策略时，CLI 会拒绝提交并提示缺少的复杂度条件。例如以下密码只有 2 个数字，不满足 <code>min-number 3</code>：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "bing"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> CCbXsetp23!!!</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">New</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> must</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> conform</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> the</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enforced</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> on</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> this</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user:</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Command</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fail.</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Return</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> code</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> -49</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>实际提示中会列出未满足的条件，例如最小长度、大小写字母数量、特殊字符数量、数字数量、与旧密码不同的字符数量，以及是否重复使用了旧密码。</p>
<h2>升级注意事项</h2>
<p>从 FortiOS 7.4.0 升级到 7.4.1 或后续版本后，原有 <code>config user password-policy</code> 中的 <code>expire-days</code>、<code>warn-days</code>、<code>expired-password-renewal</code> 配置会保留，但需要通过 CLI 启用 <code>expire-status</code>，密码过期机制才会真正生效。</p>
<p>可以在升级后检查已有策略：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">policy_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        get</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>如果看到 <code>expire-status: disable</code>，即使 <code>expire-days</code> 已经配置，FortiGate 也不会按照该天数强制本地用户修改密码。需要显式启用：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">policy_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>GUI 行为</h2>
<h3>管理员修改本地用户密码</h3>
<p>在 GUI 中进入“用户与认证 → 设置用户”，编辑本地用户并点击“修改密码”时，如果新密码不符合该用户绑定的密码策略，界面会显示对应的复杂度告警，并指出需要修正的条件。例如密码中特殊字符数量不足时，会提示需要满足 <code>min-non-alphanumeric</code> 的要求。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260528140501001-D3db_LNl.png" alt="本地用户修改密码时的密码策略提示" style="max-width:400px;height:auto" width="400">
<h3>防火墙认证用户修改过期密码</h3>
<p>用户通过防火墙策略认证/Captive Portal 认证时，如果本地用户密码已经过期，FortiGate 会提示用户修改密码。新密码提交时同样会按该用户绑定的密码策略检查。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260528140501002-D_C4HkRA.png" alt="防火墙认证用户修改过期密码提示" style="max-width:450px;height:auto" width="450">
<h3>SSL VPN 用户修改过期密码</h3>
<p>用户通过 SSL VPN 门户登录时，如果本地用户密码已经过期，也会进入密码更新流程。新密码满足策略后，用户才能继续登录 SSL VPN 门户。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260528140501003-7NCQgPlp.png" alt="SSL VPN 用户修改过期密码提示" style="max-width:700px;height:auto" width="700">
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260528140501001-D3db_LNl.png" type="image/png"/>
    </item>
    <item>
      <title>Ping 工具</title>
      <link>https://support.fortinet.com.cn/troubleshooting/ping_options</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/ping_options</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">Ping 工具</source>
      <description>Ping 工具 FortiGate CLI 的 execute ping 和 execute ping6 可配合 ping-options/ping6-options 调整报文参数，用于连通性、路由、SD-WAN 规则、MTU/分片、DNS 解析等场景的排查。 常用参数： adaptive-ping：快速发出 Ping Request 报文（收到上一个...</description>
      <category>故障排查</category>
      <pubDate>Thu, 28 May 2026 02:58:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiGate CLI 的 <code>execute ping</code> 和 <code>execute ping6</code> 可配合 <code>ping-options</code>/<code>ping6-options</code> 调整报文参数，用于连通性、路由、SD-WAN 规则、MTU/分片、DNS 解析等场景的排查。</p>
<p>常用参数：</p>
<ul>
<li><code>adaptive-ping</code>：快速发出 Ping Request 报文（收到上一个 Echo Reply 后立即发送下一个 Echo Request，也就是快速 Ping）。</li>
<li><code>repeat-count</code>：指定 Ping 测试次数，避免默认次数不足或持续输出过多。</li>
<li><code>source</code>：指定源 IP，可用于模拟从不同网段发起的 FortiGate 本地流量。</li>
<li><code>interface</code>：指定出接口，可用于验证指定链路或路由方向。</li>
<li><code>use-sdwan</code>：指定是否让 Ping 流量参与 SD-WAN 规则和策略路由匹配。</li>
</ul>
<h2>IPv4 Ping 选项</h2>
<p>查看 IPv4 Ping 可用选项：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ?</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><p>常见选项如下：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> adaptive-ping</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> data-size</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">byte</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> df-bit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {yes</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">no}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pattern</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2-byte_he</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">x&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">auto</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">interface_name</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interval</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">second</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> repeat-count</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">repeat</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> source</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {auto</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | &lt;</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">source-intf_ip</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">second</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">service_typ</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ttl</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">hop</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> validate-reply</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {yes</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">no}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> view-settings</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use-sdwan</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">yes</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">no</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping-options</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reset</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>参数说明</h3>
<ul>
<li><code>adaptive-ping &lt;enable|disable&gt;</code>：开启后，收到上一个 Echo Reply 后立即发送下一个 Echo Request，也就是快速 Ping；默认为关闭状态，每秒 Ping 1 个包。</li>
<li><code>data-size &lt;bytes&gt;</code>：指定 ICMP 数据报文大小，单位为字节。</li>
<li><code>df-bit {yes | no}</code>：设置 DF bit。<code>yes</code> 表示禁止分片，<code>no</code> 表示允许分片，常用于 MTU/分片问题排查。</li>
<li><code>pattern &lt;2-byte_hex&gt;</code>：使用指定 2 字节十六进制内容填充 ICMP 末尾的数据缓冲区，可配合 <code>data-size</code> 测试不同报文大小对链路的影响。</li>
<li><code>interface &lt;auto | interface_name&gt;</code>：指定 Echo Request 的出接口。<code>auto</code> 表示 FortiGate 根据目的地址查路由自动选择出接口。</li>
<li><code>interval &lt;seconds&gt;</code>：指定每次 Ping 之间的间隔。</li>
<li><code>repeat-count &lt;repeats&gt;</code>：指定 Ping 的发送次数。</li>
<li><code>source {auto | &lt;source IP&gt;}</code>：指定 Ping 的源 IP。<code>auto</code> 表示 FortiGate 根据实际出接口自动选择源地址。指定不同网段的源 IP 可用于模拟不同源地址发起的连接。</li>
<li><code>timeout &lt;seconds&gt;</code>：指定等待 Echo Reply 的超时时间，单位为秒。</li>
<li><code>tos &lt;service_type&gt;</code>：设置 IP 头部 ToS 字段，表达期望的服务质量。</li>
<li><code>ttl &lt;hops&gt;</code>：指定 TTL，达到该跳数后报文会被丢弃或返回。</li>
<li><code>validate-reply {yes | no}</code>：设置是否校验返回报文中的数据内容。</li>
<li><code>view-settings</code>：查看当前 Ping 选项配置。</li>
<li><code>use-sdwan &lt;yes | no&gt;</code>：默认值为 <code>no</code>。设置为 <code>yes</code> 后，Ping 流量会检查 SD-WAN 规则和策略路由，通常配合 <code>source</code> 使用，以验证特定源地址是否命中特定 SD-WAN 规则。</li>
<li><code>reset</code>：将 Ping 选项恢复为默认值。</li>
</ul>
<p><code>tos</code> 可用值如下：</p>
<p>| <code>tos</code> 值      | ToS 字段 | 说明             |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>介绍</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/introduction</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/introduction</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">介绍</source>
      <description>介绍 VPN 技术用于让用户、设备和站点在不安全的互联网环境中安全互联。SSL VPN 和 IPSec VPN 都是使用广泛、配置和部署相对简单的 VPN 技术。 不同 VPN 技术有各自的优势和常见使用场景。SSL VPN 通常用于单个用户和终端的安全远程接入。它一般易于部署，并且连接基于 TLS 的 TCP/443，运营商较少限制这类连接。SSL ...</description>
      <category>SSL VPN 迁移到 IPSec VPN</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>VPN 技术用于让用户、设备和站点在不安全的互联网环境中安全互联。SSL VPN 和 IPSec VPN 都是使用广泛、配置和部署相对简单的 VPN 技术。</p>
<p>不同 VPN 技术有各自的优势和常见使用场景。SSL VPN 通常用于单个用户和终端的安全远程接入。它一般易于部署，并且连接基于 TLS 的 TCP/443，运营商较少限制这类连接。SSL VPN 同时提供 Tunnel 模式和 Web 模式，可以分别用于安装客户端和无客户端访问的部署方式。</p>
<p>IPSec VPN 通常用于站点到站点连接，尤其适合通过 ADVPN 搭建多站点 Hub-Spoke 架构。ADVPN 可以在站点之间自动建立隧道，结合动态路由，并通过 FortiManager 等编排工具批量下发配置，从而简化复杂的多站点部署。</p>
<p>在较小规模的远程用户接入场景中，IPSec VPN 同样可以通过拨号 VPN 支持远程用户。与 SSL VPN 类似，当 IPSec 使用 IKEv2 时，可以配置 TCP 作为传输方式，通过 TCP/443 进行 IKE 协商，并将 ESP 报文封装在 TCP 头部中。协议、加密算法和认证方式都可以按企业需求定制。</p>
<p>作为 VPN 的替代方案，尤其是替代基于 Web 的 SSL VPN 访问，也可以使用 ZTNA。ZTNA 在终端和 Zero Trust Application Gateway 之间通过 TLS 建立连接。零信任方式默认不信任设备，直到设备通过必要的安全状态检查，例如客户端证书校验和漏洞扫描。</p>
<p>本文讨论 SSL VPN 和 IPSec VPN 的差异，以及从 SSL VPN 迁移到 IPSec VPN 时需要考虑的事项，并给出常见 SSL VPN 使用场景迁移到 IPSec VPN 的步骤。</p>
]]></content:encoded>
    </item>
    <item>
      <title>FortiEDR Cloud 注册指南</title>
      <link>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/registration_guide/fortiedr_cloud_registration</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/registration_guide/fortiedr_cloud_registration</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">FortiEDR Cloud 注册指南</source>
      <description>FortiEDR Cloud 注册指南 请参考 FortiEDR Cloud 注册指南。</description>
      <category>服务指南</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>请参考 <a href="https://support.fortinet.com.cn/files/FortiEDR%20Cloud%E6%B3%A8%E5%86%8C%E6%8C%87%E5%8D%97.pdf" target="_blank" rel="noopener noreferrer">FortiEDR Cloud 注册指南</a>。</p>
<div class="pdf-container" style="width: 100%;">
  <embed src="https://support.fortinet.com.cn/files/FortiEDR%20Cloud%E6%B3%A8%E5%86%8C%E6%8C%87%E5%8D%97.pdf" style="width: 100%; height: 100vh;">
</div>
]]></content:encoded>
    </item>
    <item>
      <title>IKEv1 还是 IKEv2？</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_background/ikev1_or_ikev2</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_background/ikev1_or_ikev2</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">IKEv1 还是 IKEv2？</source>
      <description>IKEv1 还是 IKEv2？ FortiGate 同时支持 IKEv1 和 IKEv2，两者配置方式相近。IKEv2 底层协议更简洁，协商 SA 时需要的消息交互比 IKEv1 更少。 两者的主要差异： IKEv1 使用 XAuth（Extended Authentication）进行用户认证。 IKEv2 使用 EAP（Extensible Aut...</description>
      <category>迁移背景</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiGate 同时支持 IKEv1 和 IKEv2，两者配置方式相近。IKEv2 底层协议更简洁，协商 SA 时需要的消息交互比 IKEv1 更少。</p>
<p>两者的主要差异：</p>
<ul>
<li>IKEv1 使用 XAuth（Extended Authentication）进行用户认证。</li>
<li>IKEv2 使用 EAP（Extensible Authentication Protocol）进行用户认证。</li>
<li>IKEv2 支持使用 TCP 作为传输方式，使 IPSec 可以通过 TCP 协商，并将 ESP 报文封装在 TCP 中，例如使用 TCP/443。</li>
</ul>
<p>IKEv1 使用广泛、行为固定，通常更容易排障。IKEv2 提供更多灵活性，但也会带来更多配置组合，排障时变量更多。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>从 FortiClient 7.4.4 开始，客户端不再支持 IKEv1。如果计划部署 FortiClient 7.4.4 及以上版本，应选择 IKEv2。</p>
</div>
]]></content:encoded>
    </item>
    <item>
      <title>安全性对比</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_background/security_comparison</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_background/security_comparison</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">安全性对比</source>
      <description>安全性对比 SSL VPN 通过 TLS 提供安全能力，主要包括： 加密客户端与 VPN 网关之间传输的数据，确保传输中的数据未被篡改。 提供客户端和服务器之间相互验证身份的认证机制。 使用 Diffie-Hellman 等安全密钥交换方式，在客户端与服务器之间建立共享密钥。 使用 X.509 证书认证服务器，必要时也可以认证客户端。 IPSec 通过...</description>
      <category>迁移背景</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN 通过 TLS 提供安全能力，主要包括：</p>
<ul>
<li>加密客户端与 VPN 网关之间传输的数据，确保传输中的数据未被篡改。</li>
<li>提供客户端和服务器之间相互验证身份的认证机制。</li>
<li>使用 Diffie-Hellman 等安全密钥交换方式，在客户端与服务器之间建立共享密钥。</li>
<li>使用 X.509 证书认证服务器，必要时也可以认证客户端。</li>
</ul>
<p>IPSec 通过 ISAKMP（Internet Security Association and Key Exchange Management Protocol）框架提供安全能力，主要包括：</p>
<ul>
<li>使用 IKE（Internet Key Exchange）协议协商安全通信参数，生成和管理密钥，并在通信双方之间建立 SA（Security Association）。</li>
<li>使用 IKE 协商出的对称加密算法加密数据包，例如 AES、3DES、CHACHA。密钥由 IKE 生成。</li>
<li>使用 HMAC（Hash-based Message Authentication Code）验证消息完整性，确保传输中的数据未被篡改。</li>
<li>在 SA 中指定密钥生命周期和其他安全参数。</li>
</ul>
<p>与 SSL VPN 由客户端和服务器协商 Cipher Suite 不同，IPSec 可以更灵活地选择加密算法、哈希算法以及密钥生命周期。</p>
]]></content:encoded>
    </item>
    <item>
      <title>隧道协议与封装方式</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_background/tunneling_protocol_and_encapsulation</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_background/tunneling_protocol_and_encapsulation</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">隧道协议与封装方式</source>
      <description>隧道协议与封装方式 SSL VPN 使用 TLS 协议建立隧道。 Fortinet IPSec VPN 支持以下隧道和封装方式： 原生 ESP。 UDP 封装。 使用 Fortinet 私有扩展的 TCP 封装。 使用 RFC 8229 的 TCP 封装。 ESP 不封装时直接使用 IP Protocol 50。ESP 封装在 UDP 中时，通常使用 ...</description>
      <category>迁移背景</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN 使用 TLS 协议建立隧道。</p>
<p>Fortinet IPSec VPN 支持以下隧道和封装方式：</p>
<ul>
<li>原生 ESP。</li>
<li>UDP 封装。</li>
<li>使用 Fortinet 私有扩展的 TCP 封装。</li>
<li>使用 RFC 8229 的 TCP 封装。</li>
</ul>
<p>ESP 不封装时直接使用 IP Protocol 50。ESP 封装在 UDP 中时，通常使用 UDP/500 和 UDP/4500 进行 NAT Traversal，这也是拨号 IPSec VPN 的常见方式。</p>
<p>在远程接入 VPN 中，FortiGate 作为拨号 IPSec Server，FortiClient 作为终端客户端时，建议使用 IKEv2，并将 IPSec 隧道配置为使用 TCP 传输，通常使用 TCP/443。这样可以让 ESP 报文封装在 TCP 中，穿越直接 IPSec 流量被运营商网络阻断或被 CGNAT 影响的环境。</p>
<p>该能力要求：</p>
<ul>
<li>IPSec 使用 IKEv2。</li>
<li>FortiClient 版本为 7.4.1 或更高。</li>
<li>FortiClient 侧也配置为使用 TCP 传输。</li>
</ul>
<p>站点到站点 IPSec 中，UDP 端口可以自定义。IKEv2 站点到站点 IPSec 中，TCP 端口也可以自定义，并支持将 ESP 报文封装到 TCP 头部中。</p>
]]></content:encoded>
    </item>
    <item>
      <title>FortiClient 终端配置迁移</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/forticlient_endpoint_configuration_migration</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/forticlient_endpoint_configuration_migration</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">FortiClient 终端配置迁移</source>
      <description>FortiClient 终端配置迁移 FortiClient EMS 上从 SSL VPN 迁移到 IPSec，需要与 FortiGate 配置同步进行，因为 IPSec 设置必须在 FortiGate（VPN Server）和 FortiClient（VPN Client）两侧匹配。 FortiClient EMS 通过 Remote Access ...</description>
      <category>迁移基础</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FortiClient EMS 上从 SSL VPN 迁移到 IPSec，需要与 FortiGate 配置同步进行，因为 IPSec 设置必须在 FortiGate（VPN Server）和 FortiClient（VPN Client）两侧匹配。</p>
<p>FortiClient EMS 通过 Remote Access Endpoint Profile 配置 VPN，可以配置 SSL VPN、IPSec VPN 或两者同时存在。示例使用 FortiClient EMS 和 FortiClient 7.4.4。</p>
<p>开始时，在 FortiClient EMS 的 Endpoint Profiles 下添加 Remote Access Profile。添加新的 Remote Access Profile 后，在同一个 Remote Access Profile 中的 VPN Tunnels 下添加隧道。</p>
<h2>通过 FortiClient EMS Remote Access Endpoint Profile 迁移</h2>
<ol>
<li>在 FortiClient EMS 中，进入 Endpoint Profiles。</li>
<li>选择需要的 Profile 类型，点击 Add。</li>
<li>点击 Add Profile，创建 Windows、macOS 和 Linux Profile。</li>
<li>在 VPN Tunnel 下，点击 Add Tunnel → Manual，并完成 Basic Settings。</li>
</ol>
<h2>基础设置</h2>
<p>| 配置项 | 说明 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>认证方式</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/authentication_method</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/authentication_method</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">认证方式</source>
      <description>认证方式 建立 SSL VPN 隧道时，用户必须认证到与 SSL VPN User Group to Portal Mapping 关联的用户组。FortiGate 支持的 SSL VPN 认证方式包括： FortiToken 双因素认证可以与 Local、LDAP、RADIUS 或 SAML 组合使用。客户端证书双因素认证也支持。 IPSec 隧道中...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>建立 SSL VPN 隧道时，用户必须认证到与 SSL VPN User Group to Portal Mapping 关联的用户组。FortiGate 支持的 SSL VPN 认证方式包括：</p>
<p>| SSL VPN 认证方式 | 要求 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>客户端地址分配</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/client_address_assignments</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/client_address_assignments</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">客户端地址分配</source>
      <description>客户端地址分配 SSL VPN 从预定义或自定义 IP 地址范围中为客户端分配地址。 拨号 IPSec VPN 支持多种地址分配方式。建议使用 Mode Config，让 FortiGate 作为 IP 地址分配服务器。Mode Config 提供多种分配方式，例如手工地址范围，也可以与 DHCP Server 集成。 迁移到 IPSec VPN 后，...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN 从预定义或自定义 IP 地址范围中为客户端分配地址。</p>
<p>拨号 IPSec VPN 支持多种地址分配方式。建议使用 Mode Config，让 FortiGate 作为 IP 地址分配服务器。Mode Config 提供多种分配方式，例如手工地址范围，也可以与 DHCP Server 集成。</p>
<p>迁移到 IPSec VPN 后，客户端地址分配方式更灵活。建议使用 Mode Config，并根据实际需求选择对应的地址分配方式。</p>
]]></content:encoded>
    </item>
    <item>
      <title>FortiClient 或终端配置</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/forticlient_or_endpoint_configurations</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/forticlient_or_endpoint_configurations</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">FortiClient 或终端配置</source>
      <description>FortiClient 或终端配置 SSL VPN Tunnel 模式需要终端安装 FortiClient。IPSec 隧道同样需要 FortiClient。 FortiClient 可以单独安装在终端上，也可以通过 FortiClient EMS 管理。建议使用 FortiClient EMS，因为它可以集中管理客户端配置，并支持更大规模部署。 基本...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN Tunnel 模式需要终端安装 FortiClient。IPSec 隧道同样需要 FortiClient。</p>
<p>FortiClient 可以单独安装在终端上，也可以通过 FortiClient EMS 管理。建议使用 FortiClient EMS，因为它可以集中管理客户端配置，并支持更大规模部署。</p>
<p>基本 FortiClient SSL VPN 配置包括：</p>
<p>| 配置项 | 说明 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>全隧道与分离隧道</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/full_tunneling_versus_split_tunneling</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/full_tunneling_versus_split_tunneling</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">全隧道与分离隧道</source>
      <description>全隧道与分离隧道 Full tunneling 会强制所有远程用户流量经过 VPN。 Split tunneling 允许管理员指定哪些目的流量经过 VPN。 SSL VPN 和 IPSec VPN 都支持 Split tunneling。SSL VPN 默认根据防火墙策略中的目的地址启用 Split tunneling。IPSec 自定义配置默认关闭...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>Full tunneling 会强制所有远程用户流量经过 VPN。</p>
<p>Split tunneling 允许管理员指定哪些目的流量经过 VPN。</p>
<p>SSL VPN 和 IPSec VPN 都支持 Split tunneling。SSL VPN 默认根据防火墙策略中的目的地址启用 Split tunneling。IPSec 自定义配置默认关闭 Split tunneling，但通过 VPN Wizard 创建时默认启用。</p>
<p>启用 Split tunneling 后，必须配置需要包含或排除在隧道路由中的网络。</p>
]]></content:encoded>
    </item>
    <item>
      <title>先迁移 VPN 还是先升级？</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/migrate_vpns_before_or_after_upgrade</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/migrate_vpns_before_or_after_upgrade</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">先迁移 VPN 还是先升级？</source>
      <description>先迁移 VPN 还是先升级？ 先迁移 VPN 还是先升级 FortiOS，应由管理员根据公司策略、最佳实践和业务影响决定。需要评估两种方式对远程用户造成的潜在停机影响。 另一个考虑因素是当前固件是否影响安全性。如果存在关键安全补丁需求，管理员可能会决定先升级，再迁移 VPN。 同时，迁移需要时间完成设计评估、计划制定、配置实施、受控测试和用户部署。应预...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>先迁移 VPN 还是先升级 FortiOS，应由管理员根据公司策略、最佳实践和业务影响决定。需要评估两种方式对远程用户造成的潜在停机影响。</p>
<p>另一个考虑因素是当前固件是否影响安全性。如果存在关键安全补丁需求，管理员可能会决定先升级，再迁移 VPN。</p>
<p>同时，迁移需要时间完成设计评估、计划制定、配置实施、受控测试和用户部署。应预留足够时间进行规划，并在确定方案后再安排升级和维护窗口。</p>
]]></content:encoded>
    </item>
    <item>
      <title>多用户组</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/multiple_user_groups</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/multiple_user_groups</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">多用户组</source>
      <description>多用户组 SSL VPN 只使用一个 SSL VPN Settings 页面和一个 SSL VPN 接口。多个用户组可以映射到不同 Portal，并通过防火墙策略控制精细化访问权限。 IPSec VPN 中，一个拨号 VPN 隧道可以通过在 VPN 设置中定义用户组，或从防火墙策略继承用户组的方式支持一个或多个用户组。与 SSL VPN 不同，管理员也...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN 只使用一个 SSL VPN Settings 页面和一个 SSL VPN 接口。多个用户组可以映射到不同 Portal，并通过防火墙策略控制精细化访问权限。</p>
<p>IPSec VPN 中，一个拨号 VPN 隧道可以通过在 VPN 设置中定义用户组，或从防火墙策略继承用户组的方式支持一个或多个用户组。与 SSL VPN 不同，管理员也可以创建多个独立拨号 IPSec 隧道，用于承载当前不同 SSL VPN Tunnel Mode Web Portal 为各用户组提供的差异化功能。</p>
<p>如果在同一个 WAN 接口上配置多个拨号 IPSec 隧道，且隧道参数相近，则每个隧道都需要唯一标识，让拨号客户端发起连接时匹配到正确隧道：</p>
<ul>
<li>IKEv1 建议使用 Aggressive Mode，并通过 Phase 1 中的 Peer ID 区分。</li>
<li>IKEv2 建议使用 Phase 1 中的 Network ID 区分。</li>
</ul>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>Network ID 不能在未纳管的独立 FortiClient 中配置。通过 FortiClient EMS 管理时，FortiClient EMS 7.2.6 及以上或 7.4.1 及以上支持配置 Network ID。</p>
</div>
<p>从 SSL VPN 迁移到 IPSec VPN 时，应根据用户组数量和原 Portal 差异选择用户组定义方式。</p>
]]></content:encoded>
    </item>
    <item>
      <title>策略配置</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/policy_configurations</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/policy_configurations</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">策略配置</source>
      <description>策略配置 SSL VPN 使用单一 ssl.root 隧道接口作为防火墙策略源接口，控制终端客户端到内部资源的访问。用户组必须定义在策略中，用于控制允许访问内部资源的用户组。 IPSec VPN 会为每个 IPSec 隧道创建一个同名虚拟 VPN 接口。迁移后，应在防火墙策略中选择对应虚拟隧道接口作为源接口，控制终端客户端访问内部资源。 用户组可以定义...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN 使用单一 <code>ssl.root</code> 隧道接口作为防火墙策略源接口，控制终端客户端到内部资源的访问。用户组必须定义在策略中，用于控制允许访问内部资源的用户组。</p>
<p>IPSec VPN 会为每个 IPSec 隧道创建一个同名虚拟 VPN 接口。迁移后，应在防火墙策略中选择对应虚拟隧道接口作为源接口，控制终端客户端访问内部资源。</p>
<p>用户组可以定义在策略中，并由 VPN 隧道配置继承；也可以直接定义在各 IPSec 隧道配置中。</p>
<p>迁移时需要检查并调整防火墙策略，将原 <code>ssl.root</code> 相关策略迁移为 IPSec 隧道接口相关策略，并确认用户组配置位置与隧道认证方式一致。</p>
]]></content:encoded>
    </item>
    <item>
      <title>Split DNS 与 DNS 后缀</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/split_dns_and_dns_suffix</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/design_considerations/split_dns_and_dns_suffix</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">Split DNS 与 DNS 后缀</source>
      <description>Split DNS 与 DNS 后缀 SSL VPN Tunnel 模式支持 Split DNS 和 DNS suffix 配置。 拨号 IPSec 隧道是否支持这些能力取决于 IKE 版本： IKEv1：支持 DNS 后缀配置，但需要在 Phase 1 中启用 unity-support。 IKEv2：支持 Split DNS。 规划迁移时，应检查现...</description>
      <category>设计考虑事项</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL VPN Tunnel 模式支持 Split DNS 和 DNS suffix 配置。</p>
<p>拨号 IPSec 隧道是否支持这些能力取决于 IKE 版本：</p>
<ul>
<li>IKEv1：支持 DNS 后缀配置，但需要在 Phase 1 中启用 <code>unity-support</code>。</li>
<li>IKEv2：支持 Split DNS。</li>
</ul>
<p>规划迁移时，应检查现有 SSL VPN 设置，确认是否依赖 Split DNS 或 DNS suffix，再选择满足需求的 IKE 版本。</p>
]]></content:encoded>
    </item>
    <item>
      <title>自定义 IPSec 隧道设置</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/customizing_ipsec_tunnel_settings</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/customizing_ipsec_tunnel_settings</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">自定义 IPSec 隧道设置</source>
      <description>自定义 IPSec 隧道设置 VPN Wizard 创建隧道后，可能需要根据实际需求继续调整配置。常见自定义包括： 使用 Peer ID。 修改 Phase 1 和 Phase 2 Proposal。 使用 Peer ID 如果同一物理 WAN 接口上配置多个拨号 IPSec 隧道，FortiGate 需要通过 Peer ID 或 Network ID...</description>
      <category>FortiOS SSL VPN 到拨号 VPN 的迁移</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>VPN Wizard 创建隧道后，可能需要根据实际需求继续调整配置。常见自定义包括：</p>
<ul>
<li>使用 Peer ID。</li>
<li>修改 Phase 1 和 Phase 2 Proposal。</li>
</ul>
<h2>使用 Peer ID</h2>
<p>如果同一物理 WAN 接口上配置多个拨号 IPSec 隧道，FortiGate 需要通过 Peer ID 或 Network ID 区分传入的 IPSec 连接请求，并将连接关联到正确的 IPSec 隧道。</p>
<p>IKEv1 Aggressive Mode 可以使用 Peer ID 区分多个拨号 IPSec 隧道。因此，IKEv1 建议使用 Aggressive Mode，以便在 Phase 1 中使用 Peer ID 字段。</p>
<p>IKEv1 Aggressive Mode 协商过程中，FortiClient 会发送本地配置的 Local ID，FortiGate 将其与定义好的 Peer ID 匹配，从而识别对应隧道。因此，FortiClient 上的 Local ID 必须与 FortiGate 上对应隧道的 Peer ID 一致。</p>
<p>IKEv2 中，Peer ID 不包含在初始 IKE 消息中。因此 FortiGate 作为 IPSec 拨号 Server 时，无法准确地在多个拨号 Phase 1 配置中匹配正确隧道。IKEv2 建议改用 Phase 1 中的 Network ID。</p>
<p>Network ID 不能在未纳管的独立 FortiClient 中配置。通过 FortiClient EMS 管理时，FortiClient EMS 7.2.6 及以上或 7.4.1 及以上支持配置 Network ID。</p>
<p>IKEv2 中，FortiGate 使用 Network ID 作为唯一标识，区分同一 WAN 接口上的多个拨号隧道。协商过程中，FortiClient 发送 Network ID，FortiGate 将其与已定义的 Network ID 匹配，以识别正确隧道。FortiClient 上配置的 Network ID 必须与 FortiGate 上对应隧道的 Network ID 一致。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>不同 IPSec 隧道必须配置唯一 Peer ID 或 Network ID。</p>
</div>
<p>IKEv1 Peer ID 配置思路：</p>
<ol>
<li>进入“VPN → IPsec Tunnels”，编辑对应 IPSec 隧道。</li>
<li>确认 IKE 为 Version 1，Mode 为 Aggressive。</li>
<li>在 Authentication 下将 Accept Peer ID 改为 Specific peer ID。</li>
<li>配置唯一 Peer ID。</li>
<li>保存。</li>
</ol>
<p>IKEv2 Network ID 通过 CLI 配置：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">vpn-tunnel-nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network-overlay</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network-id</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">I</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">D&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>修改 Phase 1 和 Phase 2 Proposal</h2>
<p>如需修改 IPSec Phase 1 和 Phase 2 的 SA 参数：</p>
<ol>
<li>进入“VPN → VPN Tunnels”，编辑 IPSec 隧道。</li>
<li>在 Phase 1 proposal 中选择需要的自定义配置。</li>
<li>在 Phase 2 Selectors 中选择 Phase 2 隧道并点击 Edit。</li>
<li>选择所需自定义配置，并点击 OK 保存 Phase 2 Selectors。</li>
<li>点击 OK 保存 IPSec 隧道配置。</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>第二部分：使用 VPN Wizard 配置 IPSec 隧道</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part2_configuring_ipsec_tunnels_using_vpn_wizard</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part2_configuring_ipsec_tunnels_using_vpn_wizard</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">第二部分：使用 VPN Wizard 配置 IPSec 隧道</source>
      <description>第二部分：使用 VPN Wizard 配置 IPSec 隧道 完成现有 SSL VPN 用户认证方式识别并确认 IPSec 支持要求后，可以开始迁移到 IPSec VPN。 IPSec 隧道可以通过 GUI VPN Wizard、GUI 自定义 IPSec 配置或 CLI 配置。这里使用 VPN Wizard 创建 IPSec 隧道。通过 VPN Wi...</description>
      <category>FortiOS SSL VPN 到拨号 VPN 的迁移</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>完成现有 SSL VPN 用户认证方式识别并确认 IPSec 支持要求后，可以开始迁移到 IPSec VPN。</p>
<p>IPSec 隧道可以通过 GUI VPN Wizard、GUI 自定义 IPSec 配置或 CLI 配置。这里使用 VPN Wizard 创建 IPSec 隧道。通过 VPN Wizard 指定的隧道参数后续仍可自定义，例如修改 IKE 版本、IKE 模式、安全关联（SA）和其他细粒度设置。</p>
<h2>配置 VPN Wizard</h2>
<ol>
<li>在 FortiGate 进入“VPN → VPN Wizard”。</li>
<li>配置以下选项，并点击 Begin：</li>
</ol>
<p>| 配置项 | 说明 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>网络拓扑</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/topology</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/topology</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">网络拓扑</source>
      <description>网络拓扑 本文场景假设 SSL VPN 已经预先配置在 FortiGate WAN 接口上，并使用 TCP/443。远程用户连接到 FortiGate WAN 接口后，访问 FortiGate LAN 接口后的内部资源。 该 SSL VPN 配置将迁移到 IPSec，并保持相同的基础拓扑。</description>
      <category>FortiOS SSL VPN 到拨号 VPN 的迁移</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>本文场景假设 SSL VPN 已经预先配置在 FortiGate WAN 接口上，并使用 TCP/443。远程用户连接到 FortiGate WAN 接口后，访问 FortiGate LAN 接口后的内部资源。</p>
<p>该 SSL VPN 配置将迁移到 IPSec，并保持相同的基础拓扑。</p>
]]></content:encoded>
    </item>
    <item>
      <title>基于 LDAP 的用户认证</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/ldap_based_user_authentication</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/ldap_based_user_authentication</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">基于 LDAP 的用户认证</source>
      <description>基于 LDAP 的用户认证 IPSec IKEv1 使用 XAUTH 进行用户认证，IPSec IKEv2 使用 EAP 进行用户认证。只有 EAP-TTLS 可以与 LDAP 互通。因此，如果 LDAP 用户认证使用 IKEv2，必须使用 EAP-TTLS。 重要 EAP-TTLS 支持要求 FortiClient EMS 和 FortiClient...</description>
      <category>第一部分：识别用户认证方式</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>IPSec IKEv1 使用 XAUTH 进行用户认证，IPSec IKEv2 使用 EAP 进行用户认证。只有 EAP-TTLS 可以与 LDAP 互通。因此，如果 LDAP 用户认证使用 IKEv2，必须使用 EAP-TTLS。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>EAP-TTLS 支持要求 FortiClient EMS 和 FortiClient 版本为 7.4.3 或更高。</p>
</div>
<p>LDAP 认证中，LDAP Server 是集中认证服务器，用户名和密码直接在 LDAP Server 上管理。要在 IPSec 中使用该认证方式，FortiGate 必须配置 LDAP Server，并创建使用 LDAP Server 的用户组。</p>
<p>如需基于 LDAP 组成员关系区分用户组，可以配置多个用户组并使用 Group Name 选项进行匹配。</p>
<p>示例中，LDAP Server 名为 <code>LDAP Connector</code>，用户组名为 <code>LDAP user group</code>。Group Name 只匹配 LDAP Server 上属于 <code>Domain Users</code> 的用户，只有这些用户允许连接 IPSec 隧道。</p>
<p>查看 CLI 配置：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "LDAP user group"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "LDAP Connector"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> match</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "LDAP Connector"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "CN=Domain Users,CN=Users,DC=financial,DC=local"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>应用用户组</h2>
<p>如果只有一个用户组，可以将 <code>LDAP user group</code> 直接用于 IPSec 隧道配置中。如果有多个用户组，应在 IPSec 隧道中选择 Inherit from policy，并在防火墙策略中使用这些用户组。</p>
<p>使用 LDAP + IKEv2 时，需要将 IKE version 改为 Version 2。</p>
]]></content:encoded>
    </item>
    <item>
      <title>本地用户认证</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/local_user_authentication</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/local_user_authentication</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">本地用户认证</source>
      <description>本地用户认证 本地用户认证中，用户名和密码直接在 FortiGate 本地为每个用户配置。可以通过本地用户组包含多个本地用户。 示例中，本地用户 johnlocus 加入名为 Local user group 的本地用户组。 查看 CLI 配置： 应用用户组 如果只有一个用户组，可以将 Local user group 直接用于 IPSec 隧道配置中...</description>
      <category>第一部分：识别用户认证方式</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>本地用户认证中，用户名和密码直接在 FortiGate 本地为每个用户配置。可以通过本地用户组包含多个本地用户。</p>
<p>示例中，本地用户 <code>johnlocus</code> 加入名为 <code>Local user group</code> 的本地用户组。</p>
<p>查看 CLI 配置：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Local user group"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "johnlocus"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>应用用户组</h2>
<p>如果只有一个用户组，可以将 <code>Local user group</code> 直接用于 IPSec 隧道配置中。如果有多个用户组，应在 IPSec 隧道中选择 Inherit from policy，并在防火墙策略中使用这些用户组。</p>
]]></content:encoded>
    </item>
    <item>
      <title>基于 RADIUS 的用户认证</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/radius_based_user_authentication</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/radius_based_user_authentication</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">基于 RADIUS 的用户认证</source>
      <description>基于 RADIUS 的用户认证 RADIUS 认证中，RADIUS Server 是集中认证服务器，用户名和密码直接在 RADIUS Server 上管理。要在 IPSec 中使用该认证方式，FortiGate 必须配置 RADIUS Server，并创建引用该 RADIUS Server 的用户组。 如需基于 RADIUS Server 上的用户组成...</description>
      <category>第一部分：识别用户认证方式</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>RADIUS 认证中，RADIUS Server 是集中认证服务器，用户名和密码直接在 RADIUS Server 上管理。要在 IPSec 中使用该认证方式，FortiGate 必须配置 RADIUS Server，并创建引用该 RADIUS Server 的用户组。</p>
<p>如需基于 RADIUS Server 上的用户组成员关系区分用户组，可以使用 Group Name。FortiGate 期望 RADIUS Server 在 RADIUS 响应报文中正确返回 <code>Fortinet-Group-Name</code> VSA。</p>
<p>示例中，FortiGate 配置了名为 <code>Radius Connector</code> 的 RADIUS Server，用户组 <code>Radius user group</code> 引用该 RADIUS Server。Group Name 配置为 <code>Domain Users</code>，表示只有 RADIUS Server 在响应中返回该组名时，用户才允许连接 IPSec 隧道。</p>
<p>查看 CLI 配置：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Radius user group"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Radius Connector"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> match</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Radius Connector"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Domain Users"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>应用用户组</h2>
<p>如果只有一个用户组，可以将 <code>Radius user group</code> 直接用于 IPSec 隧道配置中。如果有多个用户组，应在 IPSec 隧道中选择 Inherit from policy，并在防火墙策略中使用这些用户组。</p>
]]></content:encoded>
    </item>
    <item>
      <title>基于 SAML 的用户认证</title>
      <link>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/saml_based_user_authentication</link>
      <guid>https://support.fortinet.com.cn/vpn/ssl_vpn_to_ipsec_migration/migration_basics/fortios_ssl_vpn_to_dialup_vpn_migration/part1_identifying_user_authentication_methods/saml_based_user_authentication</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">基于 SAML 的用户认证</source>
      <description>基于 SAML 的用户认证 IPSec 支持基于 SAML 的用户认证，但要求 FortiClient 版本为 7.2.4 或更高。SAML 认证只支持 IPSec IKEv2，不支持 IKEv1。 使用 SAML 时，建议先升级 FortiClient 到 7.2.4 或更高版本。 VPN Wizard 默认可能创建 IKEv1 配置，后续需要将配置...</description>
      <category>第一部分：识别用户认证方式</category>
      <pubDate>Mon, 27 Apr 2026 08:16:52 GMT</pubDate>
      <content:encoded><![CDATA[
<p>IPSec 支持基于 SAML 的用户认证，但要求 FortiClient 版本为 7.2.4 或更高。SAML 认证只支持 IPSec IKEv2，不支持 IKEv1。</p>
<p>使用 SAML 时，建议先升级 FortiClient 到 7.2.4 或更高版本。</p>
<p>VPN Wizard 默认可能创建 IKEv1 配置，后续需要将配置调整为 IKEv2，并启用 EAP 用户认证。</p>
<p>SAML 与 IPSec 配合时，还需要额外配置：</p>
<ul>
<li><code>auth-ike-saml-port</code>。</li>
<li>SAML Server 证书。</li>
<li>IPSec VPN 网关接口和 SAML Server 之间的接口绑定。</li>
</ul>
<p>配置 IKE SAML 认证端口：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth-ike-saml-port</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 9443</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>查看 SAML Server 使用的证书：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> setting</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth-cert</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "SAML_Server_Certificate"</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>示例中，SAML 用户组 <code>SAML Usergroup</code> 使用名为 <code>SAML-FAC</code> 的 SAML SSO Server，并匹配组名 <code>Corporate</code>：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "SAML Usergroup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "SAML-FAC"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> match</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "SAML-FAC"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Corporate"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>将 SAML Server 与 IPSec 网关所在接口绑定，示例接口为 <code>WAN</code>：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "WAN"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-saml-server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "SAML-FAC"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>应用用户组</h2>
<p>如果只有一个用户组，可以将 <code>SAML Usergroup</code> 直接用于 IPSec 隧道配置中。如果有多个用户组，应在 IPSec 隧道中选择 Inherit from policy，并在防火墙策略中使用这些用户组。</p>
]]></content:encoded>
    </item>
    <item>
      <title>G 系列修改安全级别</title>
      <link>https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/g_series_change_security_level</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/g_series_change_security_level</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">G 系列修改安全级别</source>
      <description>G 系列修改安全级别 功能简介 本文说明如何在 FortiGate G 系列机型上调整 BIOS 安全级别（Security Level）。 在多数 FortiGate 机型上，可以通过开机 BIOS 菜单中的 [U] Set security level 修改安全级别；但在部分 G 系列机型上，该选项不再提供，需改用设备硬件上的 Signed Fir...</description>
      <category>固件版本管理</category>
      <pubDate>Tue, 21 Apr 2026 09:38:00 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>本文说明如何在 FortiGate G 系列机型上调整 BIOS 安全级别（Security Level）。</p>
<p>在多数 FortiGate 机型上，可以通过开机 BIOS 菜单中的 <code>[U] Set security level</code> 修改安全级别；但在部分 G 系列机型上，该选项不再提供，需改用设备硬件上的 <code>Signed Firmware</code> 物理开关进行切换。</p>
<h2>适用范围</h2>
<ul>
<li>FortiGate/FortiWiFi 50G/51G 系列。</li>
<li>FortiGate/FortiWiFi 70G/71G 系列。</li>
<li>FortiGate 90G/91G Gen2 及以上（Part Number <code>Pxxxxx-11-01</code> 及以上）。</li>
<li>FortiGate 120G/121G Gen2 及以上（Part Number <code>Pxxxxx-2x-01</code> 及以上）。</li>
<li>FortiGate/FortiWiFi 200G/201G 系列。</li>
<li>FortiGate 700G/701G 系列。</li>
</ul>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>对于 30G/31G、90G Gen1、120G Gen1 等仍支持 BIOS 菜单修改的机型，可参考<a href="https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/software_signature_enhance" target="_blank" rel="noopener noreferrer">系统管理 → 固件与配置管理 → 固件版本管理 → 软件签名增强</a>中的 BIOS 修改方法。</p>
</div>
<h2>安全级别说明</h2>
<ul>
<li><code>High</code>（默认）：阻止未签名固件。</li>
<li><code>Low</code>：允许未签名固件安装，但会告警。</li>
</ul>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>从 FortiOS <code>7.0.16</code>、<code>7.2.11</code>、<code>7.4.6</code>、<code>7.6.1</code> 开始，安全级别名称统一为 <code>Low/High</code>（早期文档中的 <code>0/1/2</code> 对应为 <code>Low/Low/High</code>）。</p>
</div>
<h2>开关位置</h2>
<ul>
<li><code>50G/70G/90G Gen2</code>：开关位于设备后面板（状态 LED 的对侧）。</li>
<li><code>120G Gen2/200G/700G</code>：开关位于设备前面板。</li>
</ul>
<h2>产品面板示例</h2>
<h3>50G 系列（后面板盖板与开关）</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260421163501001-DVPq5CWw.png" alt="FortiGate 50G Signed Firmware 后面板盖板位置" style="max-width:700px;height:auto" width="700">
<img src="https://support.fortinet.com.cn/assets/image-20260421163501002-j_RFKspT.png" alt="FortiGate 50G Signed Firmware 开关位置" style="max-width:500px;height:auto" width="500">
<h3>70G 系列（前面板 LED）</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260421163501003-CTn4ni2d.jpg" alt="FortiGate 70G Signed Firmware LED 指示灯" style="max-width:700px;height:auto" width="700">
<h3>200G/700G 系列（前面板开关与 LED）</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260421163501004-D3xJlKCk.jpg" alt="FortiGate 200G Signed Firmware 开关与 LED 位置" style="max-width:700px;height:auto" width="700">
<img src="https://support.fortinet.com.cn/assets/image-20260421163501005-6RAjMVOQ.png" alt="FortiGate 700G Signed Firmware 开关与 LED 位置" style="max-width:700px;height:auto" width="700">
<h3>90G Gen2/90G Gen1/120G Gen2 代际差异示意</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260421163501006-DHAVjXT5.png" alt="FortiGate 90G Gen2 前面板 Signed Firmware LED" style="max-width:700px;height:auto" width="700">
<img src="https://support.fortinet.com.cn/assets/image-20260421163501007-YoZP-iqJ.png" alt="FortiGate 90G Gen2 后面板 Signed Firmware 开关" style="max-width:700px;height:auto" width="700">
<img src="https://support.fortinet.com.cn/assets/image-20260421163501008-CMVTpEzC.jpg" alt="FortiGate 120G Gen2 前面板 Signed Firmware 开关与 LED" style="max-width:700px;height:auto" width="700">
<h2>操作步骤</h2>
<ol>
<li>
<p>断电并确认设备处于安全可操作状态，拆下 <code>Signed Firmware</code> 金属挡板固定螺丝。</p>
</li>
<li>
<p>将物理开关拨到目标档位：</p>
<ul>
<li><code>H</code>/<code>High</code>：高安全级别（默认）。</li>
<li><code>L</code>/<code>Low</code>：低安全级别。</li>
</ul>
</li>
<li>
<p>重新上电并重启设备。</p>
</li>
<li>
<p>登录 CLI，使用以下命令确认当前安全级别：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get system status | grep -i "security level"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Current</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Security</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Level:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Low</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>注意事项</h2>
<ul>
<li>修改物理开关后，BIOS 安全级别会在下次重启后生效。</li>
<li><code>get system status</code> 可用于对比当前 BIOS 安全级别与开关设置是否一致。</li>
<li>当安全级别从 <code>High</code> 调整为 <code>Low</code> 时，会产生系统事件日志：<code>22906 - LOG_ID_SECURITY_LEVEL_CHANGE</code>。</li>
<li>90G/120G 存在多硬件代际差异，需先通过 Part Number 确认是否具备 <code>Signed Firmware</code> 硬件开关。</li>
</ul>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260421163501001-DVPq5CWw.png" type="image/png"/>
    </item>
    <item>
      <title>Debug 信息分析引擎</title>
      <link>https://support.fortinet.com.cn/troubleshooting/ftntplotter</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/ftntplotter</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">Debug 信息分析引擎</source>
      <description>Debug 信息分析引擎 FTNT Plotter 是一个面向排障场景的在线 Debug 信息分析工具，可将 Debug 信息文本快速转换为可视化结果，帮助定位异常时间段与关键事件。 适用场景： 在大量 Debug 信息中快速识别异常峰值、重复报错和时间分布。 对比不同阶段日志变化，辅助判断问题是否持续或已恢复。 在远程协作排障时，快速共享统一的分析视...</description>
      <category>故障排查</category>
      <pubDate>Thu, 16 Apr 2026 09:05:47 GMT</pubDate>
      <content:encoded><![CDATA[
<p>FTNT Plotter 是一个面向排障场景的在线 Debug 信息分析工具，可将 Debug 信息文本快速转换为可视化结果，帮助定位异常时间段与关键事件。</p>
<p>适用场景：</p>
<ol>
<li>在大量 Debug 信息中快速识别异常峰值、重复报错和时间分布。</li>
<li>对比不同阶段日志变化，辅助判断问题是否持续或已恢复。</li>
<li>在远程协作排障时，快速共享统一的分析视图。</li>
</ol>
<p>使用提示：</p>
<ol>
<li>建议先对 Debug 信息做脱敏处理，再上传或粘贴到在线工具中。</li>
<li>Debug 信息量较大时（最大支持单次上传 100MB 文本），可先按时间窗口拆分分析，以提升定位效率。</li>
<li>如内嵌页面无法正常显示，请<a href="https://ftntplotter.streamlit.app/" target="_blank" rel="noopener noreferrer">在新窗口打开 FTNT Plotter</a>。</li>
</ol>
<div style="width: 100%; height: 85vh; min-height: 720px; border: 1px solid var(--vp-c-border); border-radius: 8px; overflow: hidden;">
  <iframe src="https://ftntplotter.streamlit.app/?embed=true" style="width: 100%; height: 100%; border: 0;" loading="lazy" referrerpolicy="no-referrer" title="FTNT Plotter"></iframe>
</div>
]]></content:encoded>
    </item>
    <item>
      <title>设备强制注册</title>
      <link>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/registration_guide/registering_fortigate</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/registration_guide/registering_fortigate</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">设备强制注册</source>
      <description>设备强制注册 功能简介 在 FortiOS 7.2.11/7.4.8/7.6.5 及后续版本的适用硬件机型上，FortiGate 启用“强制注册”机制。该机制要求设备先完成 FortiCare 注册，再开放完整配置与后续升级能力。 FortiOS 7.2.11/7.4.8：引入强制注册机制（仅如下机型）。 FG-200G FG-201G FG-900G...</description>
      <category>服务指南</category>
      <pubDate>Thu, 16 Apr 2026 09:05:47 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>在 <code>FortiOS 7.2.11/7.4.8/7.6.5</code> 及后续版本的适用硬件机型上，FortiGate 启用“强制注册”机制。该机制要求设备先完成 FortiCare 注册，再开放完整配置与后续升级能力。</p>
<ul>
<li>
<p><code>FortiOS 7.2.11/7.4.8</code>：引入强制注册机制（仅如下机型）。</p>
<ul>
<li><code>FG-200G</code></li>
<li><code>FG-201G</code></li>
<li><code>FG-900G</code></li>
<li><code>FG-901G</code></li>
</ul>
</li>
<li>
<p><code>FortiOS 7.4.9</code>：扩大机型范围。</p>
<ul>
<li>FortiGate：<code>FG-50G/51G</code>、<code>FG-70G/71G</code>、<code>FG-90G/91G</code>、<code>FG-120G/121G</code>、<code>FG-200G/201G</code>、<code>FG-700G/701G</code>、<code>FG-900G/901G</code> 及对应 SFP/POE/DSL/5G 变体。</li>
<li>FortiWiFi：<code>FWF-50G/51G</code>、<code>FWF-70G/71G</code> 及对应 DSL/5G/SFP/POE 变体。</li>
<li>FortiGate Rugged：<code>FGR-50G-5G</code>、<code>FGR-70G</code>、<code>FGR-70G-5G-DUAL</code>。</li>
</ul>
</li>
<li>
<p><code>FortiOS 7.4.10</code>：新增网络连通向导、离线许可证上传入口，并支持最多 7 天延后注册。</p>
</li>
<li>
<p><code>FortiOS 7.6.5</code>：在 7.6 分支启用该机制，并增加 CLI 只读限制与相关向导能力。</p>
</li>
</ul>
<h2>未注册行为</h2>
<p>设备未完成注册时，会出现以下限制：</p>
<ul>
<li>
<p>首次登录 GUI 会进入 <code>Register with FortiCare</code> 页面，无法继续后续 GUI 配置。</p>
</li>
<li>
<p>CLI 处于受限状态，仅允许网络相关部分配置。</p>
<ul>
<li><code>config firewall</code></li>
<li><code>config ftp-proxy</code></li>
<li><code>config router</code></li>
<li><code>config system</code></li>
<li><code>config web-proxy</code></li>
</ul>
</li>
<li>
<p>固件升级能力也受注册状态限制。</p>
</li>
<li>
<p>设备需要可以连接到 FortiGuard 才能完成注册（或导入离线 License）并解除以上限制。</p>
</li>
</ul>
<h2>Workaround</h2>
<h3>延期注册（7.4.10 开始）</h3>
<ul>
<li>
<p>点击注册窗口内的“Postpone registration”按钮可以延期 7 天，期间可以正常通过 GUI 配置 FortiGate：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260416181501001-BtnCQVuG.png" alt="7 天延期窗口内可选注册" style="max-width:500px;height:auto" width="500">
</li>
<li>
<p>延期到期后会重新进入强制注册状态，无法继续延期：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260416181501002-KfmZrrPh.png" alt="7 天延期到期后恢复强制注册" style="max-width:700px;height:auto" width="700">
</li>
</ul>
<h3>离线许可证方式</h3>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>适用于无法直连互联网、但需要满足强制注册机制的场景。</li>
<li>离线许可证文件中的序列号必须与设备序列号一致，系统才会判定注册有效。</li>
<li>离线 License 的下载方法可参考<a href="https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/offline_license" target="_blank" rel="noopener noreferrer">系统管理 → FortiGuard 管理 → 离线导入设备 License</a> 章节。</li>
</ul>
</div>
<ol>
<li>
<p>设备登录后，在注册向导中选择离线 License 导入入口：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260416195501001-BRBh8gaf.png" alt="注册向导离线 License 导入入口" style="max-width:700px;height:auto" width="700">
</li>
<li>
<p>进入上传页面后，导入离线 License 文件：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260416195501002-D8RMzPIX.png" alt="注册向导上传离线 License 文件" style="max-width:450px;height:auto" width="450">
</li>
<li>
<p>导入成功且序列号匹配后，页面会提示离线 License 生效：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260416195501003-Bm_X_iIq.png" alt="离线 License 导入成功" style="max-width:300px;height:auto" width="300">
</li>
<li>
<p>也可使用 CLI 方式导入，CLI 导入前，需先保证 FortiGate 到 FTP/TFTP 服务器网络可达：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> restore</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> manual-license</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ftp</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tftp}</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">licensefilenam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt; &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">serve</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">r&gt; [args]</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">execute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> restore</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> manual-license</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tftp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FG101FTKxxxxxxxxOff-NetworkLicenseFile.lic</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.1.10</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h3>BIOS 禁用强制注册</h3>
<ol>
<li>
<p>使用 Console 线连接设备串口并重启设备。</p>
</li>
<li>
<p>启动时看到以下提示，按任意键进入 BIOS 菜单：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Boot</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> up,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> boot</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> capacity:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 28626MB.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Press</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> key</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> display</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> configuration</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> menu...</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在 BIOS 主菜单输入 <code>I</code>，进入系统信息菜单：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[C]:  Configure TFTP parameters.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[R]:  Review TFTP parameters.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[T]:  Initiate TFTP firmware transfer.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[F]:  Format boot device.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[B]:  Boot with backup firmware and set as default.</span></span>
<span class="line highlighted"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[I]:  System configuration and information.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[Q]:  Quit menu and continue to boot.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[H]:  Display this list of options.</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在下一层菜单输入 <code>C</code>，进入 FortiCare 注册级别设置：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Enter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> C,R,T,F,B,I,Q,or</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> H:</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[S]:  Set serial port baudrate (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">will</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> take</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> effect</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> on</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> next</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> boot</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">).</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[R]:  Set restricted mode.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[T]:  Set menu timeout.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[U]:  Set security level.</span></span>
<span class="line highlighted"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[C]:  Set FortiCare registration.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[I]:  Display system information.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[E]:  Reset system configuration.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[M]:  Display SPD information.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[Q]:  Quit menu and continue to boot.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[H]:  Display this list of options.</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>输入 <code>1</code>，将注册级别从 <code>2</code>（Enforce）改为 <code>1</code>（Not Enforce）：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Enter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> S,R,T,U,C,I,E,M,Q,or</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> H:</span></span>
<span class="line highlighted"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[1]:  Not Enforce</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">[2]:  Enforce</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Enter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FortiCare</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> registration</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> setting</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [2]: 1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>连续输入 <code>Q</code> 退出 BIOS 菜单并继续启动系统。启动后 GUI 可临时跳过强制注册继续配置。</p>
</li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260416181501001-BtnCQVuG.png" type="image/png"/>
    </item>
    <item>
      <title>重命名 IPSec 隧道</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/rename_ipsec_tunnel</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/rename_ipsec_tunnel</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">重命名 IPSec 隧道</source>
      <description>重命名 IPSec 隧道 功能简介 本文介绍如何在 FortiGate 上重命名已创建的 IPSec 隧道（phase1-interface）。 FortiOS 7.4.2 之前：已创建的 IPSec 隧道不支持直接重命名，需要删除关联配置及自身配置后，使用新名称重建。 FortiOS 7.4.2 及之后：支持通过 GUI 和 CLI 直接重命名 IP...</description>
      <category>IPSec VPN</category>
      <pubDate>Tue, 07 Apr 2026 10:09:42 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>本文介绍如何在 FortiGate 上重命名已创建的 IPSec 隧道（<code>phase1-interface</code>）。</p>
<ul>
<li>FortiOS <strong>7.4.2 之前</strong>：已创建的 IPSec 隧道不支持直接重命名，需要删除关联配置及自身配置后，使用新名称重建。</li>
<li>FortiOS <strong>7.4.2 及之后</strong>：支持通过 GUI 和 CLI 直接重命名 IPSec 隧道，与隧道关联的配置会自动修改。</li>
</ul>
<h2>配置步骤</h2>
<h3>GUI</h3>
<p>进入“VPN → VPN 隧道”，编辑目标隧道后修改<code>名称</code>字段并保存即可。</p>
<p><img src="https://support.fortinet.com.cn/assets/image-20260403154912083-DDWHFXvI.png" alt="image-20260403154912083" width="800" style="max-width:800px;height:auto"></p>
<h3>CLI</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    rename</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">old-tunnel-nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">to</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">new-tunnel-nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    rename</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SiteA</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SiteB</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>注意事项</h2>
<ol>
<li>修改 IPSec VPN 名称后，对应的 IPSec Tunnel 接口名称也会对应修改。</li>
<li>与隧道关联的配置，如防火墙策略中的入/出接口、静态路由或策略路由中的出接口、SD-WAN、监控等对应配置中的接口名称等均会自动变化。</li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260403154912083-DDWHFXvI.png" type="image/png"/>
    </item>
    <item>
      <title>附加 AS-Path</title>
      <link>https://support.fortinet.com.cn/routing/dynamic_routing/bgp/bgp_as_path_prepending</link>
      <guid>https://support.fortinet.com.cn/routing/dynamic_routing/bgp/bgp_as_path_prepending</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">附加 AS-Path</source>
      <description>附加 AS-Path 功能简介 本文主要介绍在 BGP 多链路（如连接多个 ISP）场景中，如何通过 AS-PATH prepend 影响入向（回程）流量路径。 典型需求是将互联网出口设计为主备链路： 主线路（Primary ISP）作为优先路径。 备线路（Secondary ISP）仅在主线路故障时承载流量。 在此类场景中，仅在 ISP 侧设置 Lo...</description>
      <category>BGP</category>
      <pubDate>Wed, 01 Apr 2026 10:04:14 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>本文主要介绍在 BGP 多链路（如连接多个 ISP）场景中，如何通过 <code>AS-PATH prepend</code> 影响入向（回程）流量路径。</p>
<p>典型需求是将互联网出口设计为主备链路：</p>
<ul>
<li>主线路（Primary ISP）作为优先路径。</li>
<li>备线路（Secondary ISP）仅在主线路故障时承载流量。</li>
</ul>
<p>在此类场景中，仅在 ISP 侧设置 <code>Local Preference</code> 可能无法完全达到预期。因为 <code>Local Preference</code> 是非传递属性，只在各自 AS 内部生效，不会跨 AS 传播到其他 ISP。</p>
<p>因此可使用 <code>AS-PATH</code>（传递属性）进行路径影响：在向备线路通告前缀时，追加多个本地 AS 号，使该路径更“长”，从而降低其被优选概率。</p>
<h2>网络拓扑</h2>
<img src="https://support.fortinet.com.cn/assets/image-20260401181833777-BCHiTyPS.png" alt="image-20260401181833777" style="max-width:600px;height:auto" width="600">
<h2>使用要点</h2>
<ul>
<li>互联网侧路由器的回程选路可通过 <code>AS-PATH</code> 属性进行影响。</li>
<li>BGP 默认优选 AS-PATH 更短的路径。</li>
<li>在向 Secondary ISP 通告 <code>93.184.216.34/32</code> 时进行 prepend，可以让回程更倾向 Primary ISP，而不是依赖 ISP 侧 Local Preference。</li>
<li>Secondary ISP（AS65201）到达 <code>93.184.216.34/32</code> 时，会因 Primary ISP 宣告路径更短而优选经 AS65101。</li>
<li>若需同时控制 FortiGate 出向优先主线路，可在本地对 Primary ISP 邻居设置更高 <code>Local Preference</code> 或 <code>Weight</code>。</li>
</ul>
<h2>配置步骤</h2>
<p>示例参数如下：</p>
<ul>
<li>FortiGate 本地 AS：<code>65301</code></li>
<li>主线路邻居（WAN1）：<code>202.1.1.2</code>（AS <code>65101</code>）</li>
<li>备线路邻居（WAN2）：<code>202.2.2.2</code>（AS <code>65201</code>）</li>
<li>对外发布前缀（DMZ）：<code>93.184.216.34/32</code>（通过 Loopback 模拟）</li>
</ul>
<ol>
<li>
<p>接口配置（WAN1/WAN2/DMZ）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.240</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> allowaccess</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> physical</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> alias</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "WAN1"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port3"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.2.2.1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.240</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> allowaccess</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> physical</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> alias</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "WAN2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "DMZ"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 93.184.216.34</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> allowaccess</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> loopback</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>备线路出站 route-map（AS-PATH prepend）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route-map</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Secondary_ISP"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> rule</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> set-aspath</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "65301 65301 65301"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>主线路入站 route-map（提高本地优先级）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route-map</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Primary_ISP"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> rule</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> set-local-preference</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 200</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在 BGP 邻居上应用 route-map。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bgp</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> as</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 65301</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router-id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3.3.3.3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> neighbor</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "202.1.1.2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-as</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 65101</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route-map-in</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Primary_ISP"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "202.2.2.2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> remote-as</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 65201</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route-map-out</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Secondary_ISP"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> network</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefix</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 93.184.216.34</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>验证步骤</h2>
<h3>变更前（未应用 prepend）</h3>
<p>在 Secondary ISP 路由器查看，此时 <code>93.184.216.34/32</code> 的最佳路径为 <code>202.2.2.1</code>（经 Secondary ISP）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ISP2-R1</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # get router info bgp network</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">BGP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> version</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 8,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ID</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2.2.2.2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> codes:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> suppressed,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> d</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> damped,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> h</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> history,</span><span style="--shiki-light:#E45649;--shiki-dark:#E5C07B"> *</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> valid,</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">best,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> internal,</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Stale</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Origin</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> codes:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IGP,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> e</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> EGP,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ?</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> incomplete</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">   Network</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">           Next</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Hop</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      Metric</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> LocPrf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Weight</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> RouteTag</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Path</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*&gt; 93.184.216.34/32  202.2.2.1          0      0      0        0 65301 i</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* i                  101.1.1.1          0    100      0        0 65101 65301 i</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*&gt; 202.2.2.0/28      0.0.0.0                 100  32768        0 i</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>变更后（应用 prepend）</h3>
<p>应用 prepend 后，最佳路径切换为 <code>101.1.1.1</code>（经 Primary ISP），并且备线路路径 AS-PATH 变长（出现多个 <code>65301</code>）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ISP2-R1</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # get router info bgp network</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">BGP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> version</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> router</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ID</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2.2.2.2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> codes:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> suppressed,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> d</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> damped,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> h</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> history,</span><span style="--shiki-light:#E45649;--shiki-dark:#E5C07B"> *</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> valid,</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">best,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> internal,</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">              S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Stale</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Origin</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> codes:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> i</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IGP,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> e</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> EGP,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ?</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> -</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> incomplete</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">   Network</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">           Next</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Hop</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      Metric</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> LocPrf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Weight</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> RouteTag</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Path</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*&gt;i93.184.216.34/32  101.1.1.1          0    100      0        0 65101 65301 i</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  202.2.2.1                              0      0      0        0 65301 65301 65301 65301 i</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*&gt; 202.2.2.0/28      0.0.0.0                 100  32768        0 i</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>总结</h2>
<ol>
<li><code>AS-PATH prepend</code> 主要用于影响入向（回程）流量。</li>
<li>本地出向优选应配合 <code>Local Preference</code> / <code>Weight</code> 控制。</li>
<li>变更后建议执行软重配或路由刷新并复核路由表。</li>
<li>建议在维护窗口先小范围验证，避免生产回程路径抖动。</li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260401181833777-BCHiTyPS.png" type="image/png"/>
    </item>
    <item>
      <title>ARP 表</title>
      <link>https://support.fortinet.com.cn/network_mgmt/routing_mode/arp_table</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/routing_mode/arp_table</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">ARP 表</source>
      <description>ARP 表 功能介绍 ARP 表用于确定目标节点对应的 MAC 地址，以及该节点可达的 VLAN 和接口端口。 在 FortiGate 上，ARP 相关信息获取的方式主要通过如下命令： get system arp：查看当前 ARP 表（偏运维视图）。 diagnose ip arp list：查看系统 ARP 缓存（包含状态、引用等细节）。 diag...</description>
      <category>路由模式</category>
      <pubDate>Fri, 27 Mar 2026 08:32:01 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能介绍</h2>
<p>ARP 表用于确定目标节点对应的 MAC 地址，以及该节点可达的 VLAN 和接口端口。</p>
<p>在 FortiGate 上，ARP 相关信息获取的方式主要通过如下命令：</p>
<ul>
<li><code>get system arp</code>：查看当前 ARP 表（偏运维视图）。</li>
<li><code>diagnose ip arp list</code>：查看系统 ARP 缓存（包含状态、引用等细节）。</li>
<li><code>diagnose sys device list &lt;vdom_name&gt;</code>：查看 ARP/ARP6 的表规模与使用摘要。</li>
</ul>
<h2>查看 ARP 信息</h2>
<h3>查看 ARP 表</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># get system arp</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Address</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">           Age</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">min</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)   </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Hardware</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Addr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      Interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.1.3</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">         1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">          50:b7:c3:75:ea:dd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> internal7</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">192.168.0.190</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">     0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">          28:f1:0e:03:2a:97</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">192.168.0.97</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">      0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">          f4:f2:6d:37:b0:99</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>查看 ARP 缓存明细</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose ip arp list</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">7</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">dmz</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 169.254.0.1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 94:f3:92:53:ae:7c</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000080</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">198045467</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">148592500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">148592500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">28</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">to_Home_WAN11</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 0.0.0.0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000040</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">2078</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">2078</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">107680361</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">12</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">internal5</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 10.10.12.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00:01:02:03:04:05</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000002</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1366</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">84</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">12</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">internal5</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 10.10.12.254</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 08:5b:0e:b2:5e:69</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000004</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">4787</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">4787</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">150</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">5</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">6</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan2</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 172.22.6.1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00:09:0f:09:01:18</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000002</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">34</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1190</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">2268</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">5</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">5</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan1</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 172.22.6.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">79961</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">85961</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">79961</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">2</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">5</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ifname</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">wan1</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 172.22.6.1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00:09:0f:09:01:18</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000002</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">24</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> confirm=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">234</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> update=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">2268</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ref=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">108</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>
<p><code>state</code>：ARP 条目状态。</p>
</li>
<li>
<p><code>ref</code>：表示当前被其他对象引用次数。</p>
</li>
<li>
<p>常见 ARP 状态位：</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>ARP 状态迁移受 ARP 请求/应答、邻居查找、路由与会话行为等多因素影响。单次抓到的状态需要结合 <code>ref</code> 与时间维度一起判断。</p>
</div>
<p>| 状态值 | 含义      | 说明                                   |
|</p>
</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>API 认证失败</title>
      <link>https://support.fortinet.com.cn/system_mgmt/admin_config/api_user/api_faq/api_auth_failed</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/admin_config/api_user/api_faq/api_auth_failed</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">API 认证失败</source>
      <description>API 认证失败 问题现象 从 FortiOS v7.4.5 和 v7.6.1 开始，当 API 请求通过 URL 参数传递 access_token 时，会返回 401 Unauthorized 错误。 相关信息 从 FortiSOAR 等第三方平台连接 FortiGate 时，也可能出现类似错误：Unauthorized. Wrong API ke...</description>
      <category>API 常见问题</category>
      <pubDate>Thu, 26 Mar 2026 09:48:19 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题现象</h2>
<p>从 FortiOS v7.4.5 和 v7.6.1 开始，当 API 请求通过 URL 参数传递 <code>access_token</code> 时，会返回 <code>401 Unauthorized</code> 错误。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">curl</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> -vk</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'https://192.168.100.99/api/v2/cmdb/system/vdom?access_token=785yfsnmc3NzjnHj0jNkh87fdNcb63'</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*   Trying 192.168.100.99:443...</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Connected to 192.168.100.99 (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">192.168.100.99</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) port 443</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* ALPN: curl offers h2,http/1.1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">OUT</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Client hello (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Server hello (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Unknown (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">8</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Certificate (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">11</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, CERT verify (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">15</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Finished (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">OUT</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Finished (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* SSL connection using TLSv1.3 / AEAD-AES256-GCM-SHA384 / [blank] / UNDEF</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* ALPN: server accepted h2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Server certificate:</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  subject: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">C</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">US</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ST</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">California</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">L</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Sunnyvale</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">O</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fortinet</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> Ltd.</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">OU</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FortiGate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">CN</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FortiGate</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  start date: Mar 16 07:59:45 2026 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  expire date: Jun 18 07:59:45 2028 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  issuer: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">C</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">US</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ST</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">California</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">L</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Sunnyvale</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">O</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fortinet</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">OU</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Certificate</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> Authority</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">CN</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FG101FTK20007637</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">emailAddress</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">support@fortinet.com</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  SSL certificate verify ok.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* using HTTP/2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] OPENED stream </span><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">for</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> https://192.168.100.99/api/v2/cmdb/system/vdom?access_token=785yfsnmc3NzjnHj0jNkh87fdNcb63</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:method: GET]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:scheme: https]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:authority: 192.168.100.99]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:path: /api/v2/cmdb/system/vdom?access_token</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">785yfsnmc3NzjnHj0jNkh87fdNcb63]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [user-agent: curl/8.7.1]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [accept: */*]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; GET /api/v2/cmdb/system/vdom?</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">access_token</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">785yfsnmc3NzjnHj0jNkh87fdNcb63</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> HTTP/2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Host: 192.168.100.99</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; User-Agent: curl/8.7.1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Accept: */*</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Request completely sent off</span></span>
<span class="line highlighted"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; HTTP/2 401</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; x-frame-options: SAMEORIGIN</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-security-policy: frame-ancestors </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">'self'</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; x-xss-protection: 1; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">mode</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">block</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; strict-transport-security: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">max-age</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">63072000</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; www-authenticate: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">error</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"invalid_token"</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; date: Thu, 26 Mar 2026 02:48:46 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Connection </span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">#0 to host 192.168.100.99 left intact</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>从 FortiSOAR 等第三方平台连接 FortiGate 时，也可能出现类似错误：<code>Unauthorized. Wrong API key provided OR check user/VDOM/API key permission</code>。</p>
</div>
<h2>问题原因</h2>
<p>从 FortiOS v7.4.5 和 v7.6.1 开始，系统默认禁止通过 URL 参数传递 <code>access_token</code>。此变更是出于安全最佳实践的考虑：token 直接拼在 URL 中，会被记录在浏览器历史、代理日志、服务器访问日志中，存在泄露风险。</p>
<p>新版本要求 <code>access_token</code> 必须通过 HTTP Header 传递，即使用 <code>Authorization: Bearer &lt;token&gt;</code> 的方式。</p>
<h2>解决方法</h2>
<h3>使用 HTTP Header 传递 token（推荐）</h3>
<ol>
<li>
<p>将 API token 放在请求 Header 中，不会出现在 URL 里，更安全。正常返回 API 结果：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">curl</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> -vk</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'https://192.168.100.99/api/v2/cmdb/system/vdom'</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2"> \</span></span>
<span class="line"><span style="--shiki-light:#986801;--shiki-dark:#D19A66">    --header</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'Authorization: Bearer 785yfsnmc3NzjnHj0jNkh87fdNcb63'</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*   Trying 192.168.100.99:443...</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Connected to 192.168.100.99 (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">192.168.100.99</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) port 443</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* ALPN: curl offers h2,http/1.1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">OUT</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Client hello (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Server hello (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Unknown (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">8</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Certificate (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">11</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, CERT verify (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">15</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Finished (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">OUT</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Finished (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* SSL connection using TLSv1.3 / AEAD-AES256-GCM-SHA384 / [blank] / UNDEF</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* ALPN: server accepted h2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Server certificate:</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  subject: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">C</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">US</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ST</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">California</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">L</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Sunnyvale</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">O</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fortinet</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> Ltd.</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">OU</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FortiGate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">CN</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FortiGate</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  start date: Mar 16 07:59:45 2026 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  expire date: Jun 18 07:59:45 2028 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  issuer: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">C</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">US</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ST</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">California</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">L</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Sunnyvale</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">O</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fortinet</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">OU</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Certificate</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> Authority</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">CN</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FG101FTK20007637</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">emailAddress</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">support@fortinet.com</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  SSL certificate verify ok.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* using HTTP/2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] OPENED stream </span><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">for</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> https://192.168.100.99/api/v2/cmdb/system/vdom</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:method: GET]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:scheme: https]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:authority: 192.168.100.99]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:path: /api/v2/cmdb/system/vdom]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [user-agent: curl/8.7.1]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [accept: */*]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [authorization: Bearer 785yfsnmc3NzjnHj0jNkh87fdNcb63]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; GET /api/v2/cmdb/system/vdom HTTP/2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Host: 192.168.100.99</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; User-Agent: curl/8.7.1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Accept: */*</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Authorization: Bearer 785yfsnmc3NzjnHj0jNkh87fdNcb63</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Request completely sent off</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; HTTP/2 200</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-security-policy: frame-ancestors </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">'self'</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">script-src</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'self'</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">object-src</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'none'</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict-transport-security:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> max-age=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">63072000</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; date: Thu, 26 Mar 2026 03:02:35 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; etag: EE8EF382372E2A3C07F45B9C09FB034AD9564AD6B64F1EAF5510A7C7374DCF8A</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; cache-control: no-cache, must-revalidate</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-length: 377</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-type: application/json</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Connection </span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">#0 to host 192.168.100.99 left intact</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">{</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"http_method"</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">:</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"GET"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"size"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:1,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"limit_reached"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:false,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"matched_count"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:1,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"next_idx"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:0,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"revision"</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">:</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"9b107552a7c5cc639bb9c77dc3cf43b2"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"results"</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[{</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">q_origin_key</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">short-name</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vcluster-id</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":0,"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">flag</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":0}],"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vdom</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">path</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">system</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vdom</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">action</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">status</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">success</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">http_status</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":200,"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">serial</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FG101FTK20007637</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">version</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">v7.6.6</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">build</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":3652}%</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h3>允许 URL 传递 token（不推荐）</h3>
<p>如果确实需要通过 URL 参数传递 <code>access_token</code>（例如第三方平台暂不支持 Header 方式），可以通过以下命令启用：</p>
<div class="hint-container caution">
<p class="hint-container-title">警告</p>
<p>启用此选项会将 API 密钥暴露在 URL 中，存在被日志记录、浏览器历史、代理服务器等截获的风险。建议优先使用 HTTP Header 方式传递 token。</p>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> rest-api-key-url-query</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>随后使用 URL 传递 token 的方式访问，可以正常返回 API 结果：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">curl</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> -vk</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'https://192.168.100.99/api/v2/cmdb/system/vdom?access_token=785yfsnmc3NzjnHj0jNkh87fdNcb63'</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*   Trying 192.168.100.99:443...</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Connected to 192.168.100.99 (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">192.168.100.99</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) port 443</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* ALPN: curl offers h2,http/1.1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">OUT</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Client hello (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Server hello (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Unknown (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">8</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Certificate (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">11</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, CERT verify (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">15</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IN</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Finished (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">304</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">OUT</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">), TLS handshake, Finished (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">):</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* SSL connection using TLSv1.3 / AEAD-AES256-GCM-SHA384 / [blank] / UNDEF</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* ALPN: server accepted h2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Server certificate:</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  subject: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">C</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">US</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ST</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">California</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">L</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Sunnyvale</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">O</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fortinet</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> Ltd.</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">OU</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FortiGate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">CN</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FortiGate</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  start date: Mar 16 07:59:45 2026 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  expire date: Jun 18 07:59:45 2028 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  issuer: </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">C</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">US</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">ST</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">California</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">L</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Sunnyvale</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">O</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Fortinet</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">OU</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">Certificate</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> Authority</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">CN</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">FG101FTK20007637</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">emailAddress</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">support@fortinet.com</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">*  SSL certificate verify ok.</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* using HTTP/2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] OPENED stream </span><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">for</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> https://192.168.100.99/api/v2/cmdb/system/vdom?access_token=785yfsnmc3NzjnHj0jNkh87fdNcb63</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:method: GET]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:scheme: https]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:authority: 192.168.100.99]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [:path: /api/v2/cmdb/system/vdom?access_token</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">785yfsnmc3NzjnHj0jNkh87fdNcb63]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [user-agent: curl/8.7.1]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* [HTTP/2] [1] [accept: */*]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; GET /api/v2/cmdb/system/vdom?</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">access_token</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">785yfsnmc3NzjnHj0jNkh87fdNcb63</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> HTTP/2</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Host: 192.168.100.99</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; User-Agent: curl/8.7.1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; Accept: */*</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Request completely sent off</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; HTTP/2 200</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-security-policy: frame-ancestors </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">'self'</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">script-src</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'self'</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">object-src</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 'none'</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict-transport-security:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> max-age=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">63072000</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; date: Thu, 26 Mar 2026 03:04:03 GMT</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; etag: 27F6559DB07096435FA668AA55B19681FB124B76DA8D32FA77E125F613074EC1</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; cache-control: no-cache, must-revalidate</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-length: 377</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt; content-type: application/json</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&lt;</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">* Connection </span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">#0 to host 192.168.100.99 left intact</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">{</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"http_method"</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">:</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"GET"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"size"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:1,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"limit_reached"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:false,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"matched_count"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:1,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"next_idx"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">:0,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"revision"</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">:</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"9b107552a7c5cc639bb9c77dc3cf43b2"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">,</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">"results"</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[{</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">q_origin_key</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">short-name</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vcluster-id</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":0,"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">flag</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":0}],"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vdom</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">root</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">path</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">system</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vdom</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">action</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">status</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">success</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">http_status</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":200,"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">serial</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FG101FTK20007637</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">version</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":"</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">v7.6.6</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">","</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">build</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">":3652}%</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div>]]></content:encoded>
    </item>
    <item>
      <title>多个拨号隧道使用相同 IP 池</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/dialup_same_ip_pool_disconnect</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/dialup_same_ip_pool_disconnect</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">多个拨号隧道使用相同 IP 池</source>
      <description>多个拨号隧道使用相同 IP 池 问题描述 当多个拨号（dial-up）IPsec 隧道配置了相同的 IP 地址池时，即使每个隧道配置了不同的用户组，同一时间也只能有一个 VPN 用户保持连接。第一个连接的 VPN 用户会在第二个用户连接后立即被断开。 原因分析 这是 FortiOS 的设计行为：相同的 IP 池不能在 FortiGate 上的多个 IP...</description>
      <category>IPSec VPN 排错</category>
      <pubDate>Wed, 25 Mar 2026 08:43:12 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题描述</h2>
<p>当多个拨号（dial-up）IPsec 隧道配置了相同的 IP 地址池时，即使每个隧道配置了不同的用户组，同一时间也只能有一个 VPN 用户保持连接。第一个连接的 VPN 用户会在第二个用户连接后立即被断开。</p>
<h2>原因分析</h2>
<p>这是 FortiOS 的设计行为：相同的 IP 池不能在 FortiGate 上的多个 IPsec 隧道中同时使用。</p>
<p>如果在不同的拨号 IPsec 隧道上配置了相同的 IP 池，如下所示：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">tunnel_</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">A&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">group_</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">A&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">tunnel_</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">B&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">group_</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">B&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>在 IKE 协商过程中，IKE 守护进程会根据 phase1 中配置的用户组将 IPsec 隧道映射到用户。用户认证成功后，IP 池中第一个可用的 IP 会被分配给该用户。当第二个用户连接 VPN 并认证成功后，IKE 守护进程会尝试将该隧道 IP 池中的第一个 IP 分配给第二个用户，此时会释放第一个已连接 VPN 用户的 IP 地址。</p>
<p>结果就是：第一个已连接的 VPN 用户被断开，第二个 VPN 用户成功连接。</p>
<h2>问题配置举例</h2>
<p>以下配置示例使用两个不同的用户组（本地用户和 LDAP 组），debug 输出展示了当两个隧道配置相同 IP 池时，第一个 VPN 用户在第二个用户连接后被断开的过程。</p>
<h3>配置用户组</h3>
<p>为每个拨号 IPsec 隧道配置不同的用户组：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "tester"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd</span><span style="--shiki-light:#E45649;--shiki-dark:#E5C07B"> *****</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ldap.users"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fortiserver.ldap"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "zilan"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> match</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fortiserver.ldap"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "CN=ldap.group,DC=fortiserver,DC=com"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "local.users"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "tester"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>配置拨号 IPsec 隧道</h3>
<p>为不同用户组配置两个拨号 IPsec 隧道（phase1 和 phase2）：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port4"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aggressive</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xauthtype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "local.users"</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">        # ← 本地用户组</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#E45649;--shiki-dark:#E5C07B"> *****</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port4"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aggressive</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xauthtype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ldap.users"</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">         # ← LDAP 用户组</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#E45649;--shiki-dark:#E5C07B"> *****</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase2-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>Debug 分析</h3>
<p>第一个用户连接：本地用户 <code>tester</code> 连接 VPN，IKE 守护进程从 IP 池中分配第一个 IP 10.180.1.1：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:39.847399</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1:1720:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> add</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fct.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1364</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">metric</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 15</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:39.849412</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1_0:1065:fct:1720:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tunnel</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> of</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> limit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:39.850493</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1_0:1065:fct:1720:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> add</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SPIs=14b059d8/08b06a3f</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>通过 <code>diagnose vpn ike gateway list</code> 确认用户 <code>tester</code> 已连接并被分配 IP 10.180.1.1：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose vpn ike gateway list</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vd:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> root/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fct.1_0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">xauth-user:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tester</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                 # ← 本地用户</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">assigned</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPv4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">  # ← 分配的 IP</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>第二个用户连接：LDAP 用户 <code>zilan</code> 连接 VPN 后，IKE 守护进程将路由从 fct.1 移动到 fct.2，释放第一个用户的 IP 并重新分配给第二个用户：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:54.415801</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1:1720:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> moving</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fct.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1364</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">metric</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 15</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0:fct.2:1727</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                                 # ↑ 将路由从 fct.1 移动到 fct.2</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:54.417456</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=fct.1:0:fct.1:1720:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> del</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tunnel</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fct.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1364</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">metric</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 15</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                                  # ↑ 删除 fct.1 的路由</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:54.419296</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1_0:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> going</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> be</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deleted</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                                  # ↑ fct.1 隧道准备删除</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:54.423117</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1_0:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deleting</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> with</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SPI</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 08b06a3f</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                                  # ↑ 删除 fct.1 的 IPsec SA</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:54.464700</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.1_0:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> release</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                                  # ↑ 释放第一个用户的 IP 地址</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2025-06-30</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 13:59:54.466634</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:fct.2:1727:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> add</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> route</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.0.0.12</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oif</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fct.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1362</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">) </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">metric</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 15</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> priority</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                                  # ↑ 为第二个用户在 fct.2 上添加路由</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><p>通过 <code>diagnose vpn ike gateway list</code> 确认用户 <code>zilan</code> 已连接并使用了同一个 IP 10.180.1.1：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># diagnose vpn ike gateway list</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vd:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> root/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fct.2_0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">xauth-user:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> zilan</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">                                  # ← LDAP 用户</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">assigned</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPv4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.180.1.1/255.255.255.255</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">  # ← 使用了同一个 IP</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>解决方法</h2>
<p>为每个拨号 IPsec 隧道配置不同的、不重叠的 IP 地址池：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "local.users"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.1.10</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">       # ← IP 池 1：10.180.1.1 - 10.180.1.10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fct.2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ldap.users"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.2.1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.180.2.10</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">       # ← IP 池 2：10.180.2.1 - 10.180.2.10</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div>]]></content:encoded>
    </item>
    <item>
      <title>将被拒绝的组播会话加入会话表</title>
      <link>https://support.fortinet.com.cn/routing/multicast/denied_multicast_sessions</link>
      <guid>https://support.fortinet.com.cn/routing/multicast/denied_multicast_sessions</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">将被拒绝的组播会话加入会话表</source>
      <description>将被拒绝的组播会话加入会话表 功能简介 可以为被拒绝的组播流量创建会话并纳入会话表中，使后续数据包能够直接匹配并丢弃，从而降低 CPU 使用率并提高性能。 disable（默认）：不将被拒绝的组播会话添加到会话表中（默认，每次拒绝流量都会创建新的拒绝会话并立即删除）。 enable：将被拒绝的组播会话包含在会话表中（只创建一次拒绝流量的会话并保持在会话...</description>
      <category>组播</category>
      <pubDate>Wed, 25 Mar 2026 06:32:33 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>可以为被拒绝的组播流量创建会话并纳入会话表中，使后续数据包能够直接匹配并丢弃，从而降低 CPU 使用率并提高性能。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> setting</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ses-denied-multicast-traffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {disable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable}</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li><code>disable</code>（默认）：不将被拒绝的组播会话添加到会话表中（默认，每次拒绝流量都会创建新的拒绝会话并立即删除）。</li>
<li><code>enable</code>：将被拒绝的组播会话包含在会话表中（只创建一次拒绝流量的会话并保持在会话表中）。</li>
</ul>
<h2>配置示例</h2>
<p>在此示例中，被拒绝的组播会话被包含在 VDOM 的会话表中。创建一条拒绝（deny）组播策略，然后发送命中该策略的数据包。检查组播会话列表可以看到被拒绝的组播会话已被创建。</p>
<ol>
<li>
<p>启用 <code>ses-denied-multicast-traffic</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> setting</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ses-denied-multicast-traffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在组播策略表中创建拒绝策略。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Deny_Multicast_Policy"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port3"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "172.16.200.0"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "230.0.0.1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deny</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> logtraffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto-asic-offload</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>发送数据包命中拒绝策略后，检查组播会话列表。输出中显示的第二个会话为被拒绝的组播会话：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose sys mcast-session list</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">259</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vf=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">17</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 172.16.200.55.34896</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">230.0.0.10.7878</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">used</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> path</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> duration</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">8</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> expire</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">174</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> indev</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">9</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> pkts</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">4</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> bytes</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2160</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00000000:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session-npu-info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipid/vlifid=0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vlanid/vtag_in=0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in_npuid=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tae_index=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> qid=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fwd_map=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x00000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">path:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> log</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu-deny</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy=2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> outdev=11,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tos=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0xff</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">260</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vf=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">17</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 172.16.200.55.33488</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">230.0.0.1.7878</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">used</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> path</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> duration</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">6</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> expire</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">177</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> indev</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">9</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> pkts</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">5</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> bytes</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2700</span></span>
<span class="line highlighted"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00000200:</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> deny</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session-npu-info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipid/vlifid=0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vlanid/vtag_in=0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in_npuid=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tae_index=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> qid=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fwd_map=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0x00000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Total</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sessions</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>可以看到第二个会话的 <code>state</code> 字段标记为 <code>deny</code>，表示该组播会话已被策略拒绝并记录在会话表中，后续被拒绝的流量直接匹配该会话被丢弃，不需要重新建立拒绝会话。</p>
</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>更新日志</title>
      <link>https://support.fortinet.com.cn/attachments/changelog_timeline</link>
      <guid>https://support.fortinet.com.cn/attachments/changelog_timeline</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">更新日志</source>
      <description>更新日志</description>
      <category>附件</category>
      <pubDate>Mon, 23 Mar 2026 07:51:09 GMT</pubDate>
      <content:encoded><![CDATA[
]]></content:encoded>
    </item>
    <item>
      <title>基于状态过滤会话</title>
      <link>https://support.fortinet.com.cn/troubleshooting/session_tool/session_filter_states</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/session_tool/session_filter_states</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">基于状态过滤会话</source>
      <description>基于状态过滤会话 概述 diagnose sys session filter 命令提供了 session-state1 和 session-state2 两个参数，可以根据会话的状态标志对会话表进行精确过滤。 命令格式如下： state_bits：指定要过滤的状态位，多个状态可以通过相加（按位或）的方式组合使用。 state_bits_mask： 若...</description>
      <category>会话管理</category>
      <pubDate>Tue, 17 Mar 2026 10:00:39 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>概述</h2>
<p><code>diagnose sys session filter</code> 命令提供了 <code>session-state1</code> 和 <code>session-state2</code> 两个参数，可以根据会话的状态标志对会话表进行精确过滤。</p>
<p>命令格式如下：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> filter</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">session-state1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session-state2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt; &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">state_bit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt; &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">state_bits_mas</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">k&gt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div><ul>
<li><code>state_bits</code>：指定要过滤的状态位，多个状态可以通过相加（按位或）的方式组合使用。</li>
<li><code>state_bits_mask</code>：
<ul>
<li>若设置为 <code>ffffffff</code>：只匹配 <strong>仅包含</strong>指定状态的会话（精确匹配）。</li>
<li>若设置为与 <code>state_bits</code> 相同的值：匹配 <strong>包含</strong>指定状态的会话（含其他状态也可命中）。</li>
</ul>
</li>
</ul>
<h2>session-state1 状态位</h2>
<p>在命令行输入以下命令（不加参数），可查看 <code>session-state1</code> 支持的所有状态位：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose sys session filter session-state1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Arguments:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state_bits</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> state_bits_mask</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">state1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bits:</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000001:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> new</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000002:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> redir</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">             |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000004:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> log</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000008:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> block</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000010:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> oe</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000020:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> re</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000040:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wccp</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">              |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000080:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dirty</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000100:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">             |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000200:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> may_dirty</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">         |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000400:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> per_ip</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">            |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00000800:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00001000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nb</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00002000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ndr</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00004000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nds</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00008000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> br</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00010000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00020000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npd</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00040000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> src-vis</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">           |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00080000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssc</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00100000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nlb</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">               |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00200000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dst-vis</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">           |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00400000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 3way</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">              |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">00800000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pol_sniff</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">01000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authed</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">            |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">02000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> need_sync</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">         |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">04000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> synced</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">            |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">08000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> os</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> rs</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">20000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ha_replicate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">      |</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">40000000:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ndri</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>CLI 帮助中未显示的额外状态位：<code>80000000: EXPECT (f31)</code></p>
</div>
<p>常用 <code>session-state1</code> 状态位说明：</p>
<p>| 状态位     | 状态名       | 说明                                         |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>使用附加 IP 时隧道无法建立</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_secondary_ip_tunnel_fail</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_secondary_ip_tunnel_fail</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">使用附加 IP 时隧道无法建立</source>
      <description>使用附加 IP 时隧道无法建立 问题现象 在本端 FortiGate 的接口 wan1（202.1.1.2）上配置了附加 IP（Secondary IP）202.1.1.3。 IPSec 连接绑定接口为 wan1。 对端设备将 VPN 隧道的 Remote Gateway 配置为该附加 IP（202.1.1.3）时，隧道无法正常建立，开启 IKE De...</description>
      <category>IPSec VPN 排错</category>
      <pubDate>Mon, 16 Mar 2026 08:50:45 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题现象</h2>
<ol>
<li>
<p>在本端 FortiGate 的接口 wan1（<code>202.1.1.2</code>）上配置了附加 IP（Secondary IP）<code>202.1.1.3</code>。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> secondaryip</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.3</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>IPSec 连接绑定接口为 wan1。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase2-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> replay</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>对端设备将 VPN 隧道的 Remote Gateway 配置为该附加 IP（<code>202.1.1.3</code>）时，隧道无法正常建立，开启 IKE Debug 后出现 <code>no proposal chosen</code> 报错（即使对端发起的安全提议和本端配置的安全提议完全一致）：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">comes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 39.183.172.30:64916</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">202.1.1.3:500,ifindex=41,vrf=0,len=373....</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> incoming</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   protocol</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKEv2:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      encapsulation</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKEv2/none</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=ENCR,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=AES_CBC</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (key_len </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 128</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=INTEGR,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=AUTH_HMAC_SHA_96</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=PRF,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=PRF_HMAC_SHA</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=DH_GROUP,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=ECP384.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> my</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gw</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPSec_Dialup:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> id</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   protocol</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKEv2:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      encapsulation</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKEv2/none</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=ENCR,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=AES_CBC</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (key_len </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 128</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=INTEGR,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=AUTH_HMAC_SHA_96</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=PRF,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=PRF_HMAC_SHA</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">         type=DH_GROUP,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> val=ECP384.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> lifetime=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">86400</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:93bce19daab14410/0000000000000000:3056:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chosen</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>问题原因</h2>
<ul>
<li>FortiGate 默认使用接口的主 IP 进行 IKE 协商，当需要使用附加 IP 建立 VPN 隧道时，必须在 Phase 1 配置中通过 <code>local-gw</code> 参数显式指定。</li>
<li>当对端发起到附加 IP 的 VPN 连接时，本端 FortiGate 仍会尝试用主 IP 进行协商，导致 IP 地址不匹配，最终报 <code>no proposal chosen</code> 错误。</li>
</ul>
<h2>解决方法</h2>
<ol>
<li>
<p>在 IPSec 一阶段配置中，通过 <code>local-gw</code> 显式指定附加 IP，使 FortiGate 使用该 IP 进行 IKE 协商：</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p><code>local-gw</code> 指定的 IP 必须已在对应接口上完成配置（主 IP 或附加 IP 均可）。</p>
</div>
<img src="https://support.fortinet.com.cn/assets/image-20260316160048664-Eeu-qAz7.png" alt="image-20260316160048664" style="max-width:800px;height:auto" width="800">
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local-gw</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置完成后，对端与 FortiGate 建立 IPSec 时，IKE Debug 中显示协商成功：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chosen,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> matched</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gateway</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPSec_Dialup</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ike</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> V=root:0:Tunnel1:Tunnel1:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connection:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0xb5be700</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 9</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 39.183.172.30</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">202.1.1.3:1012</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260316160048664-Eeu-qAz7.png" type="image/png"/>
    </item>
    <item>
      <title>IPsec 绑定 Loopback 时无法建立</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_loopback_asym_routing</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/ipsec_troubleshoot/ipsec_loopback_asym_routing</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">IPsec 绑定 Loopback 时无法建立</source>
      <description>IPsec 绑定 Loopback 时无法建立 问题现象 IPSec 隧道绑定到 loopback 接口，且公网出口存在多 ISP 的 ECMP 场景时，IPSec 隧道可能无法建立。 image-20260313170658368 FortiGate 有两个 ISP 出口，默认路由在两个 ISP 出口上等价负载。 IPSec 连接绑定在 loopba...</description>
      <category>IPSec VPN 排错</category>
      <pubDate>Fri, 13 Mar 2026 09:43:46 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题现象</h2>
<p>IPSec 隧道绑定到 loopback 接口，且公网出口存在多 ISP 的 ECMP 场景时，IPSec 隧道可能无法建立。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260313170658368-ztGz5XgU.png" alt="image-20260313170658368" style="max-width:500px;height:auto" width="500">
<ol>
<li>
<p>FortiGate 有两个 ISP 出口，默认路由在两个 ISP 出口上等价负载。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> #   get router info routing-table all</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Routing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> table</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> for</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VRF=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">S*</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      0.0.0.0/0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [10/0] via 101.1.1.1, wan1, [1/0]</span></span>
<span class="line"><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                  [10/0] </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">via</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 202.1.1.1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan2,</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [1/0]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>IPSec 连接绑定在 loopback 接口，<code>local-gw</code> 配置为 wan2 的 IP 地址，NAT-T 配置为默认的开启状态（<code>set nattraversal enable</code>）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "loopback1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> net-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dpd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> on-idle</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> eap</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> eap-identity</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send-request</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec-Group"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.13.0.129</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.13.0.254</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dns-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-split-include</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "intranet"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nattraversal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xxxxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>FortiClient 连接 FortiGate 的 IPSec，拨号连接失败。在 FortiClient 侧抓包可以看到一直在重发 IKEv2 第一个协商包 <code>IKE_SA_INIT (Initiator Request)</code>，但没有收到 FortiGate 的任何响应。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16:10:20.828351600</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.1.10</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a69f9452f9fc9bc4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE_SA_INIT</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MID=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Initiator</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Request</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16:10:23.506134300</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.1.10</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a69f9452f9fc9bc4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE_SA_INIT</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MID=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Initiator</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Request</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">3</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16:10:26.510410100</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.1.10</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a69f9452f9fc9bc4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE_SA_INIT</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MID=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Initiator</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Request</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 16:10:29.511326300</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.1.10</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a69f9452f9fc9bc4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IKE_SA_INIT</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MID=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Initiator</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Request</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>从 FortiGate 处抓包可以看到 FortiGate 从 wan2 接收了 FortiClient 发送的 <code>IKE_SA_INIT (Initiator Request)</code>，但从 wan1 接口返回了 IKEv2 第 2 个包 <code>IKE_SA_INIT (Responder Response)</code>，没有源进源出。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">R2-601F</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose sniffer packet any "host 60.247.121.226" 4 0 l</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">interfaces</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[any</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">]</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">filters</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">[host</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 60.247.121.226]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2026-03-13</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:14:58.393925</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 60.247.121.226.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">202.1.1.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 328</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2026-03-13</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:14:58.393985</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">60.247.121.226.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 268</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2026-03-13</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:15:04.403999</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> in</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 60.247.121.226.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">202.1.1.2.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 328</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2026-03-13</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 11:15:04.404026</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 202.1.1.2.500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">60.247.121.226.500:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 268</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在 FortiGate 上查看 IKEv2 会话，reply 没有遵循 session 优先的原则源进源出，而是独立进行了 RIB 的查找。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">session</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> info:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">17</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proto_state=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">01</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> duration=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expire=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">179</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> timeout=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> refresh_dir=both</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> flags=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">00000000</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> socktype=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sockport=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av_idx=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">3</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">origin-shaper</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">reply-shaper</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">per_ip_shaper</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">class_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ha_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> policy_dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tunnel</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">/</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vlan_cos</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0/0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">log</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> local</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> may_dirty</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">statistic(bytes/packets/allow_err</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): </span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">org</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">401/1/1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> reply</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">288/1/1</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tuples</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> speed</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Bps/kbps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> rx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> speed</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Bps/kbps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">orgin-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">sink:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> org</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pre</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">in,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reply</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> out</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dev=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">41</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">46/46</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">-&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">39</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gwy=0.0.0.0/0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hook</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">pre</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">org</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> act</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">noop</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 60.247.121.226:21733-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">202.1.1.2:500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0.0.0.0:0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">hook</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">post</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dir</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">reply</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> act</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">noop</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 202.1.1.2:500-</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">60.247.121.226:21733</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">(</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0.0.0.0:0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">misc</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> policy_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">101</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> pol_uuid_idx</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">16314</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> auth_info</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> chk_client_info</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vd</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">serial</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">7a971a9d</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tos</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">ff/ff</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app_list</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> url_cat</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">rpdb_link_id</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00000000</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> ngfwid</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">n/a</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">npu_state</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0x001000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">no_ofld_reason:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  local</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>问题原因</h2>
<p>在未开启强制 NAT-T（<code>set nattraversal forced</code>）的情况下，IKE（IPSec 一阶段）与 ESP（IPSec 二阶段）是独立会话。隧道绑定到 loopback 且存在冗余 ISP 时，IKE 与 ESP 流量可能走不同路径，入向与出向 IKE 协商可能经过不同接口，导致部分客户端无法建立隧道。</p>
<h2>解决方法</h2>
<p>在 IPSec 一阶段配置中开启 <code>loopback-asymroute</code> 控制 IKE 流量是否允许异步路由，该命令仅在一阶段绑定接口为 loopback 时可见。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">loopback</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> loopback-asymroute</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li><code>enable</code>（默认）：允许入向/出向 IKE 流量走不同接口（允许异步）。</li>
<li><code>disable</code>：要求入向/出向 IKE 流量走同一接口（源进源出）。</li>
</ul>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260313170658368-ztGz5XgU.png" type="image/png"/>
    </item>
    <item>
      <title>过期 License 强制升级</title>
      <link>https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/firmware_forced_upgrade</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/firmware_forced_upgrade</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">过期 License 强制升级</source>
      <description>过期 License 强制升级 触发条件 在 7.4.8、7.6.4、8.0.0 及以后版本，以下情况会触发强制自动升级（FortiGate 所有型号），不受有效 License 自动升级设置的影响： 过期的 Firmware &amp;amp; General Updates 合同：若设备未绑定有效的 FMGR 合同（Firmware &amp;amp; Gener...</description>
      <category>固件版本管理</category>
      <pubDate>Thu, 05 Mar 2026 03:17:20 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>触发条件</h2>
<p>在 7.4.8、7.6.4、8.0.0 及以后版本，以下情况会触发强制自动升级（FortiGate 所有型号），<strong>不受<a href="https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/firmware_auto_upgrade" target="_blank" rel="noopener noreferrer">有效 License 自动升级</a>设置的影响</strong>：</p>
<ol>
<li>
<p><strong>过期的 Firmware &amp; General Updates 合同</strong>：若设备未绑定有效的 FMGR 合同（Firmware &amp; General Updates）或该合同已过期，系统将强制升级至最新补丁版本（主次版本号保持不变，例如 7.4.X 会升级到 7.4 最新的版本，而不会升级到 7.6.X）。</p>
</li>
<li>
<p><strong>固件版本支持周期终止</strong>：当设备固件达到官方 <strong>工程支持终止</strong>日期（End of Engineering Support，简称 EOES，该时间可以登录 <a href="https://support.fortinet.com/support/#/lifecycle" target="_blank" rel="noopener noreferrer">https://support.fortinet.com/support/#/lifecycle</a> 查询）时，系统将强制升级至最新版本（主次版本号保持不变，例如 7.4.X 会升级到 7.4 最新的版本，而不会升级到 7.6.X）。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>注意 EOES 时间并非 EOS（End of Support）时间，通常比 EOS 时间要早：</p>
<ul>
<li>EOES 指 Fortinet 不再对该版本做代码更新（除非是 critical 级别的问题）。</li>
<li>EOS 指 Fortinet 不再对该版本提供技术支持。</li>
<li>关于产品生命周期的更多信息请参考<a href="https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/product_life_cycle" target="_blank" rel="noopener noreferrer">系统管理 → 固件与配置管理 → 固件版本管理 → 产品生命周期</a>章节。</li>
</ul>
</div>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>2026-03-31，Fortinet 发布公告 <strong>CSB-260330-1</strong>：FortiOS、FortiManager、FortiAnalyzer 的 7.4 与 7.6 版本支持生命周期延长 12 个月，EOES 与 EOS 日期整体顺延 1 年。</p>
<p>因此，7.4.x/7.6.x 分支基于 EOES 触发的强制升级时间点也会相应后移；请以 <a href="https://support.fortinet.com/support/#/lifecycle" target="_blank" rel="noopener noreferrer">https://support.fortinet.com/support/#/lifecycle</a> 页面显示时间为准。</p>
</div>
</li>
<li>
<p>如果设备已经加入了 FortiManager 管理，强制升级机制会被禁用。</p>
</li>
</ol>
<h2>避免强制升级的 Workaround</h2>
<ol>
<li>
<p>将设备加入 FortiManager 管理（推荐）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> central-management</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fortimanager</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">The</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Serial</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Number</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> for</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FortiManager</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> not</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> entered.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">In</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> order</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> verify</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> identity</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> of</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FortiManager</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> serial</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> number</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> needed.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">If</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> serial</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> number</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> is</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> not</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> set,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connection</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> will</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> be</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> as</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unverified.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> can</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> establish</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connection</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> obtain</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> the</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> serial</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> number</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> now.Do</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> you</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> want</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> try</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> connect</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> now?</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (y/n)n</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>
<p>配置中不需要填写实际的 FortiManager IP 地址。只要启用了 FortiManager 管理类型，强制升级机制就会被禁用。</p>
</li>
<li>
<p>在执行上述命令后，系统可能会弹出确认信息，键入 <code>n</code> 以提交配置。</p>
</li>
<li>
<p>启用 <code>fortimanager</code> 模式并不会自动开放防火墙的入站端口。接口的访问权限是由接口下的 <code>fgfm</code> 选项独立控制的。</p>
</li>
<li>
<p>如果实际环境中并不使用 FortiManager，建议检查并确保所有网络接口上的 <code>fgfm</code> 选项已被禁用（该选项仅用于 FortiManager 主动连接 FortiGate 的模式，如果是 FortiGate 主动连接 FortiManager，也不需要开启 <code>fgfm</code>）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # show sys int | grep fgfm -f</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.100.99</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> allowaccess</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ping</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> https</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> http</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fgfm</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</div>
</li>
</ol>
]]></content:encoded>
    </item>
    <item>
      <title>管理员登录锁定</title>
      <link>https://support.fortinet.com.cn/system_mgmt/admin_config/admin_lockout</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/admin_config/admin_lockout</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">管理员登录锁定</source>
      <description>管理员登录锁定 功能简介 默认情况下，管理员密码连续输错 3 次后，账户会被锁定 60 秒。 如果需要提高设备管理面的安全性，可以通过 CLI 调整管理员密码的重试次数与锁定时长。 配置方法 admin-lockout-threshold：管理员登录失败后触发锁定的阈值，默认值为 3，范围 1~10。 admin-lockout-duration：触发...</description>
      <category>管理员配置</category>
      <pubDate>Mon, 02 Mar 2026 02:36:24 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>默认情况下，管理员密码连续输错 3 次后，账户会被锁定 60 秒。</p>
<p>如果需要提高设备管理面的安全性，可以通过 CLI 调整管理员密码的重试次数与锁定时长。</p>
<h2>配置方法</h2>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-lockout-threshold</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">failed_attempt</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-lockout-duration</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">second</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li><code>admin-lockout-threshold</code>：管理员登录失败后触发锁定的阈值，默认值为 <code>3</code>，范围 1~10。</li>
<li><code>admin-lockout-duration</code>：触发锁定后的等待时间，单位为秒，默认值为 <code>60</code>，范围 1~2147483647。</li>
</ul>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li><code>admin-lockout-threshold</code> 设置得越大，管理员密码被暴力猜测成功的风险也越高。</li>
<li>如果从第一次登录失败开始，到达到锁定阈值的那次失败为止，时间间隔小于 <code>admin-lockout-duration</code>，则会触发锁定。</li>
<li>管理员锁定配置会同时影响本地管理员（包括 API 管理员）与远程认证管理员。</li>
</ul>
</div>
<p>例如，设置管理员密码输错 1 次即锁定，锁定时间为 5 分钟。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-lockout-threshold</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-lockout-duration</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 300</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div>]]></content:encoded>
    </item>
    <item>
      <title>过期 License 升级限制</title>
      <link>https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/firmware_license</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/firmware_and_config/firmware_version/firmware_license</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">过期 License 升级限制</source>
      <description>过期 License 升级限制 功能介绍 FortiGate 的固件升级能力由 Firmware &amp;amp; General Updates (FMWR) 合同控制。 从 FortiOS 7.4.2 开始，系统会阻止“支持合同已过期”的设备升级到不满足许可条件的目标版本（主要版本、次要版本以及相关补丁版本）。 版本号概念说明 FortiOS 版本通常写...</description>
      <category>固件版本管理</category>
      <pubDate>Mon, 02 Mar 2026 02:36:24 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能介绍</h2>
<p>FortiGate 的固件升级能力由 <code>Firmware &amp; General Updates (FMWR)</code> 合同控制。</p>
<p>从 FortiOS 7.4.2 开始，系统会阻止“支持合同已过期”的设备升级到不满足许可条件的目标版本（主要版本、次要版本以及相关补丁版本）。</p>
<div class="hint-container tip">
<p class="hint-container-title">版本号概念说明</p>
<p>FortiOS 版本通常写作 <code>x.y.z</code>，例如 <code>7.6.3</code>：</p>
<ul>
<li><code>x</code>：主要版本（Major），例如 <code>7.x</code> 到 <code>8.x</code>。</li>
<li><code>y</code>：次要版本（Minor），例如 <code>7.4.x</code> 到 <code>7.6.x</code>。</li>
<li><code>z</code>：补丁版本（Patch），例如 <code>7.6.1</code> 到 <code>7.6.2</code>。</li>
</ul>
<p>本文提到的“相关补丁版本”，指的是属于某个主/次版本分支的补丁版本。例如在 <code>7.6.x</code> 分支中，<code>7.6.1</code>、<code>7.6.2</code>、<code>7.6.3</code> 都是该分支的相关补丁版本。</p>
</div>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>本文中的 GA 日期示例用于解释许可证校验机制，不代表 FortiOS 官方发布时间计划。</p>
</div>
<h2>许可证校验规则</h2>
<p>设备升级到目标版本前，会比较以下两个时间：</p>
<ul>
<li>当前 FMWR 合同到期日期。</li>
<li>目标版本所属主/次版本的首个 <code>GA .0</code> 发布日期。</li>
</ul>
<p>判定规则如下：</p>
<ul>
<li>到期日期 <strong>晚于或等于</strong>目标 <code>GA .0</code> 发布日期：允许升级。</li>
<li>到期日期 <strong>早于</strong>目标 <code>GA .0</code> 发布日期：拒绝升级。</li>
</ul>
<p>例如，目标版本是 <code>7.6.3</code>，实际对比的是 <code>7.6.0 GA</code> 的发布日期，而不是 <code>7.6.3</code> 的发布日期。</p>
<h2>升级权限示例</h2>
<p>假设各次版本首个 GA 版本发布日期如下（示例）：</p>
<p>| 版本 | 首个 GA 版本 | 发布日期 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>License 到期的影响</title>
      <link>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/fortiguard_license_expired</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/fortiguard_license_expired</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">License 到期的影响</source>
      <description>License 到期的影响 当 FortiGate 的一个或多个 FortiGuard 许可证过期时，以下功能可能会受到影响。 提示 FortiGuard 服务为连续服务模式，任何服务中断，在续费时都需要补齐至合同到期日的服务周期。详情参考：系统管理 → FortiGuard 管理 → 服务指南 → FortiCare 服务介绍章节。</description>
      <category>FortiGuard 管理</category>
      <pubDate>Thu, 12 Feb 2026 10:25:49 GMT</pubDate>
      <content:encoded><![CDATA[
<p>当 FortiGate 的一个或多个 FortiGuard 许可证过期时，以下功能可能会受到影响。</p>
<p>| License 类型 | 到期影响 |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>组播转发</title>
      <link>https://support.fortinet.com.cn/routing/multicast/multicast_forwarding</link>
      <guid>https://support.fortinet.com.cn/routing/multicast/multicast_forwarding</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">组播转发</source>
      <description>组播转发 功能简介 在术语使用上，组播 &amp;quot;转发（forwarding）&amp;quot; 和 &amp;quot;路由（routing）&amp;quot; 这两个功能有时会让人混淆。这两个功能不应同时进行： 当 FortiGate 处于 NAT 模式并且需要在组播路由器和接收者之间转发组播数据包时，应启用组播转发。 当 FortiGate 本身作为组播路由器运行...</description>
      <category>组播</category>
      <pubDate>Wed, 04 Feb 2026 10:00:51 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>在术语使用上，组播 "转发（forwarding）" 和 "路由（routing）" 这两个功能有时会让人混淆。这两个功能不应同时进行：</p>
<ul>
<li>当 FortiGate 处于 NAT 模式并且需要在组播路由器和接收者之间转发组播数据包时，应启用组播转发。</li>
<li>当 FortiGate 本身作为组播路由器运行，或者具有使用组播的适用路由协议时，应启用 PIM 协议。</li>
</ul>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>组播转发不支持 EMAC VLAN 接口。要在 EMAC VLAN 接口上使用组播，请使用 PIM 协议。</p>
</div>
<h2>组播转发行为</h2>
<p>组播转发的行为在 NAT 模式和透明模式下有所区别。</p>
<h3>NAT 模式</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-forward</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>
<p><code>enable</code>（默认）：FortiGate 会将 TTL ≥ 2 的所有组播 IP 数据包转发到所有接口和 VLAN 接口（接收接口除外）。IP 报文头中的 TTL 值会减 1，必须添加组播策略以允许组播数据包通过 FortiGate。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>如需转发 TTL=1 的组播，请参考：<a href="https://support.fortinet.com.cn/routing/multicast/multicast_with_ttl1" target="_blank" rel="noopener noreferrer">路由 → 组播 → TTL=1 的组播无法转发</a>章节。</p>
</div>
</li>
<li>
<p><code>disable</code>：不会转发任何组播报文，即使配置了放通的组播策略。</p>
</li>
</ul>
<h3>透明模式</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-skip-policy</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li><code>enable</code>：允许通过 FortiGate 传输组播流量，无需创建组播策略。</li>
<li><code>disable</code>（默认）：需要配置组播策略才能放通对应的组播流量（但透明模式下默认存在一条 any ↔any 的全放通组播策略，所以组播在默认配置下是放通的）。</li>
</ul>
<h2>组播策略</h2>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>IPv4 和 IPv6 组播策略可以在 GUI 中配置。进入系统管理 &gt; 可见功能，启用组播策略和 IPv6。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260204101211182-BPuwJCxp.png" alt="image-20260204101211182" style="max-width:700px;height:auto" width="700">
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">policy_i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;policy_name&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;interface&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;interface&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;address_object&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;multicast_address&gt;"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {accept</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deny}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> snat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {enable</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable}</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">          # 是否启用源 NAT</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> snat-ip</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">IP_addres</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;             </span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># SNAT 转换的 IP 地址</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dnat</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">IP_addres</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">s&gt;                </span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"># 目标 NAT 地址</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> comments</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "&lt;string&gt;"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>默认配置下，无论是 NAT 模式还是透明模式，组播数据包都需要组播策略才能允许数据包从一个接口传递到另一个接口。</li>
<li>与防火墙策略类似，在组播策略中，需要指定源接口和目标接口，以及数据包源地址和目标地址允许的地址范围。还可以使用组播策略为组播数据包配置 SNAT 和 DNAT。</li>
</ul>
<h3>配置示例</h3>
<p>FortiGate（NAT 模式）接受从 IP 地址为 192.168.100.77 的 PC 发送到目标地址范围 239.168.4.0-255 的组播数据包。该策略允许组播数据包进入 <code>lan</code> 接口，然后从 <code>wan1</code> 接口发出。当数据包离开 <code>wan1</code> 接口时，其源地址将转换为 10.10.12.2。</p>
<ol>
<li>
<p>创建源地址对象。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "192.168.100.77/32"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> subnet</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.100.77</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>创建组播目标地址对象。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-address</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "239.168.4.0/24"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 239.168.4.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 239.168.4.255</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置包含 SNAT 的组播策略。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>SNAT 转换的源地址默认为出接口 wan1 的 IP。</li>
<li>如需修改 SNAT 转换的源地址，需要在 CLI 中配置。</li>
</ul>
</div>
<img src="https://support.fortinet.com.cn/assets/image-20260204110616938-DZrHUrIx.png" alt="image-20260204110616938" style="max-width:700px;height:auto" width="700">
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "lan"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "192.168.100.77/32"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "239.168.4.0/24"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> snat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">         # 启用 SNAT</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> snat-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.12.2</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic">  # SNAT 转换后的 IP 地址</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>多 VDOM 模式</h2>
<p>在 FortiGate 开启多 VDOM 模式时，避免创建全通（any-to-any）的全通组播策略引起组播网络环路。</p>
<ul>
<li>默认情况下，在支持 NPU 虚拟链路的型号上，将 <code>vdom-mode</code> 更改为 <code>multi-vdom</code> 时会在同一个 root VDOM 中创建一对 npu0_vlink0 和 npu0_vlink1 接口。</li>
<li>由于全通组播策略和 npu0_vlink 接口实际上是虚拟连接的，因此会形成组播网络环路。</li>
</ul>
<p>因此，在开启多 VDOM 模式时：</p>
<ol>
<li>
<p>在将 FortiGate 切换到多 VDOM 模式之前，确保不存在全通的组播策略。</p>
</li>
<li>
<p>如果必须定义全通组播策略，确保没有两个相连的接口（如 npu0_vlink0 和 npu0_vlink1）属于同一个 VDOM。</p>
</li>
</ol>
<h3>组播环路配置示例</h3>
<div class="hint-container caution">
<p class="hint-container-title">警告</p>
<p>如下配置可能会引起组播环路。</p>
</div>
<ol>
<li>
<p>启用 multi-VDOM 模式。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multi-vdom</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>配置全放通的组播策略。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> logtraffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "any"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "any"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看接口配置，两个 vlink 接口都在同一个 root VDOM 中。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">show</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "npu0_vlink0"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    ←</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260204101211182-BPuwJCxp.png" type="image/png"/>
    </item>
    <item>
      <title>IPSec 多用户组访问控制</title>
      <link>https://support.fortinet.com.cn/vpn/ipsec_vpn/dialup_vpn/ipsec_multiple_user_groups_auth</link>
      <guid>https://support.fortinet.com.cn/vpn/ipsec_vpn/dialup_vpn/ipsec_multiple_user_groups_auth</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">IPSec 多用户组访问控制</source>
      <description>IPSec 多用户组访问控制 功能简介 在 IPsec VPN 远程接入场景中，用户组用于在建立隧道前对远程用户进行身份认证。一个 IPsec VPN 隧道可以关联单个用户组或多个用户组。 用户组在 IPSec VPN 隧道中的配置位置可以存在于 2 处位置： 配置在 IPSec Phase 1（P1）中：只能使用一个用户组。 配置在防火墙策略（Pol...</description>
      <category>拨号 VPN</category>
      <pubDate>Fri, 30 Jan 2026 09:16:11 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>在 IPsec VPN 远程接入场景中，用户组用于在建立隧道前对远程用户进行身份认证。一个 IPsec VPN 隧道可以关联单个用户组或多个用户组。</p>
<p>用户组在 IPSec VPN 隧道中的配置位置可以存在于 2 处位置：</p>
<ul>
<li>配置在 IPSec Phase 1（P1）中：只能使用一个用户组。</li>
<li>配置在防火墙策略（Policy）中：
<ul>
<li>同一条防火墙策略可以同时配置多个用户组。</li>
<li>不同的防火墙策略可以配置不同的用户组，为不同的用户组分配不同的访问权限。</li>
<li>类似 SSL VPN 的 Portal（门户）功能，这在将 SSL VPN 迁移到 IPSec 时非常有用。</li>
</ul>
</li>
</ul>
<h2>网络拓扑</h2>
<img src="https://support.fortinet.com.cn/assets/image-20260130151758576-Bf93MDqM.png" alt="image-20260130151758576" style="max-width:700px;height:auto" width="700">
<ul>
<li>用户 user1、user2 属于用户组 group1，用户 user3 属于用户组 group2。</li>
<li>user1/user2/user3 分别通过 FortiClient IPSec VPN 拨号连接 FortiGate，访问 Server1/Server2。</li>
<li>在防火墙策略中控制：
<ul>
<li>用户组 group1（user1/user2）拨号后只能访问 Server1，无法访问 Server2。</li>
<li>用户组 group2（user3）拨号后只能访问 Server2，无法访问 Server1。</li>
</ul>
</li>
</ul>
<h2>配置方法</h2>
<p>基础网络配置略。</p>
<h3>IPSec 一阶段配置用户组</h3>
<p>只能使用一个用户组，配置方法请参考：<a href="https://support.fortinet.com.cn/vpn/ipsec_vpn/dialup_vpn/fct_ipsec_conn" target="_blank" rel="noopener noreferrer">VPN → IPSec VPN → 拨号 VPN → FortiClient 拨号</a>章节。参考配置如下：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> net-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128gcm-prfsha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256gcm-prfsha384</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chacha20poly1305-prfsha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 20</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 21</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> eap</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> eap-identity</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send-request</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> transport</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.100.1.100</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.100.1.200</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dns-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-split-include</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> save-password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase2-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128gcm</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256gcm</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chacha20poly1305</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 20</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 21</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>防火墙策略配置用户组</h3>
<ol>
<li>
<p>根据网络拓扑中的内容创建用户与用户组。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "guest"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "user1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "user2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> passwd</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "user3"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> xxxxxx</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "user1"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "user2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "user3"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>进入“VPN → VPN 向导”页面，模板选择“远程访问”，填写隧道名称，并点击“开始”按钮。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130153038971-Ch1lEXxg.png" alt="image-20260130153038971" style="max-width:700px;height:auto" width="700">
</li>
<li>
<p>配置 VPN 隧道相关信息。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130153515262-blbi5zij.png" alt="image-20260130153515262" style="max-width:800px;height:auto" width="800">
<ul>
<li>
<p>认证方法：根据需求选择，这里以预共享密钥为例。</p>
</li>
<li>
<p>IKE：由于 FortiClient 在 7.4.4 版本开始不再支持 IKEv1，这里推荐使用 IKEv2。</p>
</li>
<li>
<p>传输：使用 UDP，如使用 UDP 协商失败，再尝试使用自动方式。</p>
</li>
<li>
<p>EAP 对等体识别：使用默认的 EAP 认证。</p>
</li>
<li>
<p>用户身份验证方法：选择“从策略继承”，并选择用户组 group1 和 group2。如果选择“阶段 1 接口”，则只能选择一个用户组。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>
<p>FortiOS 7.6 以下版本的 GUI 向导没有“从策略继承”选项，可以在 GUI 向导配置时先选择一个用户组，在向导配置结束后，修改 IPSec 隧道配置，在 XAUTH 处将用户组的模式修改为“从策略继承”。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260227153811557-Dz6_h959.png" alt="image-20260227153811557" style="max-width:700px;height:auto" width="700">
</li>
<li>
<p>也可以在 IPSec 一阶段的 CLI 配置中取消引用用户组，即可达到“从策略继承”相同的配置效果。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        unset</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authusrgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group1"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</div>
</li>
</ul>
</li>
<li>
<p>配置给客户端分配的 IP 地址范围。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130154003402-BsQLPX_k.png" alt="image-20260130154003402" style="max-width:800px;height:auto" width="800">
</li>
<li>
<p>配置本地 FortiGate 相关信息。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130154208496-Drbk35oi.png" alt="image-20260130154208496" style="max-width:800px;height:auto" width="800">
<ul>
<li>与隧道绑定的输入接口：选择用于接入 VPN 的互联网接口。</li>
<li>本地接口：面向内网服务器 Server1 和 Server2 的接口。</li>
<li>本地地址：客户端拨号成功后访问的内网资源（隧道分割），这里以 Server1 和 Server2 所在的网段为例。</li>
</ul>
</li>
<li>
<p>检查配置无误后，提交配置（可以修改自动生成的隧道分割地址/地址组、防火墙策略名称）。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130154509352-DSehozRf.png" alt="image-20260130154509352" style="max-width:800px;height:auto" width="800">
</li>
<li>
<p>向导自动生成的隧道分割地址组与 IPSec 一阶段/二阶段配置 CLI 命令。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> addrgrp</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup_split"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> member</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server1_10.10.1.0/24"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server2_10.10.2.0/24"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> comment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "VPN: IPSec_Dialup -- Created by VPN wizard"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> uuid</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> be3f392e-fdaf-51f0-431c-681b8197a201</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dynamic</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ike-version</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peertype</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> any</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> net-device</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode-cfg</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128gcm-prfsha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256gcm-prfsha384</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chacha20poly1305-prfsha256</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> comments</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "VPN: IPSec_Dialup -- Created by VPN wizard"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 20</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 21</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> eap</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> eap-identity</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> send-request</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wizard-type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dialup-forticlient</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> transport</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-start-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.100.1.100</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-end-ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.100.1.200</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dns-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auto</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipv4-split-include</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> save-password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> psksecret</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aZFKK834W6UFV39Tkp9enmmHi5ke2PbXeCsnrExTfzHtYHqaUgcirBnxASvBdeCVQjph+8WW2MJXd59ZWSr2OcfpbNK5k3AGqNBzbXvSY/Is4Yo5nUKmhBEH9oPkuUlhyp4+ibXcYd4Eq1Di0aIfloxfPCFCn5MNPQDOQ0YH6BTu+gCTcU8kIaiysXW7gytAEa0HLllmMjY3dkVA</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ipsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase2-interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> phase1name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proposal</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256-sha256</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128gcm</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes256gcm</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> chacha20poly1305</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dhgrp</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 20</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 21</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> comments</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "VPN: IPSec_Dialup -- Created by VPN wizard"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>查看自动生成的防火墙策略，只有 1 条。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130154826284-BN_TzkLJ.png" alt="image-20260130154826284" style="max-width:800px;height:auto" width="800">
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "vpn_IPSec_Dialup_local_allow"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> uuid</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> be44468a-fdaf-51f0-0db3-180ea9115c6d</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup_range"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server1_10.10.1.0/24"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server2_10.10.2.0/24"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> groups</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group1"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> comments</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "VPN: IPSec_Dialup -- Created by VPN wizard"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>为了实现网络拓扑中的需求，需要将其拆分成 2 条策略。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>VPN 向导自动创建的防火墙策略开启了 NAT，在此拓扑下防火墙策略不需要 NAT（Server 配置的网关均为 FortiGate），所以这里关闭了 2 条防火墙策略的 NAT。</li>
<li>为了后续验证结果，开启了防火墙策略的日志记录功能，与隐含策略的日志记录功能。</li>
</ul>
</div>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>不要在 IPSec 一阶段（<code>config vpn ipsec phase1-interface</code>）和防火墙策略（<code>config firewall policy</code>）中同时配置用户组，可能会产生匹配逻辑问题。</p>
</div>
<ul>
<li>用户组 group1（user1/user2）拨号后只能访问 Server1，无法访问 Server2。</li>
<li>用户组 group2（user3）拨号后只能访问 Server2，无法访问 Server1。</li>
</ul>
<img src="https://support.fortinet.com.cn/assets/image-20260130155222923-CMDXjpUK.png" alt="image-20260130155222923" style="max-width:800px;height:auto" width="800">
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup_Server1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port2"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup_range"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server1_10.10.1.0/24"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> logtraffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> groups</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group1"</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup_Server2"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port3"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "IPSec_Dialup_range"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Server2_10.10.2.0/24"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> logtraffic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> groups</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "group2"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> log</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> setting</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fwpolicy-implicit-log</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
<h2>结果验证</h2>
<h3>用户组 group1（user1/user2）拨号后只能访问 Server1，无法访问 Server2</h3>
<ol>
<li>user1 在 FortiClient 客户端（这里以 FortiClient 7.4.5 为例）创建新的 VPN 连接。</li>
</ol>
  <img src="https://support.fortinet.com.cn/assets/image-20260130161350399-DHFwhGEp.png" alt="image-20260130161350399" style="max-width:700px;height:auto" width="700">
<ol start="2">
<li>
<p>配置 IPSec VPN 服务器 IP、预共享密钥、用户名等信息。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130161535023-Dn3gWoOj.png" alt="image-20260130161535023" style="max-width:500px;height:auto" width="500">
</li>
<li>
<p>配置 IKE 版本为 IKEv2，封装模式选择 IKE UDP Port，保存配置。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130161715683-BFUiotc-.png" alt="image-20260130161715683" style="max-width:500px;height:auto" width="500">
</li>
<li>
<p>在已创建的 IPSec VPN 连接处点击“Connect”按钮。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130162009119-Cby2ATon.png" alt="image-20260130162009119" style="max-width:700px;height:auto" width="700">
</li>
<li>
<p>填写账号与密码信息后，连接成功，客户端获取到 IP 地址。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130162211366-o9LndLym.png" alt="image-20260130162211366" style="max-width:700px;height:auto" width="700">
</li>
<li>
<p>在 FortiGate 查看 IPSec VPN 连接状态，可以看到用户、分配 IP 等信息。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260130162755719-PLspnQE8.png" alt="image-20260130162755719" style="max-width:800px;height:auto" width="800">
<div class="language-bash line-numbers-mode has-collapsed-lines collapsed" data-highlighter="shiki" data-ext="bash" style="--vp-collapsed-lines:15;--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose vpn ike gateway list</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vd:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> root/0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">name:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPSec_Dialup_0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">version:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">interface:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">addr:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 192.168.100.2:4500</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> -&gt; </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.168.100.177:60054</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tun_id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.100.1.100/::10.0.0.3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">remote_location:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0.0.0.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">network-id:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">transport:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> UDP</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">created:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 226s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">eap-user:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">2FA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">groups:</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  group1</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Summerices-MacBook-Pro.local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">peer-id-auth:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiClient</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> UID:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 20835405F599455B9842348F3C690201</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">assigned</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IPv4</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.100.1.100/255.255.255.255</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">nat:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> me</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> peer</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">pending-queue:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">PPK:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IKE</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 90/90/90</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">IPsec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SA:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> created</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 1/1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  time</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/0/0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  id/spi:</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 6407f45520af6972/d9cb1bf711638b46</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  direction:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> responder</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  status:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> established</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 226-226s</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ago</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> =</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 90ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  proposal:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> aes128-sha256</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  child:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  SK_ei:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 9efb8e596a94ba16-e8413fbb04e8b1e4</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  SK_er:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 18498c9de912c217-262cf929e0f6fb69</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  SK_ai:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 07232eb37b90dc57-dc1fff11d04b9aa9-a4243c35bd248fe6-a5184bfd5cface85</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  SK_ar:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 576c723eb43b4c88-bdedd73cafa477e2-da3e2da3074321e9-3c603271b327927e</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  PPK:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  message-id</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent/recv:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 0/17</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  QKD:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  PQC-KEM</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (IKE): no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  PQC-KEM</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (all </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">IPsec</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">): no</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  lifetime/rekey:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 86400/85903</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  DPD</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sent/recv:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00000000/00000000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">  peer-id:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Summerices-MacBook-Pro.local</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div><div class="collapsed-lines"></div></div></li>
<li>
<p>在 user1 的 PC 查看路由表，可以看到 FortiGate 给 user1 的 PC 推送了 Server1 和 Server2 两个网段的路由。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>这里以 macOS 为例，Windows 请在 CMD 下使用 <code>route print -4</code> 命令查看。</p>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">user1</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # netstat -nr -f inet</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Routing</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> tables</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Internet:</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Destination</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">        Gateway</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">            Flags</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">               Netif</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Expire</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.1/24</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">         10.100.1.100</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       UGSc</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">                utun8</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">10.10.2/24</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">         10.100.1.100</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       UGSc</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">                utun8</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>user1 的 IPSec 拨号成功后，访问 Server1，可以正常访问，相关流量日志显示匹配防火墙策略 ID 1。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">user1</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # ping 10.10.1.100 -c 3</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">PING</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.1.100</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (10.10.1.100): 56 data bytes</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">64</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> from</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.1.100:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> icmp_seq=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ttl=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">127</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> time=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">4.712</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">64</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> from</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.1.100:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> icmp_seq=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ttl=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">127</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> time=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">4.943</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">64</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> from</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 10.10.1.100:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> icmp_seq=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ttl=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">127</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> time=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">3.157</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ms</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260130151758576-Bf93MDqM.png" type="image/png"/>
    </item>
    <item>
      <title>FortiGuard 更新服务器位置</title>
      <link>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/fortiguard_update_server_location</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/fortiguard_mgmt/fortiguard_update_server_location</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">FortiGuard 更新服务器位置</source>
      <description>FortiGuard 更新服务器位置 功能简介 FortiGate 可以指定 FortiGuard 更新服务器的地理位置，用于控制 FortiGate 在进行以下云服务通信时所连接的服务器区域，该配置常用于优化访问延迟与稳定性或满足合规要求（如数据或流量需限定在特定区域）： 安全特征库更新（AV/IPS/应用控制等）。 Web Filter/DNS F...</description>
      <category>FortiGuard 管理</category>
      <pubDate>Thu, 29 Jan 2026 09:31:54 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>FortiGate 可以指定 FortiGuard 更新服务器的地理位置，用于控制 FortiGate 在进行以下云服务通信时所连接的服务器区域，该配置常用于优化访问延迟与稳定性或满足合规要求（如数据或流量需限定在特定区域）：</p>
<ul>
<li>安全特征库更新（AV/IPS/应用控制等）。</li>
<li>Web Filter/DNS Filter/Email Filter 等分类与评级服务查询。</li>
<li>IoT 识别与相关云服务。</li>
</ul>
<h2>可选服务器位置</h2>
<p>FortiGate 当前支持 3 种更新服务器位置策略。</p>
<h3>最低延迟配置（automatic）</h3>
<p>推荐配置，FortiGate 根据网络条件自动选择时延最低的 FortiGuard 服务器（可能位于不同区域）。</p>
<ul>
<li>适用场景：
<ul>
<li>硬件 FortiGate 的默认配置。</li>
<li>追求最优性能与更新/查询速度。</li>
</ul>
</li>
<li>Anycast 域名：
<ul>
<li><code>globalupdate.fortinet.net</code></li>
<li><code>globalguardservice.fortinet.net</code></li>
</ul>
</li>
<li>非 Anycast 域名：
<ul>
<li><code>update.fortiguard.net</code></li>
<li>UDP：<code>service.fortiguard.net</code></li>
<li>HTTPS：<code>securewf.fortiguard.net</code></li>
</ul>
</li>
</ul>
<h3>仅欧洲（eu）</h3>
<p>FortiGate 仅使用位于欧盟区域的 FortiGuard 服务器。</p>
<ul>
<li>适用场景：
<ul>
<li>欧盟数据合规（如 GDPR）。</li>
<li>明确要求 FortiGuard 相关流量不得出 EU。</li>
</ul>
</li>
<li>Anycast 域名：
<ul>
<li><code>euupdate.fortinet.net</code></li>
<li><code>euguardservice.fortinet.net</code></li>
</ul>
</li>
</ul>
<h3>仅美国（us）</h3>
<p>FortiGate 仅使用位于美国的 FortiGuard 服务器。</p>
<ul>
<li>适用场景：
<ul>
<li>私有云/VM FortiGate 的默认配置。</li>
<li>网络出口明确位于美国。</li>
</ul>
</li>
<li>Anycast 域名：
<ul>
<li><code>usupdate.fortinet.net</code></li>
<li><code>usguardservice.fortinet.net</code></li>
</ul>
</li>
<li>非 Anycast 域名：
<ul>
<li><code>usupdate.fortiguard.net</code></li>
<li>UDP：<code>usservice.fortiguard.net</code></li>
<li>HTTPS：<code>ussecurewf.fortiguard.net</code></li>
</ul>
</li>
</ul>
<h2>默认行为</h2>
<p>| 设备类型       | 默认更新服务器位置        |
|</p>
]]></content:encoded>
    </item>
    <item>
      <title>保护 SSL 服务器</title>
      <link>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/protecting_ssl_server</link>
      <guid>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/protecting_ssl_server</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">保护 SSL 服务器</source>
      <description>保护 SSL 服务器 功能简介 保护 SSL 服务器（Protecting SSL Server）是 SSL/SSH 检测配置文件中的一种工作模式，主要用于入站（Inbound）HTTPS 流量的解密与安全检测。 该功能通常应用在互联网客户端访问位于 FortiGate 后端的真实服务器的场景中（反向代理），通常在映射真实服务器的 VIP 策略中调用，...</description>
      <category>SSL/SSH 检测</category>
      <pubDate>Mon, 26 Jan 2026 08:53:53 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>保护 SSL 服务器（Protecting SSL Server）是 SSL/SSH 检测配置文件中的一种工作模式，主要用于入站（Inbound）HTTPS 流量的解密与安全检测。</p>
<p>该功能通常应用在互联网客户端访问位于 FortiGate 后端的真实服务器的场景中（反向代理），通常在映射真实服务器的 VIP 策略中调用，例如：</p>
<ul>
<li>公网用户访问内网 Web Server。</li>
<li>反向代理/发布服务器场景。</li>
<li>对外提供 HTTPS 服务的业务系统。</li>
</ul>
<h2>工作模式</h2>
<p>在启用“保护 SSL 服务器”模式后，FortiGate 的工作方式如下：</p>
<ol>
<li>FortiGate 使用真实服务器的 SSL 证书。</li>
<li>FortiGate 模拟真实服务器，与客户端建立 SSL 会话：
<ul>
<li>FortiGate 并不使用自签名 CA 证书，而是直接向客户端发送真实服务器的证书。</li>
<li>如果使用的真实服务器证书是公网权威 CA 颁发的证书（或客户端手动信任了该证书），客户端不会出现证书不信任提示。</li>
<li>真实服务器可以是 HTTP（实现 SSL 卸载），也可以是 HTTPS。</li>
</ul>
</li>
<li>FortiGate 解密 HTTPS 流量。</li>
<li>对解密后的流量执行安全检测（如 IPS、AV 等）。</li>
<li>再将流量转发给真实服务器（反向代理）。</li>
</ol>
<h2>适用场景</h2>
<p>“保护 SSL 服务器”模式适用于以下场景：</p>
<ul>
<li>需要对入站 HTTPS 流量进行深度安全检测（如 IPS、AV 等）。</li>
<li>服务器证书（需要携带私钥，如 PFX/PKCS#12 格式）可以导出并部署在 FortiGate 上。</li>
<li>希望客户端看到的证书与服务器真实证书一致。</li>
<li>业务允许 FortiGate 作为 SSL 解密终端。</li>
</ul>
<p>不适用场景：</p>
<ul>
<li>服务器证书无法导出。</li>
<li>不允许中间设备接触服务器私钥。</li>
<li>仅需基础证书检查、不希望解密流量。</li>
</ul>
<h2>网络拓扑</h2>
<img src="https://support.fortinet.com.cn/assets/image-20260126155125015-BsQ2jhNq.png" alt="image-20260126155125015" style="max-width:700px;height:auto" width="700">
<ul>
<li>FortiGate 通过 VIP 策略发布 HTTPS 网站 <code>https://support.fortinet.com.cn</code>。</li>
<li>HTTPS 网站的 SSL 证书安装在 FortiGate 上，并对访问 VIP 的 HTTPS 流量做 IPS 检查。</li>
<li>客户端的 DNS 服务器将 <code>support.fortinet.com.cn</code> 解析到 FortiGate 的 VIP 地址。</li>
<li>客户端通过 Internet 访问 <code>support.fortinet.com.cn</code>，看到的网站 SSL 证书为 FortiGate 提供。</li>
</ul>
<h2>配置方法</h2>
<h3>前置条件</h3>
<ul>
<li>已获取服务器的 SSL 证书文件，通常包含：
<ul>
<li>证书（Certificate）。</li>
<li>私钥（Private Key），PFX/PKCS#12 格式的公钥和私钥在一个文件中。</li>
<li>可能还包含中间证书链。</li>
</ul>
</li>
<li>FortiGate 具备导入本地证书的权限。</li>
<li>该证书 SAN 与服务器域名匹配。</li>
</ul>
<h3>配置步骤</h3>
<ol>
<li>
<p>导入服务器的 SSL 证书（含私钥，如 PFX/PKCS#12 格式，步骤参考：<a href="https://support.fortinet.com.cn/system_mgmt/system_settings/cert_mgmt" target="_blank" rel="noopener noreferrer">系统管理 → 系统设置 → 证书管理</a>章节）。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<ul>
<li>网站证书的 SAN（Subject Alternative Name）字段需要是网站真实的 FQDN（也可以是通配符方式）。否则访问时会产生证书告警。如下所示，网站 <code>support.fortinet.com.cn</code> 所使用的网站 SSL 证书的 SAN 为 <code>*.fortinet.com.cn</code>（通配符方式）。</li>
<li>网站的 SSL 证书需要是公网权威 CA 颁发的证书（或客户端手动信任了该证书），否则客户端访问时会出现证书不信任提示。</li>
</ul>
</div>
<img src="https://support.fortinet.com.cn/assets/image-20260126110532620-BjEvI590.png" alt="image-20260126110532620" style="max-width:800px;height:auto" width="800">
</li>
<li>
<p>创建或编辑 SSL/SSH 检测配置文件，在“启用 SSL 检测”处选择“保护 SSL 服务器”，在“服务器证书”处选择上步导入的服务器证书，保存配置。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260126143526110-CoCQVdAj.png" alt="image-20260126143526110" style="max-width:800px;height:auto" width="800">
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-protecting-ssl-server"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> https</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 443</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deep-inspection</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> imaps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pop3s</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> smtps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 22</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dot</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-cert-mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> replace</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-cert</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "fortinet.com.cn"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在 Web 服务器的 VIP 映射策略中应用上步创建的 SSL/SSH 检测配置文件，</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vip</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Web_Server_VIP"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> extip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10.10.12.100</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mappedip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 192.168.100.77</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> extintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> portforward</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> extport</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 443</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mappedport</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 443</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Web_Server_SSL_Protect"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "lan"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Web_Server_VIP"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> utm-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-protecting-ssl-server"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips-sensor</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "default"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>客户端通过 FortiGate 的 VIP 访问 <code>https://support.fortinet.com.cn</code>，网站 SSL 证书由 FortiGate 提供，未出现证书告警。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260126160755340-TzDfJuVr.png" alt="image-20260126160755340" style="max-width:800px;height:auto" width="800">
</li>
<li>
<p>相关流量日志在“本地流量”分类中显示，源 IP 为 FortiGate 的 wan1 接口 IP。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>上步中引用 VIP 的防火墙策略 ID 为 7，从配置上看客户端是通过防火墙策略 + VIP 的方式访问 <code>support.fortinet.com.cn</code>，直觉上相关日志应该在“转发流量”分类中显示。</li>
<li>但实际上相关流量日志在“本地流量”分类中显示，这说明 FortiGate 是使用反向代理的方式访问真实服务器。</li>
</ul>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">date</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">2026-01-26</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> time</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">16:31:42</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> eventtime</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1769416301197951804</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> tz</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"+0800"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> logid</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"0001000014"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> type</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"traffic"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> subtype</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"local"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> level</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"notice"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vd</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"root"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> srcip</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.168.100.99</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> srcport</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">23235</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> srcintf</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"root"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> srcintfrole</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"undefined"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dstip</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">192.168.100.77</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dstport</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">443</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dstintf</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"lan"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dstintfrole</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"lan"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> srccountry</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"China"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> dstcountry</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"China"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> sessionid</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">3629352</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> proto</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">6</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> action</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"close"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> policyid</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> service</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"HTTPS"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> trandisp</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"noop"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> app</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">"HTTPS"</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> duration</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">5</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> sentbyte</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">3076</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> rcvdbyte</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">19676</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> sentpkt</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">28</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> rcvdpkt</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">24</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div></div></div></li>
</ol>
<h2>常见问题</h2>
<ol>
<li>
<p>客户端是否需要安装 CA 证书。</p>
<p>在“保护 SSL 服务器”模式下，SSL/SSH 检测配置文使用的是服务器真实证书，不是自签名 CA 证书。如果使用的真实服务器证书是公网权威 CA 颁发的证书（或客户端手动信任了该证书所属的 CA 证书），客户端不会出现证书不信任提示。</p>
</li>
<li>
<p>会不会影响服务器端 SSL 配置？</p>
<p>FortiGate 只是作为中间解密设备，不会修改服务器自身的 SSL 配置。</p>
</li>
<li>
<p>私钥安全风险？</p>
<p>是的，这是需要重点评估的风险点：</p>
<ul>
<li>服务器私钥需要存放在 FortiGate 上。</li>
<li>建议限制 FortiGate 管理权限、定期更换证书、明确安全合规要求后再启用。</li>
</ul>
</li>
<li>
<p>与其他 SSL 检测模式有什么区别？</p>
<p>| 模式                   | 是否解密 | 使用证书               | 典型场景        |
|</p>
</li>
</ol>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260126155125015-BsQ2jhNq.png" type="image/png"/>
    </item>
    <item>
      <title>deep-inspection</title>
      <link>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/deep_inspection</link>
      <guid>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/deep_inspection</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">deep-inspection</source>
      <description>deep-inspection 注意 基于以下限制，大部分常见场景下更推荐使用 certificate-inspection 模式，而不是 deep-inspection： 对性能消耗更大，并可能影响某些对证书绑定/校验严格的应用（需通过白名单/例外策略保障兼容性）。 需要每个终端信任 CA 证书，否则可能出现证书告警或连接失败。 要求“中间人解密”与...</description>
      <category>SSL/SSH 检测</category>
      <pubDate>Wed, 21 Jan 2026 08:55:35 GMT</pubDate>
      <content:encoded><![CDATA[
<div class="hint-container warning">
<p class="hint-container-title">注意</p>
<p>基于以下限制，大部分常见场景下更推荐使用 certificate-inspection 模式，而不是 deep-inspection：</p>
<ul>
<li>对性能消耗更大，并可能影响某些对证书绑定/校验严格的应用（需通过白名单/例外策略保障兼容性）。</li>
<li>需要每个终端信任 CA 证书，否则可能出现证书告警或连接失败。</li>
<li>要求“中间人解密”与重签名的证书必须是 CA 证书或 Sub CA 证书，不能使用用户证书。</li>
</ul>
</div>
<h2>功能简介</h2>
<p>深度检测（deep-inspection）是 FortiGate 在 SSL/TLS 加密流量场景下提供的一种安全检测机制。通过对加密流量进行解密、检测和重新加密，FortiGate 能够识别并阻断隐藏在加密通道中的恶意行为，从而避免攻击绕过传统的安全防护措施。</p>
<p>深度检测支持 HTTPS 以及多种基于 SSL/TLS 的常见协议，例如 SMTPS、POP3S、IMAPS 和 FTPS。</p>
<p>能力与限制：</p>
<ul>
<li>可对加密流量应用 AV/IPS/Web Filter/DLP 等内容级检测，安全能力最强。</li>
<li>对性能消耗更大，并可能影响某些对证书绑定/校验严格的应用（需通过白名单/例外策略保障兼容性）。</li>
<li>需要每个终端信任 CA 证书，否则可能出现证书告警或连接失败。</li>
<li>要求“中间人解密”与重签名的证书必须是 CA 证书或 Sub CA 证书，不能使用用户证书。</li>
</ul>
<h2>工作模式</h2>
<p>虽然 HTTPS 等加密协议为互联网通信提供了隐私保护，但攻击者同样可以利用加密流量隐藏恶意内容，例如：</p>
<ul>
<li>在加密的电子商务会话中下载携带病毒的文件。</li>
<li>钓鱼邮件中的“看似正常”附件，在本地执行后建立到 C &amp; C（Command and Control）服务器的加密连接。</li>
<li>通过加密通道下载或回传恶意程序数据。</li>
</ul>
<p>由于上述通信过程均处于加密状态，如果不进行解密检测，相关攻击可能绕过网络安全设备的防护。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260121114005229-CD9fckJU.png" alt="image-20260121114005229" style="max-width:700px;height:auto" width="700">
<p>启用深度检测后，FortiGate 会执行以下操作：</p>
<ul>
<li>模拟目标服务器，与客户端建立 SSL/TLS 会话。</li>
<li>解密并检查流量内容，识别威胁并执行放通/阻断。</li>
<li>重新加密流量，再转发至真实的目标服务器。</li>
</ul>
<h2>证书告警提示</h2>
<p>在重新加密流量时，FortiGate 会使用本地存储的 CA 证书进行签名，例如：Fortinet_CA_SSL、Fortinet_CA_Untrusted、管理员自行上传的 CA 证书。</p>
<p>在应用 deep-inspection 的防火墙策略中，由于客户端浏览器默认不信任这些内置/自定义 CA 证书，客户端在访问时会收到“证书不受信任”的安全警告（不代表配置错误，点击“继续前往”仍可以显示目标网站）。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260121150000821-CO9kk0Zn.png" alt="image-20260121150000821" style="max-width:800px;height:auto" width="800">
<h2>消除证书告警</h2>
<p>为避免客户端出现访问网站时的 HTTPS 证书警告，需要在终端设备上安装 deep-inspection 配置文件使用的 CA 证书并信任。获取 CA 证书步骤如下：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260121150855420-Dr9kJlx8.png" alt="image-20260121150855420" style="max-width:700px;height:auto" width="700">
<ol>
<li>
<p>进入安全配置文件 → SSL/SSH 检测。</p>
</li>
<li>
<p>编辑当前防火墙策略所使用的 SSL/SSH 检测配置文件，如上所示为系统预置的 deep-inspection 配置文件。</p>
</li>
<li>
<p>在 CA 证书右侧点击“下载”按钮。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>内置的 certificate-inspection 配置文件默认使用的 CA 为 Fortinet_CA_SSL，无法修改。</li>
<li>可在设备证书库中导入自定义 CA 证书（参考：<a href="https://support.fortinet.com.cn/system_mgmt/system_settings/cert_mgmt" target="_blank" rel="noopener noreferrer">系统管理 → 系统设置 → 证书管理</a>章节，必须导入带私钥的 CA 证书或 SubCA 证书，不能使用用户证书），并克隆或新建 SSL/SSH 检测配置文件调用自定义 CA 证书。</li>
<li>导入的自定义 CA 证书位于“本地证书”分类中。</li>
</ul>
</div>
</li>
<li>
<p>将下载的 CA 证书加入客户端系统或者浏览器的信任列表。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<ul>
<li>
<p>Chrome/Edge 依赖系统的证书信任列表。</p>
</li>
<li>
<p>而 Firefox 有自己的信任列表，需要在浏览器设置中添加，或在浏览器的证书设置中开启“允许 Firefox 自动信任您安装的第三方证书”，开启后 Firefox 也会信任系统的证书信任列表。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120165902082-C13QjzwW.png" alt="image-20260120165902082" style="max-width:700px;height:auto" width="700">
</li>
</ul>
</div>

</li>
<li>
<p>客户端再次访问该网站时，会直接显示出目标网页，页面显示连接安全，不会弹出证书告警页面。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>同时诸如 Web Filter 阻断页面的 FortiGate 替换页面的证书告警也会消失，参考：<a href="https://support.fortinet.com.cn/utm/ssl_ssh_inspection/certificate_inspection" target="_blank" rel="noopener noreferrer">UTM → SSL/SSH 检查 → certificate-inspection</a> 章节。</p>
</div>
<img src="https://support.fortinet.com.cn/assets/image-20260121151523781-BY7SOluH.png" alt="image-20260121151523781" style="max-width:700px;height:auto" width="700">
</li>
</ol>
<h2>自定义 deep-inspection 配置文件</h2>
<p>默认的 deep-inspection 配置文件为只读，无法修改任何配置（使用出厂自带的 Fortinet_CA_SSL 作为 CA 证书等），当有如下配置需求（包含但不限），必须新建或克隆一个证书检查配置文件：</p>
<ul>
<li>需要使用自定义的 CA 证书。</li>
<li>其他自定义参数，如针对无效 SSL 证书配置处理方式，例如允许、阻断、根据不同证书错误类型设置不同动作等，请参考：<a href="https://support.fortinet.com.cn/utm/ssl_ssh_inspection/ssl_ssh_inspection_profile" target="_blank" rel="noopener noreferrer">UTM → SSL/SSH 检查 → SSL/SSH 检测配置文件</a>章节。</li>
</ul>
<ol>
<li>
<p>进入安全配置文件 → SSL/SSH 检测，新建或克隆 deep-inspection 配置文件。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260121153748617-DdvK8muy.png" alt="image-20260121153748617" style="max-width:750px;height:auto" width="750">
</li>
<li>
<p>在“SSL 检测选项”中配置自定义的 CA 证书，保存配置。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>可在设备证书库中导入自定义 CA 证书（参考：<a href="https://support.fortinet.com.cn/system_mgmt/system_settings/cert_mgmt" target="_blank" rel="noopener noreferrer">系统管理 → 系统设置 → 证书管理</a>章节，必须导入带私钥的 CA 证书或 SubCA 证书，不能使用用户证书），并克隆或新建 SSL/SSH 检测配置文件调用自定义 CA 证书。</li>
<li>导入的自定义 CA 证书位于“本地证书”分类中。</li>
</ul>
</div>
<img src="https://support.fortinet.com.cn/assets/image-20260121154045985-B8jlFne1.png" alt="image-20260121154045985" style="max-width:500px;height:auto" width="500">
</li>
<li>
<p>对应的 SSL/SSH 检查配置文件 CLI 命令如下。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-deep-inspection"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> https</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 443</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deep-inspection</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 990</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deep-inspection</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> imaps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 993</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deep-inspection</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pop3s</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 995</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deep-inspection</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> smtps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 465</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> deep-inspection</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 22</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dot</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> caname</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "testca_bing"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>在防火墙策略中调用该 SSL/SSH 检测配置文件。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>使用 deep-inspection 类型的配置文件时，必须在防火墙策略中至少调用一个 UTM 配置文件，否则深度检测功能不会生效。</p>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "to_Internet1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "lan"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> utm-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-deep-inspection"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "default"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>随后客户端访问 HTTPS 443 或 8443 端口的网站时，FortiGate 的阻断页面证书会被替换成自定义 CA 证书。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120174251178-CM83kOwl.png" alt="image-20260120174251178" style="max-width:700px;height:auto" width="700">
</li>
</ol>
<h2>其他选项</h2>
<h3>免除 SSL 检查</h3>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>此功能仅支持 deep-inspection 模式。</p>
</div>
<p>在某些场景下，可能因隐私或合规要求需要跳过深度检测。</p>
<p>在“免除 SSL 检查”中配置需要跳过深度检测的内容，可免除以下类型的目标地址（按需开启“记录 SSL 免除日志”，相关的日志可以在“日志 &amp; 报表 → 安全事件 → 日志”下的 SSL 分类中查看）：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260121154623904-9vF-4MyN.png" alt="image-20260121154623904" style="max-width:500px;height:auto" width="500">
<ul>
<li>
<p>Web Filter 分类。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>
<p>默认配置下，在执行“免除 SSL 检查”功能时，网站域名与其 IP 地址会同时被 FortiGuard 评级，且返回的分类结果不一致时，FortiGate 会优先采用 IP 地址的分类结果。</p>
</li>
<li>
<p>可以通过如下 CLI 关闭 IP 地址评级，在执行“免除 SSL 检查”功能时，FortiGate 不会再使用 IP 分类结果，仅基于域名的 FortiGuard 分类进行判断。</p>
</li>
<li>
<p>该命令只针对“免除 SSL 检查”功能生效。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">profile-nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-exemption-ip-rating</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</div>
</li>
<li>
<p>IP/IP 范围/IP 子网/地址位置/FQDN/通配符 FQDN。</p>
</li>
<li>
<p>启用“信誉良好的网站”，可跳过 FortiGuard 认定的常见可信网站。</p>
</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-deep-inspection"</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-exempt</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "10.10.1.1-10.10.1.100"</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 2</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "192.168.100.0/24"</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 3</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "China"</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 4</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "support.fortinet.com.cn"</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard-fqdn</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard-fqdn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "*.fortilab.com"</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 6</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fortiguard-category</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 33</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 7</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fortiguard-category</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 31</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line highlighted"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-exemption-log</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>SSL/TLS 版本检测</h3>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>此功能仅支持 deep-inspection 模式。</p>
</div>
<p>FortiGate 提供两种方式限制深度检测适用的 SSL/TLS 版本。</p>
<ul>
<li>
<p>全局配置：启用后，系统默认将最低允许的 SSL/TLS 版本设置为 TLS 1.1（默认开启）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> strong-crypto</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>深度检测配置文件配置：当客户端或服务器尝试使用低于最低允许版本的 SSL/TLS 时阻断会话（默认为 tls-1.0）。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<p>当检测模式为 certificate-inspection 时，无法设置 <code>min-allowed-ssl-version</code>，因为此模式下 FortiGate 不会代理与服务器协商具体的 SSL/TLS 版本。</p>
</div>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ssl</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">https</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ftps}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-allowed-ssl-version</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ssl-3.0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.1</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.3}</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
<h3>不支持 SSL 版本的处理策略</h3>
<p>当客户端或服务器尝试使用 FortiGate 无法识别的 SSL/TLS 版本协商时的动作，默认为 block。</p>
<div class="language-shell line-numbers-mode" data-highlighter="shiki" data-ext="shell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-shell"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ssl</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">https</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ftps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">imaps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">pop3s</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">smtps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">dot}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {allow</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block}</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>检测所有端口</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260121171425338-V1Zwug3p.png" alt="image-20260121171425338" style="max-width:400px;height:auto" width="400">
<p>为优化系统资源，FortiGate 支持针对特定协议启用或禁用协议端口映射。每种协议都有默认的 TCP 端口，管理员可以根据实际需要修改端口配置，以便对非标准端口上的加密流量进行检测。FortiGate 会根据数据包头部信息识别协议类型。支持的协议包括：</p>
<ul>
<li>HTTPS</li>
<li>SMTPS</li>
<li>POP3S</li>
<li>IMAPS</li>
<li>FTPS</li>
<li>DNS over TLS（DoT）</li>
</ul>
<p>“检测所有端口”的实际效果，取决于防火墙检测模式（flow/proxy）和 SSL 检查深度（certificate-inspection/deep-inspection）的配置。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<ul>
<li>防火墙策略的检测模式介绍可参考：<a href="https://support.fortinet.com.cn/troubleshooting/life_of_a_packet/security_inspection/" target="_blank" rel="noopener noreferrer">故障排查 → 数据包处理流程 → 安全检测模式</a>章节。</li>
<li>在 Flow-based + deep-inspection 检测模式下，FortiGate 会对所有端口进行检测，而不受端口映射配置影响。</li>
</ul>
</div>
<p>| 策略检测模式/证书检测模式 | 检测所有端口状态 | 行为                                              |
|</p>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260121114005229-CD9fckJU.png" type="image/png"/>
    </item>
    <item>
      <title>certificate-inspection</title>
      <link>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/certificate_inspection</link>
      <guid>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/certificate_inspection</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">certificate-inspection</source>
      <description>certificate-inspection 注意 当希望兼顾安全与兼容性/性能，且主要关注证书异常与基础风险控制时。大部分情况下推荐此配置（防火墙策略中的默认配置），而不是 deep-inspection。 功能简介 FortiGate 支持 SSL/TLS 证书检查（certificate-inspection）。与 deep-inspection...</description>
      <category>SSL/SSH 检测</category>
      <pubDate>Tue, 20 Jan 2026 09:45:23 GMT</pubDate>
      <content:encoded><![CDATA[
<div class="hint-container warning">
<p class="hint-container-title">注意</p>
<p>当希望兼顾安全与兼容性/性能，且主要关注证书异常与基础风险控制时。大部分情况下推荐此配置（防火墙策略中的默认配置），而不是 deep-inspection。</p>
</div>
<h2>功能简介</h2>
<p>FortiGate 支持 SSL/TLS 证书检查（certificate-inspection）。与 deep-inspection 相比，certificate-inspection 模式仅检查至 SSL/TLS 证书层级的报文头信息，不会解密或检查加密后的实际内容。</p>
<p>该模式主要适用于以下场景：</p>
<ul>
<li>不希望对 HTTPS 流量进行深度解密（出于隐私或合规考虑）。</li>
<li>仍需要基于证书信息对网站访问进行控制。</li>
<li>结合 Web Filter、认证、告警等安全策略使用。</li>
<li>若需要内容级安全检测，应使用深度检查模式（参考：<a href="https://support.fortinet.com.cn/utm/ssl_ssh_inspection/certificate_inspection" target="_blank" rel="noopener noreferrer">UTM → SSL/SSH 检查 → certificate-inspection</a> 章节）。</li>
</ul>
<p>FortiGate 默认提供预置的 certificate-inspection 配置文件，可直接使用（但无法修改配置），也可以克隆或新建 SSL/SSH 配置文件。</p>
<h2>工作模式</h2>
<p>在应用 certificate-inspection 的防火墙策略中：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "to_Internet1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "lan"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> utm-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "certificate-inspection"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "default"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>FortiGate 会解析 HTTPS 连接的 SSL/TLS 证书信息。</li>
<li>根据证书信息触发 Web Filter、认证或阻断动作。</li>
<li>不解密 HTTPS 会话内容。</li>
<li>当访问被拦截或触发替换页面时，返回的 HTTPS 页面由 FortiGate 生成，并使用 FortiGate CA 证书进行签名。</li>
</ul>
<h2>替换页面与证书提示</h2>
<p>在以下情况下，用户访问 HTTPS 网站时可能会看到替换页面：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120160749926-BJ88HsFX.png" alt="image-20260120160749926" style="max-width:700px;height:auto" width="700">
<ul>
<li>网站被 Web Filter 分类阻断。</li>
<li>Web Filter 分类触发告警页面。</li>
<li>访问需要用户认证的页面。</li>
<li>其他策略触发的 HTTPS 拦截行为。</li>
</ul>
<p>替换页面默认使用 FortiGate CA 证书签名（也可以替换成导入的自定义 CA 证书），因此：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120160853809-D57wunmM.png" alt="image-20260120160853809" style="max-width:700px;height:auto" width="700">
<ul>
<li>若客户端未信任该 CA，会提示证书不受信任（仅针对 FortiGate 替换页面，不会影响真实业务访问的目标网站）。</li>
<li>属于正常现象，不代表配置错误。</li>
</ul>
<h2>客户端证书信任配置</h2>
<p>为避免客户端出现 HTTPS 证书警告，需要在终端设备上安装 FortiGate 使用的 CA 证书并信任。获取 CA 证书步骤如下：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120161620978-D-4ElI1W.png" alt="image-20260120161620978" style="max-width:700px;height:auto" width="700">
<ol>
<li>
<p>进入安全配置文件 → SSL/SSH 检测。</p>
</li>
<li>
<p>编辑当前防火墙策略所使用的 SSL/SSH 检测配置文件，如上所示为系统预置的 certificate-inspection 配置文件。</p>
</li>
<li>
<p>在 CA 证书右侧点击“下载”按钮。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>内置的 certificate-inspection 配置文件默认使用的 CA 为 Fortinet_CA_SSL，无法修改。</li>
<li>可在设备证书库中导入自定义 CA 证书（参考：<a href="https://support.fortinet.com.cn/system_mgmt/system_settings/cert_mgmt" target="_blank" rel="noopener noreferrer">系统管理 → 系统设置 → 证书管理</a>章节，必须导入带私钥的 CA 证书或 SubCA 证书，不能使用用户证书），并克隆或新建 SSL/SSH 检测配置文件调用自定义 CA 证书。</li>
<li>导入的自定义 CA 证书位于“本地证书”分类中。</li>
</ul>
</div>
</li>
<li>
<p>将下载的 CA 证书加入客户端系统或者浏览器的信任列表。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<ul>
<li>
<p>Chrome/Edge 依赖系统的证书信任列表。</p>
</li>
<li>
<p>而 Firefox 有自己的信任列表，需要在浏览器设置中添加，或在浏览器的证书设置中开启“允许 Firefox 自动信任您安装的第三方证书”，开启后 Firefox 也会信任系统的证书信任列表。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120165902082-C13QjzwW.png" alt="image-20260120165902082" style="max-width:700px;height:auto" width="700">
</li>
</ul>
</div>

</li>
<li>
<p>客户端再次访问该网站时，会直接显示出 FortiGate 的阻断页面（或登录页面），不会弹出证书告警页面。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120170835838-DAlS_kRD.png" alt="image-20260120170835838" style="max-width:700px;height:auto" width="700">
</li>
</ol>
<h2>自定义 certificate-inspection 配置文件</h2>
<p>默认的 certificate-inspection 配置文件为只读，无法修改任何配置（仅监听 TCP 443 端口，使用出厂自带的 Fortinet_CA_SSL 作为 CA 证书等），当有如下配置需求（包含但不限），必须新建或克隆一个证书检查配置文件。</p>
<ul>
<li>需要检查非标准 HTTPS 端口（例如 8443）。</li>
<li>需要使用自定义的 CA 证书。</li>
<li>需要自定义网站证书无效时的动作。</li>
<li>其他自定义参数，如针对无效 SSL 证书配置处理方式，例如允许、阻断、根据不同证书错误类型设置不同动作等，请参考：<a href="https://support.fortinet.com.cn/utm/ssl_ssh_inspection/ssl_ssh_inspection_profile" target="_blank" rel="noopener noreferrer">UTM → SSL/SSH 检查 → SSL/SSH 检测配置文件</a>章节。</li>
</ul>
<ol>
<li>
<p>进入安全配置文件 → SSL/SSH 检测，新建或克隆 certificate-inspection 配置文件。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120171605106-BofEGQrc.png" alt="image-20260120171605106" style="max-width:750px;height:auto" width="750">
</li>
<li>
<p>在“协议端口映射”中配置 HTTPS 端口，如 443、8443，在“SSL 检测选项”中配置自定义的 CA 证书，根据需要配置其他选项。</p>
<div class="hint-container tip">
<p class="hint-container-title">提示</p>
<ul>
<li>内置的 certificate-inspection 配置文件默认使用的 CA 为 Fortinet_CA_SSL，无法修改。</li>
<li>可在设备证书库中导入自定义 CA 证书（参考：<a href="https://support.fortinet.com.cn/system_mgmt/system_settings/cert_mgmt" target="_blank" rel="noopener noreferrer">系统管理 → 系统设置 → 证书管理</a>章节，必须导入带私钥的 CA 证书或 SubCA 证书，不能使用用户证书），并克隆或新建 SSL/SSH 检测配置文件调用自定义 CA 证书。</li>
<li>导入的自定义 CA 证书位于“本地证书”分类中。</li>
</ul>
</div>
<img src="https://support.fortinet.com.cn/assets/image-20260120171927649-0S6nzae6.png" alt="image-20260120171927649" style="max-width:500px;height:auto" width="500">
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-certificate-inspection"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> https</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 443</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 8443</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> certificate-inspection</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bypass</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> encrypted-client-hello</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> allow</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> imaps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pop3s</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> smtps</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 22</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dot</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> caname</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "testca_bing"</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>保存配置，并在防火墙策略中调用该 SSL/SSH 检测配置文件。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "to_Internet1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "lan"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstintf</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "wan1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> action</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accept</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> srcaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dstaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "all"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> schedule</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "always"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> service</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "ALL"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> utm-status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "test-certificate-inspection"</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter-profile</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "default"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> nat</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>随后客户端访问 HTTPS 443 或 8443 端口的网站时，FortiGate 的阻断页面证书会被替换成自定义 CA 证书。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260120174251178-CM83kOwl.png" alt="image-20260120174251178" style="max-width:700px;height:auto" width="700">
</li>
</ol>
<h2>其他选项</h2>
<h3>不支持 SSL 版本的处理策略</h3>
<p>当客户端或服务器尝试使用 FortiGate 无法识别的 SSL/TLS 版本协商时的动作，默认为 block。</p>
<div class="language-shell line-numbers-mode" data-highlighter="shiki" data-ext="shell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-shell"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ssl</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">https</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">ftps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">imaps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">pop3s</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">smtps</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">dot}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {allow</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> | </span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block}</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>检测所有端口</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260121171557451-Bfjj_JYF.png" alt="image-20260121171557451" style="max-width:400px;height:auto" width="400">
<p>为优化系统资源，FortiGate 支持针对特定协议启用或禁用协议端口映射。每种协议都有默认的 TCP 端口，管理员可以根据实际需要修改端口配置，以便对非标准端口上的加密流量进行检测。FortiGate 会根据数据包头部信息识别协议类型。支持的协议包括：</p>
<ul>
<li>HTTPS</li>
<li>SMTPS</li>
<li>POP3S</li>
<li>IMAPS</li>
<li>FTPS</li>
<li>DNS over TLS（DoT）</li>
</ul>
<p>“检测所有端口”的实际效果，取决于防火墙检测模式（flow/proxy）和 SSL 检查深度（certificate-inspection/deep-inspection）的配置。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<ul>
<li>防火墙策略的检测模式介绍可参考：<a href="https://support.fortinet.com.cn/troubleshooting/life_of_a_packet/security_inspection/" target="_blank" rel="noopener noreferrer">故障排查 → 数据包处理流程 → 安全检测模式</a>章节。</li>
<li>在 Flow-based + deep-inspection 检测模式下，FortiGate 会对所有端口进行检测，而不受端口映射配置影响。</li>
</ul>
</div>
<p>| 策略检测模式/证书检测模式 | 检测所有端口状态 | 行为                                              |
|</p>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260120160749926-BJ88HsFX.png" type="image/png"/>
    </item>
    <item>
      <title>HA 虚拟 MAC</title>
      <link>https://support.fortinet.com.cn/ha/ha_vmac</link>
      <guid>https://support.fortinet.com.cn/ha/ha_vmac</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">HA 虚拟 MAC</source>
      <description>HA 虚拟 MAC 功能简介 在 FortiGate HA（FGCP）集群中，主设备（primary）的接口会使用虚拟 MAC（VMAC）。这样在故障切换（failover）后，新的主设备可以继承与旧的主设备相同的 VMAC 与 IP，使上下联交换机等网络设备仍把它识别为“同一台设备”，从而更快恢复转发与通信。 接口的两类 MAC Current_HW...</description>
      <category>HA 双机热备</category>
      <pubDate>Fri, 16 Jan 2026 10:01:55 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>在 FortiGate HA（FGCP）集群中，主设备（primary）的接口会使用虚拟 MAC（VMAC）。这样在故障切换（failover）后，新的主设备可以继承与旧的主设备相同的 VMAC 与 IP，使上下联交换机等网络设备仍把它识别为“同一台设备”，从而更快恢复转发与通信。</p>
<h3>接口的两类 MAC</h3>
<ul>
<li>Current_HWaddr：接口当前在网络中可见的 MAC 地址，在 standalone（单机）模式下可通过 CLI 修改。</li>
<li>Permanent_HWaddr：网卡出厂写入的物理 MAC，不可更改。</li>
<li>默认配置（standalone 模式）下二者相同，开启 HA FGCP 后，主设备接口对外可见的 MAC（Current_HWaddr）会改为 HA VMAC（与 VDOM/接口/HA group ID 等因素相关）。</li>
</ul>
<h3>VMAC 工作模式</h3>
<ul>
<li>
<p>NAT 模式：</p>
<ul>
<li>主设备每个接口通常获得不同的 VMAC。</li>
<li>VLAN 子接口继承其所在物理口的 VMAC（EMAC VLAN 是个例外）。</li>
<li>冗余/聚合（802.3ad）接口继承列表中第一个成员接口的 VMAC。</li>
</ul>
</li>
<li>
<p>Transparent 模式：</p>
<ul>
<li>FGCP 将 VMAC 分配给主设备的管理 IP。</li>
<li>由于管理 IP 可从任意接口访问，表现为“所有接口看起来像同一个 VMAC”。</li>
</ul>
</li>
<li>
<p>HA 独立管理口：会保留原始 MAC，不会变成 VMAC。</p>
</li>
<li>
<p>备设备（Secondary）：接口 MAC 不会变为 VMAC，仍然使用原始 MAC。</p>
</li>
</ul>
<h2>查看接口 MAC/VMAC</h2>
<ul>
<li>
<p>Standalone 模式：同时显示 Current_HWaddr 与 Permanent_HWaddr，未手动修改接口 MAC 的情况下，二者通常相同（物理 MAC）。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose hardware deviceinfo nic wan1 | grep HWaddr</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Current_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       e0:23:ff:67:e3:9c</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Permanent_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     e0:23:ff:67:e3:9c</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # fnsysctl ifconfig wan1</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    Link</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> encap:Ethernet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> e0:23:ff:67:e3:9c</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        inet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> addr:10.10.12.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Bcast:10.10.12.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Mask:255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        inet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> addr6:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 2100::2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefixlen</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 64</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        link-local6:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fe80::e223:ffff:fe67:e39c</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> prefixlen</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 64</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        UP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> BROADCAST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> RUNNING</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MULTICAST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  MTU:1500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Metric:1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        RX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:179819739</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> errors:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> overruns:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> frame:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        TX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:124048087</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> errors:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> overruns:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> carrier:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        collisions:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> txqueuelen:1000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        RX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes:203328470553</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (189.4 </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">GB</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)  TX bytes:60298053563 (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">56.2</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> GB</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>HA 模式：</p>
<ul>
<li>
<p>主设备：Current_HWaddr 变为 HA VMAC，而 Permanent_HWaddr 仍是物理 MAC，<code>ifconfig</code> 命令看到的 <code>HWaddr</code> 为 HA VMAC。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose hardware deviceinfo nic wan1 | grep HWaddr</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Current_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       00:09:0f:09:07:00</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Permanent_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     94:f3:92:53:ae:7a</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # fnsysctl ifconfig wan1</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    Link</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> encap:Ethernet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 00:09:0F:09:00:00</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        inet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> addr:172.22.6.65</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Bcast:172.22.7.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Mask:255.255.254.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        UP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> BROADCAST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> RUNNING</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> PROMISC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MULTICAST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  MTU:1500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Metric:1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        RX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:336270575</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> errors:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> overruns:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> frame:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        TX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:213599289</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> errors:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> overruns:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> carrier:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        collisions:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> txqueuelen:1000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        RX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes:316749603468</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (294.10 </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">GB</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)  TX bytes:110547160311 (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">102.10</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> GB</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>备设备：Current_HWaddr 与 Permanent_HWaddr 相同，为真实物理 MAC，<code>ifconfig</code> 命令看到的 <code>HWaddr</code> 为真实物理 MAC。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> #  diagnose hardware deviceinfo nic wan1 | grep HWaddr</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Current_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       ac:71:2e:fd:21:be</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Permanent_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     ac:71:2e:fd:21:be</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # fnsysctl ifconfig wan1</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">wan1</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">    Link</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> encap:Ethernet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> AC:71:2E:FD:21:BE</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        inet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> addr:172.22.6.65</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Bcast:172.22.7.255</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Mask:255.255.254.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        UP</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> BROADCAST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> RUNNING</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> PROMISC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> MULTICAST</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  MTU:1500</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Metric:1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        RX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:37615511</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> errors:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> overruns:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> frame:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        TX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> packets:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> errors:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dropped:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> overruns:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> carrier:0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        collisions:0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> txqueuelen:1000</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        RX</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> bytes:6160997309</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (5.7 </span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">GB</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)  TX bytes:0 (</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">0</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  Bytes</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">)</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
</li>
</ul>
<h3>接口 MAC/VMAC 映射表</h3>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose sys ha mac</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">HA</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> msg</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">serial#</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">=FGT61FTK2206xxxx</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Primary</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 0,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  wan1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.7a,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.00,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  wan2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.7b,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.01,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   dmz,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.7c,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.02,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 3,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.7d,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 4,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.7e,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 5,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal3,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.7f,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.05,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 6,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal4,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.80,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.06,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 7,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal5,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.81,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.07,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 8,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     a,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.82,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.08,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 9,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     b,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=94.f3.92.53.ae.83,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=00.09.0f.09.07.08,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> itf_name</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">internal,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> mac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">94.f3.92.53.ae.7e,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vmac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00.09.0f.09.07.04,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> linkfail</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">11,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> itf_name</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">fortilink,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> mac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">94.f3.92.53.ae.82,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vmac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00.09.0f.09.07.08,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> linkfail</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">12,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> itf_name</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">emacvlan1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> mac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">9a.f3.92.53.ae.7a,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vmac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">00.09.0f.09.07.0c,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> linkfail</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">serial#</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">=FGT61FTK22053887</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Secondary</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 0,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  wan1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.be,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">  wan2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.bf,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">   dmz,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c0,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 3,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c1,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 4,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c2,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 5,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal3,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c3,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 6,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal4,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c4,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 7,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=internal5,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c5,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">0</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 8,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     a,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c6,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF"> 9,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> itf_name=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">     b,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mac=ac.71.2e.fd.21.c7,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vmac=--.--.--.--.--.--,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> linkfail=</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">10,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> itf_name</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">internal,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> mac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">ac.71.2e.fd.21.c2,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vmac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">--.--.--.--.--.--,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> linkfail</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">11,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> itf_name</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">fortilink,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> mac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">ac.71.2e.fd.21.c6,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vmac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">--.--.--.--.--.--,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> linkfail</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1</span></span>
<span class="line"><span style="--shiki-light:#E45649;--shiki-dark:#E06C75">prio</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> phy_index</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">12,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> itf_name</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">emacvlan1,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> mac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">b2.71.2e.fd.21.be,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> vmac</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">--.--.--.--.--.--,</span><span style="--shiki-light:#E45649;--shiki-dark:#E06C75"> linkfail</span><span style="--shiki-light:#383A42;--shiki-dark:#56B6C2">=</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">0</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>输出包含每个接口的 phy_index、itf_name、mac（物理）、vmac（虚拟）、linkfail 等字段。</li>
<li>这个输出对排查“某个接口当前应该用哪个 VMAC”很直观。</li>
</ul>
<h2>VMAC 分配方式</h2>
<p>有 3 种 VMAC 分配方式：默认方式、自动分配、手动分配。</p>
<h3>默认方式</h3>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<ul>
<li>以下 VMAC 算法仅适用于比较常见的情况：​<strong><code>vcluster_integer</code> = 0 或 1， <code>group-id</code> &lt; 256，<code>phy_index</code> &lt; 128</strong>的情况。</li>
<li>其他情况下的 VMAC 算法会有所区别，具体请参考<a href="https://docs.fortinet.com/document/fortigate/7.6.99/administration-guide/564710" target="_blank" rel="noopener noreferrer">官方 Docs 文档</a>。</li>
</ul>
</div>
<p>默认配置下，HA VMAC 地址根据以下公式确定：</p>
<p v-pre="" class="katex-block"><span class="katex-display"><span class="katex"><span class="katex-mathml"><math xmlns="http://www.w3.org/1998/Math/MathML" display="block"><semantics><mrow><mo stretchy="false">⟨</mo><mi>g</mi><mi>r</mi><mi>o</mi><mi>u</mi><mi>p</mi><mtext>-</mtext><mi>p</mi><mi>r</mi><mi>e</mi><mi>f</mi><mi>i</mi><mi>x</mi><mo stretchy="false">⟩</mo><mo>:</mo><mo stretchy="false">⟨</mo><mi>g</mi><mi>r</mi><mi>o</mi><mi>u</mi><mi>p</mi><mtext>-</mtext><mi>i</mi><msub><mi>d</mi><mi>h</mi></msub><mi>e</mi><mi>x</mi><mo stretchy="false">⟩</mo><mo>:</mo><mo stretchy="false">(</mo><mo stretchy="false">⟨</mo><mi>v</mi><mi>c</mi><mi>l</mi><mi>u</mi><mi>s</mi><mi>t</mi><mi>e</mi><mi>r</mi><mi mathvariant="normal">_</mi><mrow><mi>i</mi><mi>n</mi><mi>t</mi><mi>e</mi><mi>g</mi><mi>e</mi><mi>r</mi></mrow><mo stretchy="false">⟩</mo><mo>+</mo><mo stretchy="false">⟨</mo><mi>p</mi><mi>h</mi><mi>y</mi><mi mathvariant="normal">_</mi><mrow><mi>i</mi><mi>n</mi><mi>d</mi><mi>e</mi><mi>x</mi></mrow><mo stretchy="false">⟩</mo><mo stretchy="false">)</mo></mrow><annotation encoding="application/x-tex">\langle group\text{-}prefix\rangle:\langle group\text{-}id_hex\rangle:(\langle vcluster\_{integer}\rangle+\langle phy\_{index}\rangle)
</annotation></semantics></math></span><span class="katex-html" aria-hidden="true"><span class="base"><span class="strut" style="height:1em;vertical-align:-0.25em;"></span><span class="mopen">⟨</span><span class="mord mathnormal" style="margin-right:0.03588em;">g</span><span class="mord mathnormal" style="margin-right:0.02778em;">r</span><span class="mord mathnormal">o</span><span class="mord mathnormal">u</span><span class="mord mathnormal">p</span><span class="mord text"><span class="mord">-</span></span><span class="mord mathnormal">p</span><span class="mord mathnormal" style="margin-right:0.02778em;">r</span><span class="mord mathnormal">e</span><span class="mord mathnormal" style="margin-right:0.10764em;">f</span><span class="mord mathnormal">i</span><span class="mord mathnormal">x</span><span class="mclose">⟩</span><span class="mspace" style="margin-right:0.2778em;"></span><span class="mrel">:</span><span class="mspace" style="margin-right:0.2778em;"></span></span><span class="base"><span class="strut" style="height:1em;vertical-align:-0.25em;"></span><span class="mopen">⟨</span><span class="mord mathnormal" style="margin-right:0.03588em;">g</span><span class="mord mathnormal" style="margin-right:0.02778em;">r</span><span class="mord mathnormal">o</span><span class="mord mathnormal">u</span><span class="mord mathnormal">p</span><span class="mord text"><span class="mord">-</span></span><span class="mord mathnormal">i</span><span class="mord"><span class="mord mathnormal">d</span><span class="msupsub"><span class="vlist-t vlist-t2"><span class="vlist-r"><span class="vlist" style="height:0.3361em;"><span style="top:-2.55em;margin-left:0em;margin-right:0.05em;"><span class="pstrut" style="height:2.7em;"></span><span class="sizing reset-size6 size3 mtight"><span class="mord mathnormal mtight">h</span></span></span></span><span class="vlist-s">​</span></span><span class="vlist-r"><span class="vlist" style="height:0.15em;"><span></span></span></span></span></span></span><span class="mord mathnormal">e</span><span class="mord mathnormal">x</span><span class="mclose">⟩</span><span class="mspace" style="margin-right:0.2778em;"></span><span class="mrel">:</span><span class="mspace" style="margin-right:0.2778em;"></span></span><span class="base"><span class="strut" style="height:1.06em;vertical-align:-0.31em;"></span><span class="mopen">(⟨</span><span class="mord mathnormal" style="margin-right:0.03588em;">v</span><span class="mord mathnormal">c</span><span class="mord mathnormal" style="margin-right:0.01968em;">l</span><span class="mord mathnormal">u</span><span class="mord mathnormal">s</span><span class="mord mathnormal">t</span><span class="mord mathnormal" style="margin-right:0.02778em;">er</span><span class="mord" style="margin-right:0.02778em;">_</span><span class="mord"><span class="mord mathnormal">in</span><span class="mord mathnormal">t</span><span class="mord mathnormal">e</span><span class="mord mathnormal" style="margin-right:0.03588em;">g</span><span class="mord mathnormal" style="margin-right:0.02778em;">er</span></span><span class="mclose">⟩</span><span class="mspace" style="margin-right:0.2222em;"></span><span class="mbin">+</span><span class="mspace" style="margin-right:0.2222em;"></span></span><span class="base"><span class="strut" style="height:1.06em;vertical-align:-0.31em;"></span><span class="mopen">⟨</span><span class="mord mathnormal">p</span><span class="mord mathnormal">h</span><span class="mord mathnormal" style="margin-right:0.03588em;">y</span><span class="mord" style="margin-right:0.02778em;">_</span><span class="mord"><span class="mord mathnormal">in</span><span class="mord mathnormal">d</span><span class="mord mathnormal">e</span><span class="mord mathnormal">x</span></span><span class="mclose">⟩)</span></span></span></span></span></p>
<ul>
<li>
<p>HA 配置示例：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ha</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group-id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group-name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "summerice"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mode</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> a-p</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> password</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ENC</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> 8d7WHMRiOFwjt7pOVnRmVrs9+rVayb7F2h1BKknc/3NsIjK1iEetIIVMzaGcdy3ONs7YzupDTFE09VWflnewYi91ZZ9V63QFh+EsKYhxjphPRf8cBmkQAq9Dcu6ymAo/Sm60+yVAUl5T+sUFbBivGJIG55rGnVV6BuN8VB3UYupQAUFOA9hZovr0TE6GcKkM/+lBf1lmMjY3dkVA</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hbdev</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port4"</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> override</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p><code>group-prefix</code>：此情况下固定为 00:09:0f:09，占据 VMAC 的前 4 段（32 bit）。</p>
</li>
<li>
<p><code>group-id_hex</code>：vluster 的 group-id 转换为十六进制的形式，占据 VMAC 的第 5 段。下表列出了为每个 group-id 设置的 VMAC 地址。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<ul>
<li>可用 <code>get system ha | grep group-id</code> 查看 group-id。</li>
</ul>
</div>
<p>| Integer Group ID | <strong>Hexadecimal Group ID</strong>|
| :</p>
</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>检测模式</title>
      <link>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/inspection_mode</link>
      <guid>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/inspection_mode</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">检测模式</source>
      <description>检测模式 SSL（Secure Sockets Layer）内容扫描与检查功能用于对加密流量执行安全检测，使系统能够在 SSL/TLS 加密通信中应用 IPS、AV、Web Filter 等安全功能。 SSL/SSH 检测配置文件可直接应用于防火墙策略中。FortiOS 默认内置四种 SSL/SSH 检测配置文件，其中三种为只读配置，可被克隆并修改使用...</description>
      <category>SSL/SSH 检测</category>
      <pubDate>Fri, 16 Jan 2026 10:01:55 GMT</pubDate>
      <content:encoded><![CDATA[
<p>SSL（Secure Sockets Layer）内容扫描与检查功能用于对加密流量执行安全检测，使系统能够在 SSL/TLS 加密通信中应用 IPS、AV、Web Filter 等安全功能。</p>
<p>SSL/SSH 检测配置文件可直接应用于防火墙策略中。FortiOS 默认内置四种 SSL/SSH 检测配置文件，其中三种为只读配置，可被克隆并修改使用：</p>
<ul>
<li>certificate-inspection（只读，可克隆）</li>
<li>deep-inspection（只读，可克隆）</li>
<li>no-inspection（只读，可克隆）</li>
<li>custom-deep-inspection（可编辑）</li>
</ul>
<p>SSL/SSH 检测配置文件通常应用于出口防火墙策略，适用于目标地址不明确的流量场景。根据策略需求，可配置以下检查参数：</p>
<ul>
<li>用于解密 SSL 加密流量的 CA 证书</li>
<li>参与检查的 SSL 协议类型</li>
<li>各 SSL 协议对应的检测端口</li>
<li>是否允许无效 SSL 证书</li>
<li>是否对 SSH 流量执行检查</li>
<li>可绕过 SSL 检查的地址或 Web 分类白名单</li>
</ul>
<h2>检测模式对比</h2>
<p>在实际策略应用中，主要关注以下三种模式：no-inspection、certificate-inspection、deep-inspection。它们的差异核心在于：是否解密流量、可获取的信息深度、对业务/性能的影响。</p>
<h3>certificate-inspection</h3>
<ul>
<li>工作方式：不解密业务内容，仅检查 TLS 握手阶段的证书与部分协议特征，防火墙策略中的默认配置。</li>
<li>可见信息：服务器证书、证书链、有效期、签发者、以及部分 TLS 握手信息（例如 SNI 等）。</li>
<li>能力与限制：
<ul>
<li>可基于证书可信性/异常证书进行阻断或告警（例如过期、吊销、校验失败等）。</li>
<li>相比 deep-inspection，对性能影响更小、对业务兼容性更高。</li>
<li>由于不解密载荷，无法对加密内容（如 HTTPS）执行深度的 AV/IPS/Web Filter 等检测。</li>
</ul>
</li>
<li>典型场景：大多数通用出口流量的“轻量检测”、对业务敏感但仍希望拦截恶意/异常证书的网站。</li>
</ul>
<h3>no-inspection</h3>
<ul>
<li>工作方式：不对 SSL/TLS 流量进行检查与解密，流量保持端到端加密直通。</li>
<li>可见信息：仅检查/记录最基础的连接层信息（如源/目的 IP、端口、会话信息等）。</li>
<li>能力与限制：
<ul>
<li>无法对加密内容执行 AV/IPS/Web Filter 等基于内容的检测。</li>
<li>适用于对隐私/合规要求极高或无法安装证书的场景。</li>
</ul>
</li>
<li>典型场景：银行/医疗等敏感业务、第三方应用不允许解密、故障排查期间临时放行等。</li>
</ul>
<h3>deep-inspection</h3>
<ul>
<li>工作方式：对 SSL/TLS 流量进行“中间人解密”与重签名，解密后将明文交给安全模块（如 IPS/AV/Web Filter）检测，再重新加密转发。通常需要在终端侧部署并信任 FortiGate（或自颁发） 的 CA 证书。</li>
<li>可见信息：完整的应用层内容（HTTP/HTTPS 内容、文件下载内容、URL/Host 等更完整的特征）。</li>
<li>能力与限制：
<ul>
<li>可对加密流量应用 AV/IPS/Web Filter/DLP 等内容级检测，安全能力最强。</li>
<li>对性能消耗更大，并可能影响某些对证书绑定/校验严格的应用（需通过白名单/例外策略保障兼容性）。</li>
<li>需要每个终端信任 CA 证书，否则可能出现证书告警或连接失败。</li>
<li>要求“中间人解密”与重签名的证书必须是 CA 证书或 Sub CA 证书，不能使用用户证书。</li>
</ul>
</li>
<li>典型场景：对外网访问需要强安全管控的办公终端、重点部门出网、对下载/恶意网站拦截要求高的环境。</li>
</ul>
<h2>配置建议</h2>
<ul>
<li>certificate-inspection：当希望兼顾安全与兼容性/性能，且主要关注证书异常与基础风险控制时。大部分情况下推荐此配置（防火墙策略中的默认配置）。</li>
<li>no-inspection：当业务明确要求不解密、或对解密高度敏感/不具备终端证书部署条件时。</li>
<li>deep-inspection：当组织允许终端部署证书、且需要最大化加密流量可视化与防护能力时。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>SSL/SSH 检测配置文件</title>
      <link>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/ssl_ssh_inspection_profile</link>
      <guid>https://support.fortinet.com.cn/utm/ssl_ssh_inspection/ssl_ssh_inspection_profile</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">SSL/SSH 检测配置文件</source>
      <description>SSL/SSH 检测配置文件 配置方法 GUI 进入安全配置文件 → SSL/SSH 检测，点击新建按钮。 相关信息 预置的 custom-deep-inspection 配置文件也可直接编辑使用。 image-20260114162011470 SSL 检测选项： 启用 SSL 检测： 多个客户端连接到多个服务器：用于目标未知的通用策略，常用于出站互...</description>
      <category>SSL/SSH 检测</category>
      <pubDate>Wed, 14 Jan 2026 09:35:17 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>配置方法</h2>
<h3>GUI</h3>
<p>进入安全配置文件 → SSL/SSH 检测，点击新建按钮。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>预置的 custom-deep-inspection 配置文件也可直接编辑使用。</p>
</div>
<p><img src="https://support.fortinet.com.cn/assets/image-20260114162011470-BQV7GxRz.png" alt="image-20260114162011470" width="800" style="max-width:800px;height:auto"></p>
<ul>
<li>SSL 检测选项：
<ul>
<li>启用 SSL 检测：
<ul>
<li>多个客户端连接到多个服务器：用于目标未知的通用策略，常用于出站互联网流量。</li>
<li>保护 SSL 服务器：用于特定 SSL 服务器，需在“服务证书”配置处指定服务器证书。</li>
</ul>
</li>
<li>检查方法：
<ul>
<li>SSL 证书检查（certificate-inspection）：仅检查证书（到 SSL/TLS 层的头部信息），不检查加密内容。可对 ECH 做允许或阻断。</li>
<li>完整 SSL 检查（deep-inspection）：检查 SSL/TLS 加密载荷内容。</li>
</ul>
</li>
<li>CA 证书：从已安装证书中选择用于检查/解密的 CA 证书。可点击 Download 下载证书。</li>
<li>恶意证书：配置阻断或允许潜在恶意证书。可通过“查看恶意证书定义”查看被阻断证书列表（含原因、SHA1 指纹与日期）。</li>
<li>未受信任 SSL 证书：配置服务器证书非受信任 CA 签发时的动作。
<ul>
<li>允许（默认）。</li>
<li>阻断。</li>
<li>忽略：仅对“deep-inspection”有效，重新签名为受信任。说明：在 GUI 中对证书检查模式配置 Ignore 不生效且不会保存。</li>
<li>可通过“查看信任 CA 列表”查看 FortiGate 信任的内置与导入 CA。</li>
</ul>
</li>
<li>服务器证书 SNI 检查：检查 SSL Client Hello 消息中的 SNI 与服务器证书 CN 或 SAN 是否匹配。
<ul>
<li>启用（默认）：不匹配时使用证书 CN 进行 URL 过滤。</li>
<li>严格：不匹配时关闭连接。</li>
<li>禁用：禁用检查。</li>
</ul>
</li>
<li>强制 SSL 加密算法合规：启用/禁用 SSL 密码套件合规性检查，仅“deep-inspection”可用。</li>
<li>强制 SSL 协商过程合规：启用/禁用 SSL 协商合规性检查，仅“deep-inspection”可用。</li>
<li>基于 HTTPS 的 RPC：启用/禁用 RPC over HTTPS 流量检查，仅“deep-inspection”可用。</li>
<li>基于 HTTPS 的 MAPI：启用/禁用 MAPI over HTTPS 流量检查。</li>
</ul>
</li>
<li>协议端口映射：
<ul>
<li>检查所有端口：启用后使用 IPS 引擎检查所有端口。可选择是否禁用 DNS over TLS。</li>
<li>HTTPS/SMTPS/POP3S/IMAPS/FTPS：若未启用“检查所有端口”，可在对应协议旁指定需要检查的端口。</li>
<li>基于 TLS 的 DNS：启用/禁用 DNS over TLS 检查。</li>
<li>加密的客户端 Hello：允许或阻止使用加密 Client Hello（ECH）的 TLS 连接，仅在“检查方法”为 certificate-inspection 时可用。</li>
<li>HTTP/3 协议：
<ul>
<li>当检查方法为“SSL 证书检查”或 HTTPS 被禁用时，HTTP/3 固定为 Bypass 且不可修改。</li>
<li>当检查方法为“deep-inspection”时，可选 Inspect、旁路、阻断。</li>
</ul>
</li>
<li>基于 QUIC 的 DNS：当检查方法为检查方法 deep-inspection 时可用。可选 Inspect、旁路或阻断。</li>
</ul>
</li>
<li>免除 SSL 检查：
<ul>
<li>信誉良好的网站：仅“deep-inspection”可用。用于指定信誉网站、FortiGuard Web 分类或地址对象的豁免。可启用日志记录豁免。</li>
</ul>
</li>
<li>SSH 检测选项：
<ul>
<li>SSH 深度检测：启用/禁用 SSH 协议深度扫描；启用后 SSH 端口可配置。</li>
<li>SSH 端口：定义要检测的 SSH 协议数据包的端口：
<ul>
<li>任何：检测所有 SSH 流量。</li>
<li>指定：仅检测指定 TCP 端口。</li>
</ul>
</li>
</ul>
</li>
<li>通用选项：
<ul>
<li>无效的 SSL 证书：配置无效证书的放行/阻断策略。设为自定义时可分别配置过期、回收（吊销）、验证超时、验证失败等场景。深度检查下可选“保持不受信任 &amp; 允许”、“阻断”、“信任 &amp; 允许”。</li>
<li>记录 SSL 异常日志：启用后记录包含无效证书的会话日志，默认启用。日志生成在安全事件日志类型下的 SSL 子类型。</li>
</ul>
</li>
</ul>
<h3>CLI</h3>
<div class="language-bash line-numbers-mode has-collapsed-lines collapsed" data-highlighter="shiki" data-ext="bash" style="--vp-collapsed-lines:15;--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> firewall</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-ssh-profile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> allowlist</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> block-blocklisted-certificates</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> caname</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> comment</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {var-string}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> dot</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> DNS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> over</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> TLS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-after-tcp-handshake</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [inspect|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">bypass</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp-not-quic</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ech-outer-sni</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ClientHelloOuter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SNIs</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> be</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> blocked.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftps</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> FTPS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-allowed-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [ssl-3.0|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> https</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> HTTPS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-probe-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> encrypted-client-hello</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-allowed-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [ssl-3.0|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-after-tcp-handshake</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> quic</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [inspect|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">bypass</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">certificate-inspection</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> udp-not-quic</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> imaps</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> IMAPS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-after-tcp-handshake</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> mapi-over-https</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pop3s</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> POP3S</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-after-tcp-handshake</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> rpc-over-https</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">name</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">1&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">,</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">name</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">2&gt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">,</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ...</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server-cert-mode</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [re-sign|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">replace]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> smtps</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SMTPS</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-after-tcp-handshake</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SSH</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect-all</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-after-tcp-handshake</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh-algorithm</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [compatible|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">high-encryption]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssh-tun-policy-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">deep-inspection]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Configure</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SSL</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> options.</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-probe-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-failure</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cert-validation-timeout</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> encrypted-client-hello</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> expired-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspect-all</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">certificate-inspection</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> min-allowed-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [ssl-3.0|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">tls-1.0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> revoked-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sni-server-cert-check</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">strict</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-cipher</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-negotiation</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> unsupported-ssl-version</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">            set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-server-cert</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [allow|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">block</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-anomaly-log</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-exempt</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Servers</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> to</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> exempt</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> from</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SSL</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> inspection.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> address6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fortiguard-category</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {integer}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> regex</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [fortiguard-category|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">address</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wildcard-fqdn</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-exemption-ip-rating</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [enable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">disable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-exemption-log</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-handshake-log</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-negotiation-log</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">        config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-server</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            Description:</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> SSL</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> server</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> used</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> for</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> client</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> certificate</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> request.</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">i</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">d&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftps-client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> https-client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> imaps-client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {ipv4-address-any}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> pop3s-client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> smtps-client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">                set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-other-client-certificate</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [bypass|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">inspect</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">            next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">        end</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ssl-server-cert-log</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> supported-alpn</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [http1-1|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">http2</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">|</span><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">...</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">]</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> untrusted-caname</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> {string}</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> use-ssl-server</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> [disable|</span><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">enable]</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div><div class="collapsed-lines"></div></div><h2>检测所有端口</h2>
<img src="https://support.fortinet.com.cn/assets/image-20260121171425338-V1Zwug3p.png" alt="image-20260121171425338" style="max-width:400px;height:auto" width="400">
<p>为优化系统资源，FortiGate 支持针对特定协议启用或禁用协议端口映射。每种协议都有默认的 TCP 端口，管理员可以根据实际需要修改端口配置，以便对非标准端口上的加密流量进行检测。FortiGate 会根据数据包头部信息识别协议类型。支持的协议包括：</p>
<ul>
<li>HTTPS</li>
<li>SMTPS</li>
<li>POP3S</li>
<li>IMAPS</li>
<li>FTPS</li>
<li>DNS over TLS（DoT）</li>
</ul>
<p>“检测所有端口”的实际效果，取决于防火墙检测模式（flow/proxy）和 SSL 检查深度（certificate-inspection/deep-inspection）的配置。</p>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>防火墙策略的检测模式介绍可参考：<a href="https://support.fortinet.com.cn/troubleshooting/life_of_a_packet/security_inspection/" target="_blank" rel="noopener noreferrer">故障排查 → 数据包处理流程 → 安全检测模式</a>章节。</p>
</div>
<p>| 策略检测模式/证书检测模式 | 检测所有端口状态 | 行为                                              |
|</p>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260114162011470-BQV7GxRz.png" type="image/png"/>
    </item>
    <item>
      <title>AV/IPS 内存高排查</title>
      <link>https://support.fortinet.com.cn/troubleshooting/av_ips_memory_high</link>
      <guid>https://support.fortinet.com.cn/troubleshooting/av_ips_memory_high</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">AV/IPS 内存高排查</source>
      <description>AV/IPS 内存高排查 背景介绍 在使用 Antivirus/IPS 的场景中，内存保护模式的触发可能属于高负载条件下的正常保护机制，并不一定表示系统异常或缺陷。 本文以常用的 flow mode 下的 ipsengine + antivirus 为示例，用一台 4GB 内存的 FortiGate 演示：穿过 FortiGate 对一个 2MB 文件...</description>
      <category>故障排查</category>
      <pubDate>Mon, 12 Jan 2026 09:50:27 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>背景介绍</h2>
<p>在使用 Antivirus/IPS 的场景中，内存保护模式的触发可能属于高负载条件下的正常保护机制，并不一定表示系统异常或缺陷。</p>
<p>本文以常用的 flow mode 下的 ipsengine + antivirus 为示例，用一台 4GB 内存的 FortiGate 演示：穿过 FortiGate 对一个 2MB 文件发起大量 HTTP: 80 下载请求，目标是制造多个下载同时处于 pending 与 buffered 状态。后续主要聚焦 antivirus 与 ipsengine 的表现与关联，并给出采集、判断与改进方向。</p>
<h2>问题现象</h2>
<h3>系统挂起（System hangs）</h3>
<ul>
<li>当发起下载且文件总大小大于 512KB 时，系统会分配 1MB Cached RAM（用于后续缓冲与处理）。</li>
<li>示例：若同时启动 1024 个 4MB 文件传输：
<ul>
<li>初始预分配约 1MB * 1024 = 1GB RAM。</li>
<li>在传输接近结束且多数会话同时处于 pending 状态时，可能累积到 4MB * 1024 = 4GB 的缓冲需求，从而占满 4GB 设备的可用内存。</li>
</ul>
</li>
<li>ipsengine 没有缓存限制。</li>
<li>此类极端场景可能导致系统 hang：转发与管理均不可用。</li>
</ul>
<h3>系统死锁（System deadlock）</h3>
<ul>
<li>在高内存压力下，系统可能耗尽可用 cached memory。</li>
<li>ipsengine 进入“S”（sleeping）状态，等待 cache 资源可用以继续缓存流量。</li>
<li>该状态可能导致业务中断。</li>
</ul>
<h2>排查准则</h2>
<ul>
<li><strong>必须在问题发生当下采集数据</strong>：在所有内存保护模式场景中，应在问题发生期间采集调试数据。内存指针、进程内存分配、潜在内存泄漏迹象等关键证据通常只会在异常发生时体现。如果在系统恢复正常或接近正常后再采集，很多现象不会出现在数据中，影响判断。</li>
<li><strong>需要观察一段时间内的变化趋势</strong>：不少场景需要通过脚本或周期性采集，在一段时间内观察内存使用的演化过程，判断是否存在持续增长、周期性峰值、或与流量/会话变化一致的波动关系。</li>
</ul>
<h2>初步排查</h2>
<h3>diagnose sys top 2</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260112152558184-CD_pnx-m.png" alt="image-20260112152558184" style="max-width:700px;height:auto" width="700">
<ul>
<li><code>2</code>表示每 2 秒刷新一次。</li>
<li>在 top 输出界面中：
<ul>
<li>按“m”按内存排序。</li>
<li>按“p”按 CPU 排序。</li>
</ul>
</li>
<li>记录进程 PID，用于后续追踪。</li>
<li>建议连续采集一段时间，观察 CPU 与内存是否波动、是否同步变化，并尝试总结规律。</li>
</ul>
<h3>diagnose sys top-mem 10</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260112152625909-C7ZRcAjr.png" alt="image-20260112152625909" style="max-width:700px;height:auto" width="700">
<ul>
<li>列出内存消耗最高的 10 个进程。</li>
<li>在较大平台上可适当提高显示进程数。</li>
<li>重点关注：
<ul>
<li>哪个进程消耗最高。</li>
<li>该进程与其他进程合计占用多少。</li>
<li>这几个进程内存之和占系统总内存比例。</li>
</ul>
</li>
</ul>
<h3>diagnose hardware sysinfo conserve</h3>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112153037959-zuJzc1ng.png" alt="image-20260112153037959" width="800" style="max-width:800px;height:auto"></p>
<ul>
<li>当前 FortiGate 是否进入了内存保护模式。</li>
<li>内存占用率是否超过 red threshold。</li>
<li>如果进入了内存保护模式，则比较其值是否高于 red threshold。</li>
</ul>
<h3>diagnose hardware sysinfo memory</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260112153533961-BZuA9e7x.png" alt="image-20260112153533961" style="max-width:700px;height:auto" width="700">
<ul>
<li>可能看到 Cached 占用非常高（例如 3.3GB/4GB）。</li>
<li>其他可能较高的 bucket 包括 Inactive、Inactive (anon)、Shmem。</li>
<li>该输出与 Linux 的/proc/meminfo（cat/proc/meminfo）一致，可参考 <a href="https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/6/html/deployment_guide/s2-proc-meminfo" target="_blank" rel="noopener noreferrer">Linux 文档</a>进一步理解各 counter 含义。</li>
</ul>
<h3>get system performance status</h3>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112154321075-BB7_1k9b.png" alt="image-20260112154321075" width="800" style="max-width:800px;height:auto"></p>
<ul>
<li>该输出包含实时与历史统计，例如：
<ul>
<li>过去 30 分钟平均网络使用。</li>
<li>最近 10/30 分钟会话数变化。</li>
</ul>
</li>
<li>若设备在几分钟前经历过流量冲击，部分非实时的变化在其他命令中不易直接观察，但在此统计中可能更直观。</li>
</ul>
<h3>总结</h3>
<ul>
<li>此例中，ipsengine 是主要的内存占用者（示例中 PID 257）。</li>
<li>scanunitd（一个或多个 worker）是主要 CPU 消耗者（示例中 PID 12262、12260）。</li>
<li>设备处于 内存保护模式且超过 red threshold。</li>
<li>内存主要被 Cached、Inactive、Inactive (anon)、Shmem 占用。</li>
<li>基于以上现象，下一步应重点排查：ipsengine 为何占用大量内存，以及其与 antivirus（scanunitd 高 CPU）之间的关联关系。</li>
</ul>
<h2>ipsengine/antivirus 计数器</h2>
<p>本章节目标是确定“pending 状态文件传输缓存用于 AV 检测导致 ipsengine 内存上升”。</p>
<h3>diagnose sys process dump 254</h3>
<ul>
<li>
<p>查看进程 PID 254（前文中查看的 ipsengine 进程 PID，示例因设备重启导致 PID 变化，请忽略 PID 差异）的状态：</p>
<img src="https://support.fortinet.com.cn/assets/image-20260112155229658-DBlWBUER.png" alt="image-20260112155229658" style="max-width:700px;height:auto" width="700">
<ul>
<li>进程状态：running（表示进程正在工作）。</li>
<li>VmSize：示例约 3.6GB，表示该进程正在分配/映射大量内存。</li>
</ul>
</li>
<li>
<p>继续向下滚动输出结果：</p>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112155318275-BfniwCo_.png" alt="image-20260112155318275" width="800" style="max-width:800px;height:auto"></p>
<ul>
<li>
<p>在 shm（shared memory）目录下出现大量标记为“deleted”的文件映射。</p>
</li>
<li>
<p>ipsengine 创建了这些文件并删除它们。</p>
</li>
<li>
<p>这些文件位于 shm（共享内存空间），通常表示 ipsengine 将数据放入共享内存供其他处理组件使用，或处于等待相邻处理完成的状态。</p>
</li>
<li>
<p>对 scanunitd 做类似的 process dump，通常可看到相同的 shm 文件处理模式。</p>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112164706225-BLk80fTS.png" alt="image-20260112164706225" width="800" style="max-width:800px;height:auto"></p>
</li>
<li>
<p>ipsengine/scanunitd 可能会派生多个 worker，PID 可能变化，建议在问题发生时尽快采集。</p>
</li>
</ul>
</li>
</ul>
<h3>ipsengine/scanunitd debug</h3>
<ul>
<li>
<p>启用 Debug：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> av</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> content</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> show</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> level</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> verbose</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> show</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>运行数秒后结束 Debug（调试输出可能非常多，一般不需要运行超过 10 秒）：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ips</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> status</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> show</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> all</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> reset</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">diagnose</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> scanunit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> debug</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> show</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p>收集 Debug 输出结果：</p>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112160121998-DxDfSwWn.png" alt="image-20260112160121998" width="800" style="max-width:800px;height:auto"></p>
<ul>
<li>
<p>可以看到“ips_flowav_append”任务持续处理多个 query/task。</p>
</li>
<li>
<p>多个下载会话不断接收 1448 字节的 chunk，但未完成。</p>
</li>
<li>
<p>未出现如下“scanunit 任务完整完成”相对应的输出，判断以上 scanunit 任务处于“pending”状态。</p>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112160415622-DVExfe7A.png" alt="image-20260112160415622" width="800" style="max-width:800px;height:auto"></p>
</li>
</ul>
</li>
</ul>
<h3>diagnose test application ipsmonitor 24</h3>
<ul>
<li>
<p>查看 ipsmonitor 统计中的 antivirus 统计信息：</p>
<p><img src="https://support.fortinet.com.cn/assets/image-20260112160927711-BjMKGNed.png" alt="image-20260112160927711" width="800" style="max-width:800px;height:auto"></p>
<ul>
<li><code>file open</code> 在 ipsengine 需要缓存一个传输会话并将数据交给 antivirus 做进一步检查时递增。</li>
<li><code>file close</code> 在对应会话完成/关闭后递增。</li>
<li>若传输正常完成，<code>file open</code> 与 <code>file close</code> 通常应保持相对一致的增长趋势。</li>
<li>4152（file open） - 2002（file close） = 2150，存在约 2150 个 pending 状态的传输任务正在被缓存，从而消耗 Cached memory。</li>
</ul>
</li>
<li>
<p>继续向下滚动 ipsmonitor 输出，可见 <code>total allocated memory</code>（Bytes）。</p>
<img src="https://support.fortinet.com.cn/assets/image-20260112161334699-D2g7tXJF.png" alt="image-20260112161334699" style="max-width:700px;height:auto" width="700">
<ul>
<li>2761613312 Bytes 约为 2.7GB。</li>
<li>该数值可能与其他命令观察略有差异，因为会话仍在动态处理，但数量级仍处于较高水平。</li>
</ul>
</li>
</ul>
<h2>排查结论</h2>
<ul>
<li>当前现象可理解为系统在压力条件下的正常表现：由用户流量与配置组合触发资源占用上升。内存保护模式的触发可能属于高负载条件下的正常保护机制，并不一定表示系统异常或缺陷。</li>
<li>ipsengine 内存飙升主要由大量 pending 文件传输引起。这些传输需要被缓存，才能由 Antivirus 完成检测。</li>
<li>在 flow mode 下，如果不对文件内容进行缓存，将无法完成 Antivirus 检测流程。原因是 Antivirus 首先需要计算 MD5 校验，而 MD5 只能在获取完整文件内容后计算。</li>
<li>当 Antivirus 完成 allow/block 判定且会话关闭后，相关缓存内存会随之释放。</li>
<li>优化方向：
<ul>
<li>选择更高型号平台，以提供更高的资源上限来承载更多并发 pending 文件传输与 Antivirus 检测。</li>
<li>评估是否必须对特定业务流量启用 Antivirus。</li>
<li>提升带宽：目标是降低 pending 状态传输任务的数量与持续时间，减少重叠并发带来的缓存累积。</li>
<li>配置优化：参考：<a href="https://support.fortinet.com.cn/maintenance/low_end_mem_opt" target="_blank" rel="noopener noreferrer">开局与日常维护 → 2GB 内存设备配置优化</a>章节。</li>
</ul>
</li>
</ul>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260112152558184-CD_pnx-m.png" type="image/png"/>
    </item>
    <item>
      <title>限制认证并发源 IP 数</title>
      <link>https://support.fortinet.com.cn/users_auth/limit_auth_concurrent</link>
      <guid>https://support.fortinet.com.cn/users_auth/limit_auth_concurrent</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">限制认证并发源 IP 数</source>
      <description>限制认证并发源 IP 数 全局配置 policy-auth-concurrent 是 FortiGate 全局配置（config system global）下的一个参数，用于控制同一个用户是否允许在多个来源（Source IP）上同时保持认证状态（即同一账号从多个源 IP 同时进行防火墙策略认证/Portal 认证）。 0（默认）：表示不限制一个用户...</description>
      <category>用户与认证</category>
      <pubDate>Fri, 09 Jan 2026 07:58:12 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>全局配置</h2>
<p><code>policy-auth-concurrent</code> 是 FortiGate 全局配置（<code>config system global</code>）下的一个参数，用于控制同一个用户是否允许在多个来源（Source IP）上同时保持认证状态（即同一账号从多个源 IP 同时进行防火墙策略认证/Portal 认证）。</p>
<div class="language-shell line-numbers-mode" data-highlighter="shiki" data-ext="shell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-shell"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy-auth-concurrent</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (0-100)</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>
<p><code>0</code>（默认）：表示不限制一个用户可关联的源 IP 数量。同一用户可以同时在多个源 IP 地址上被认证（对防火墙策略认证/Captiveportal 认证而言）。</p>
</li>
<li>
<p><code>1</code>~<code>100</code>：</p>
<ul>
<li>
<p>一旦某用户已达到允许的源 IP 并发数上限，该用户从新的源 IP 发起的后续认证请求会被拒绝。</p>
</li>
<li>
<p>在防火墙策略认证/Captive Portal 认证场景下，通常会看到浏览器告警/提示。</p>
</li>
<li>
<p>举例：同一个用户如果已经在 5 个源 IP 上完成认证，再从其他源 IP 发起认证会被拒绝。</p>
</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> policy-auth-concurrent</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div> <img src="https://support.fortinet.com.cn/assets/image-20260109154154158-j6OkK2__.png" alt="image-20260109154154158" style="max-width:450px;height:auto" width="450">
</li>
</ul>
<h2>覆盖全局配置</h2>
<p>可以在用户或用户组级别覆盖全局值。当在用户或用户组级别下启用 <code>auth-concurrent-override</code> 后，<code>auth-concurrent-value</code> 的配置会覆盖 <code>config system global</code> 下的 <code>policy-auth-concurrent</code>）配置。</p>
<div class="hint-container important">
<p class="hint-container-title">重要</p>
<p>优先级：用户组 &gt; 用户 &gt; 全局配置</p>
</div>
<h3>用户级别</h3>
<div class="language-shell line-numbers-mode" data-highlighter="shiki" data-ext="shell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-shell"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> local</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">user_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth-concurrent-override</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth-concurrent-value</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (1-100)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>用户组级别</h3>
<div class="language-shell line-numbers-mode" data-highlighter="shiki" data-ext="shell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-shell"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> user</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> group</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> &lt;</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">user_group_nam</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">e&gt;</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth-concurrent-override</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> auth-concurrent-value</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF"> (1-100)</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>注意事项</h2>
<ul>
<li>配置的并发源 IP 限制数是基于每 VDOM 生效的。</li>
<li>仅适用于防火墙策略认证/Captiveportal 认证，不适用于 VPN 用户、系统管理员。</li>
<li>IPsec VPN 不支持限制同一用户的并发连接数（即无法用该思路实现“只允许一个 IPsec 会话”）。</li>
<li>SSL VPN 可以限制同一用户同时在线会话数，但属于 SSL VPN 的单独机制（<code>config vpn ssl web portal</code> 下的 <code>limit-user-logins</code>）。</li>
<li>如果用户经常出现“认证后换网/换出口/多设备登录导致被拒绝”，请检查以上配置。</li>
<li>需要允许同用户多设备/多网络同时认证时，将其设为 <code>0</code>（无限制）或适当调大。</li>
</ul>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260109154154158-j6OkK2__.png" type="image/png"/>
    </item>
    <item>
      <title>8008/8010/8015/8020 端口</title>
      <link>https://support.fortinet.com.cn/faq/open_port_80xx</link>
      <guid>https://support.fortinet.com.cn/faq/open_port_80xx</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">8008/8010/8015/8020 端口</source>
      <description>8008/8010/8015/8020 端口 问题现象 当在防火墙策略中应用 UTM Profiles（例如 Web Filter、AntiVirus、Application Control）后，在进行端口扫描或 PCI 合规检测（如外部安全审计）时，可能会发现 FortiGate 意外开放了一些非业务端口（8008/8010/8015/8020）。 ...</description>
      <category>常见问题</category>
      <pubDate>Thu, 08 Jan 2026 09:13:07 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题现象</h2>
<ul>
<li>当在防火墙策略中应用 UTM Profiles（例如 Web Filter、AntiVirus、Application Control）后，在进行端口扫描或 PCI 合规检测（如外部安全审计）时，可能会发现 FortiGate 意外开放了一些非业务端口（8008/8010/8015/8020）。</li>
<li>即使目标网络内并不存在对应目的 IP，只要探测报文（TCP SYN）能够匹配到带 UTM 的策略，FortiGate 可能会对 8008/8010/8015/8020 端口返回 SYN ACK，使扫描结果显示这些端口为开启状态。</li>
<li>即使这些端口并未在防火墙策略中显式放行，扫描工具仍可能检测到端口状态异常，从而导致合规检测失败。</li>
</ul>
<div class="hint-container info">
<p class="hint-container-title">相关信息</p>
<p>该现象主要体现在端口探测时 FortiGate 的响应行为，导致合规扫描工具/安全基线检查看到“端口开放”。即便扫描结果显示端口为开启状态，流量并不会通过策略在这些端口“泄露/放通”，不会存在安全问题。</p>
</div>
<h2>问题原因</h2>
<p>当防火墙策略启用了 Web Filter/AV 等 UTM 配置文件后，FortiGate 可能会为以下功能开启临时监听内部端口，用于认证信息交互和替换页面内容传输，这些端口并非用于业务流量转发，而是 FortiGate 内部机制所需。</p>
<ul>
<li>Authentication Override（当 UTM 动作为“认证”时的认证跳转页面）</li>
<li>Web Filter Replacement Message（阻断提示页面）</li>
</ul>
<h2>解决方法</h2>
<p>如果出于安全合规要求，这些端口不能呈现开启状态，可通过以下配置让 FortiGate 关闭相关端口响应：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">VDOM关闭状态下的命令：</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fortiguard</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> close-ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">VDOM开启状态下的命令：</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> webfilter</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fortiguard</span></span>
<span class="line highlighted"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> close-ports</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">    end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>启用 <code>close-ports</code> 的影响</h3>
<p>受影响的功能：</p>
<ul>
<li>Web Filter 中 FortiGuard 分类的“警告（warning）”和“认证（authenticate）”动作将无法生效。</li>
<li>手动“临时放行/覆盖（override）被阻止的分类”功能将失效。</li>
<li>Web 过滤触发的 替换页面（阻断页面）将不显示 Fortinet 的 Logo。</li>
</ul>
<p>不受影响的功能：</p>
<ul>
<li>Web Filter 中 FortiGuard 分类的“屏蔽（block）”动作仍然有效。</li>
<li>本地 URL Filter（白名单/黑名单） 仍然生效。</li>
</ul>
<h3>配置建议</h3>
<ul>
<li>对于对合规性（PCI/安全扫描）要求高的生产环境，建议开启。</li>
<li>如果依赖用户认证覆盖或警告页面功能，请谨慎评估。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>EMAC VLAN</title>
      <link>https://support.fortinet.com.cn/network_mgmt/emac_vlan</link>
      <guid>https://support.fortinet.com.cn/network_mgmt/emac_vlan</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">EMAC VLAN</source>
      <description>EMAC VLAN 警告 在 NP6XLite（SoC4）平台设备（如 60F/80F/100F/200F 等），请勿在 EMAC VLAN 相关流量被 NPU 加速的状态下使用此功能，否则可能会出现业务中断，其他平台设备可正常使用。 如必须在 NP6XLite（SoC4）平台设备使用此功能，请关闭 EMAC VLAN 相关的防火墙策略（config ...</description>
      <category>网络管理</category>
      <pubDate>Wed, 07 Jan 2026 09:19:50 GMT</pubDate>
      <content:encoded><![CDATA[
<div class="hint-container caution">
<p class="hint-container-title">警告</p>
<ul>
<li>在 NP6XLite（SoC4）平台设备（如 60F/80F/100F/200F 等），请勿在 EMAC VLAN 相关流量被 NPU 加速的状态下使用此功能，否则可能会出现业务中断，其他平台设备可正常使用。</li>
<li>如必须在 NP6XLite（SoC4）平台设备使用此功能，请关闭 EMAC VLAN 相关的防火墙策略（<code>config firewall policy</code>）的 NPU 加速功能（<code>set auto-asic-offload disable</code>）。</li>
</ul>
</div>
<h2>功能简介</h2>
<p>增强型 MAC VLAN（Enhanced MAC VLAN，以下简称 EMAC VLAN）是 FortiGate 设备中实现 VLAN 的一种方式。EMAC VLAN 主要用于需要通过同一物理接口模拟多个 VLAN 接口的情况。与传统的 MAC VLAN 不同，它增加了以下功能：</p>
<ul>
<li>支持多个 MAC 地址：共享同一底层接口的每个 EMAC VLAN 都有一个唯一的 MAC 地址，可以与不同的 IP 地址和网络配置相结合。</li>
<li>VIP 和 IP Pool 支持：由于每个 EMAC VLAN 都具有唯一的 MAC 地址，每个 EMAC VLAN 接口都可以配置 VIP 和 IP Pool（普通的 VLAN 如果共享同一底层接口，由于多个 VLAN 的 MAC 地址相同，会使邻居路由器的 ARP 表无法区分）。</li>
<li>SNAT 支持：在策略中，可以选择禁用 SNAT，从而保留源 IP 地址的原始信息（原因与上条一致）。</li>
</ul>
<h2>工作原理</h2>
<p>EMAC VLAN 并不会直接将数据包分配到底层交换机。在配置了 VLAN ID 的情况下，数据包会被打上 VLAN Tag，并通过底层接口的驱动程序进行处理。如果 VLAN Tag 不匹配，数据包将不会通过该接口。</p>
<h3>使用 VLAN ID 的限制</h3>
<p>在 EMAC VLAN 中配置 VLAN ID 时，VLAN ID 和底层接口必须唯一配对。所以即使是不同的 VDOM，也不能使用相同的 VLAN ID。</p>
<h3>透明模式的限制</h3>
<p>EMAC VLAN 不能在透明模式的 VDOM 中使用。在透明模式下，数据包会携带原始源的 MAC 地址，而不是接口的 MAC 地址，这与 EMAC VLAN 的工作方式冲突。</p>
<h3>HA 中的处理</h3>
<p>在 HA 配置中，EMAC VLAN 接口被视为物理接口，且有唯一的物理接口 ID。EMAC VLAN 接口的 MAC 表会与 HA 集群中的其他设备同步。在 HA 配置中，每个接口会被分配一个虚拟 MAC 地址。</p>
<h2>配置示例</h2>
<h3>多个 VDOM 共享同一物理接口</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260107154623684-DQj8MUYH.png" alt="image-20260107154623684" style="max-width:600px;height:auto" width="600">
<ul>
<li>FortiGate 有 4 个 VDOM：root（默认）、VDOM1、VDOM2、VDOM3，port1 接口属于 root VDOM。</li>
<li>FortiGate 通过 port1 连接到 Router，三个 VDOM 共享 port1。</li>
<li>每个 VDOM 配置一个 EMAC VLAN 接口，并且每个接口都有唯一的 MAC 地址，从而使得多个 VDOM 可以共享一个物理接口。</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "port1"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "root"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> physical</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> snmp-index</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 9</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1.emacvlan1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.11</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1.emacvlan2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.12</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1.emacvlan3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.13</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> port1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>使用 NPU Vlink 接口进行连接</h3>
<img src="https://support.fortinet.com.cn/assets/image-20260107155753747-CUbKFSXB.png" alt="image-20260107155753747" style="max-width:550px;height:auto" width="550">
<ul>
<li>FortiGate 有 6 个 VDOM：root（默认）、VDOM1、VDOM2、VDOM3、VDOM4、VDOM5，VDOM1/VDOM3/VDOM5 通过 NPU Vlink 与 VDOM2/VDOM4 互联。</li>
<li>FortiGate NPU Vlink 为点对点连接，NPU Vlink 接口上的 VLAN 接口使用相同的 MAC 地址。由于 VLAN 接口共享相同 MAC 地址，不建议使用 NPU Vlink 和 VLAN 接口连接超过两个 VDOM。为避免同一 NPU Vlink 上 MAC 地址重叠，需要改用增强型 MAC VLAN。</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink0.emacvlan1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.11</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink0.emacvlan2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.13</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink0.emacvlan3</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM5</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.15</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink1.emacvlan1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.12</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink1.emacvlan2</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vdom</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> VDOM4</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ip</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 100.1.1.14</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 255.255.255.0</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> npu0_vlink1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h3>VLAN 接口使用独立的 MAC 地址</h3>
<ul>
<li>某些网络要求当 VLAN 接口共享同一物理端口时，每个 VLAN 接口必须拥有唯一的 MAC 地址。在此情况下，EMAC VLAN 接口的使用方式与普通 VLAN 接口相同。</li>
<li>还有一种情况是 FortiGate 做 HA 集群后，业务接口会使用 HA 的虚拟 MAC（如 <code>00:09:0f:09:07:00</code>，实际的物理 MAC 为 <code>94:F3:92:53:AE:7A</code>），某些运营商的 PPPoE Server 会对这种虚拟 MAC 地址做限制，导致 FortiGate 的 PPPoE 拨号失败。EMAC VLAN 在 HA 下会使用物理 MAC 地址（如 <code>9A:F3:92:53:AE:7A</code>，在 EMAC VLAN 上创建的 PPPoE 也会继承该物理 MAC 地址），从而规避该问题。</li>
<li>配置时使用 <code>set vlanid</code> 命令设置 VLAN Tag。VLAN ID 与接口必须构成唯一对应关系，即使它们属于不同的 VDOM。</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emacvlan1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> type</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> emac-vlan</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vlanid</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 10</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> interface</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wan1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # diagnose hardware deviceinfo nic emacvlan1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Description</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">             EMacvlan</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> Ethernet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> driver</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> v1.0</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">System_Device_Name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">      emacvlan1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Lower_Device_Name</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">       wan1</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Current_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">          9a:f3:92:53:ae:7a</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Permanent_HWaddr</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">        9a:f3:92:53:ae:7a</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">State</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">                   up</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                                                           </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">Link</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">                    up</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                                                            </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">npudev_oid</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              64</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                                                       </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">macvlan_id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">              0</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                                                        </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">vlan_id</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                 10</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                                                         </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">learn_mac</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379">               no</span><span style="--shiki-light:#383A42;--shiki-dark:#ABB2BF">                                                        </span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">mode</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66">                    2</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>注意事项</h2>
<ul>
<li>每个物理接口最多可以创建 512 个增强型 MAC VLAN 接口。</li>
<li>所有接口的 MAC 地址总数不能超过 600 个，包括增强型 MAC VLAN 接口的 MAC 地址以及其他接口的 MAC 地址。</li>
</ul>
]]></content:encoded>
      <enclosure url="https://support.fortinet.com.cn/assets/image-20260107154623684-DQj8MUYH.png" type="image/png"/>
    </item>
    <item>
      <title>CLI 输出模式</title>
      <link>https://support.fortinet.com.cn/system_mgmt/mgmt_method/cli_output_mode</link>
      <guid>https://support.fortinet.com.cn/system_mgmt/mgmt_method/cli_output_mode</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">CLI 输出模式</source>
      <description>CLI 输出模式 功能简介 在 FortiGate 的 CLI 中，默认的输出行为为分页显示，即在输出内容达到屏幕上限时暂停显示，直到按下键盘上的某个键才能继续显示。这种分页模式对于 CLI 的输出非常常见，但如果希望查看完整的命令输出，或者将输出保存到日志文件中，则分页模式会频繁显示 --More--，影响阅读体验。 FortiGate 的 CLI ...</description>
      <category>管理方式</category>
      <pubDate>Tue, 06 Jan 2026 08:01:27 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>功能简介</h2>
<p>在 FortiGate 的 CLI 中，默认的输出行为为分页显示，即在输出内容达到屏幕上限时暂停显示，直到按下键盘上的某个键才能继续显示。这种分页模式对于 CLI 的输出非常常见，但如果希望查看完整的命令输出，或者将输出保存到日志文件中，则分页模式会频繁显示 <code>--More--</code>，影响阅读体验。</p>
<p>FortiGate 的 CLI 输出模式可以设置为 standard 模式（无暂停）或 more 模式（在屏幕满时暂停，按任意键继续）。此设置仅适用于 CLI 命令（Console、Web CLI、SSH/Telnet）的 <code>show</code>、<code>?</code>或 <code>get</code> 命令，而不影响 Debug 或 Sniffer 输出。</p>
<h2>配置方法</h2>
<div class="language- line-numbers-mode" data-highlighter="shiki" data-ext="" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-"><span class="line"><span>config system console</span></span>
<span class="line"><span>    set output {standard | more}</span></span>
<span class="line"><span>end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>
<p><code>standard</code>：移除输出中的暂停，直接输出全部内容。</p>
<ul>
<li>当需要通过 CLI 一次收集完整输出（如通过自动化收集），不希望输出受到分页干扰时，可以启用标准模式。</li>
<li>适用于通过 SSH 或其他 CLI 操作来执行配置文件导出等任务时，确保无间断输出。</li>
</ul>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # show</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admintimeout</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 60</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> alias</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "FortiGate-101F"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gui-auto-upgrade-setup-warning</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gui-ipv6</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> hostname</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "FortiGate-101F"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> language</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> simch</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> switch-controller</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> timezone</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Asia/Shanghai"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> virtual-switch-vlan</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accprofile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "prof_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> secfabgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftviewgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sysgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> netgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> loggrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> fwgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> vpngrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> utmgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wanoptgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> wifi</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cli-get</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cli-show</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cli-exec</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">        set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cli-config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">    next</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">......</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
<li>
<p><code>more</code>（默认）：分页模式，逐页查看输出结果，按任意键继续显示后续内容。</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">FortiGate</span><span style="--shiki-light:#A0A1A7;--shiki-light-font-style:italic;--shiki-dark:#7F848E;--shiki-dark-font-style:italic"> # show</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">....</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> global</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-scp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-sport</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 4443</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> admin-telnet</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> autorun-log-fsck</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> cfg-save</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> manual</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> device-idle-timeout</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 60</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gui-local-out</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> gui-theme</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> onyx</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> management-port-use-admin-sport</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> disable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> proxy-auth-timeout</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 5</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> switch-controller</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sys-perf-log-interval</span><span style="--shiki-light:#986801;--shiki-dark:#D19A66"> 1</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">   set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> timezone</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "Europe/Amsterdam"</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> accprofile</span></span>
<span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">   edit</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> "prof_admin"</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">       set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> secfabgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">       set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> ftviewgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">       set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> authgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">       set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> sysgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">       set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> netgrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">       set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> loggrp</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> read-write</span></span>
<span class="line highlighted"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">--More--</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div></li>
</ul>
<h2>总结</h2>
<ul>
<li>此设置是全局生效的，因此可能会对其他管理员产生影响，特别是在 Console 上使用时，由于 Console 打印速度较慢，如果没有中断的输出，执行如 <code>show</code> 的命令时，将会显示完整配置，直到输出完成为止。</li>
<li>该设置对 FortiManager 的 CLI 脚本特别有用，尤其是在通过 FGFM 隧道应用配置更改时。使用此设置可以确保配置不会因为分页而被中断。</li>
<li>此设置不影响 Debug 或 Sniffer 输出。</li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>TTL=1 的组播无法转发</title>
      <link>https://support.fortinet.com.cn/routing/multicast/multicast_with_ttl1</link>
      <guid>https://support.fortinet.com.cn/routing/multicast/multicast_with_ttl1</guid>
      <source url="https://support.fortinet.com.cn/rss.xml">TTL=1 的组播无法转发</source>
      <description>TTL=1 的组播无法转发 问题现象 在默认配置（启用 multicast-forward）下： FortiGate 会丢弃 TTL（Time To Live）值为 1 的组播（Multicast）报文。 仅转发 TTL≥2 的组播 IP 报文（转发后变为 TTL=1）。 而 TTL=1 的组播流量在实际网络中非常常见，尤其用于链路本地（link-lo...</description>
      <category>组播</category>
      <pubDate>Mon, 05 Jan 2026 08:33:33 GMT</pubDate>
      <content:encoded><![CDATA[
<h2>问题现象</h2>
<p>在默认配置（启用 <code>multicast-forward</code>）下：</p>
<div class="language-bash line-numbers-mode" data-highlighter="shiki" data-ext="bash" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-bash"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-forward</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><ul>
<li>FortiGate 会丢弃 TTL（Time To Live）值为 1 的组播（Multicast）报文。</li>
<li>仅转发 TTL≥2 的组播 IP 报文（转发后变为 TTL=1）。</li>
</ul>
<p>而 TTL=1 的组播流量在实际网络中非常常见，尤其用于链路本地（link-local）组播通信。在某些业务场景下（如特定协议或设备发现机制），需要 FortiGate 能够转发 TTL=1 的组播报文：</p>
<ul>
<li>链路本地组播协议需要跨接口转发。</li>
<li>依赖 TTL=1 进行设备发现（如打印机发现）或服务通告的业务。</li>
<li>测试/实验环境中对组播 TTL 行为有明确控制需求。</li>
</ul>
<h2>解决方法</h2>
<p>要允许 FortiGate 转发 TTL=1 的组播报文，需要启用 <code>multicast-ttl-notchange</code> 配置。启用后，FortiGate 不会修改组播报文的 TTL 值，即使 TTL=1，也允许进行组播转发。</p>
<div class="language-shell line-numbers-mode" data-highlighter="shiki" data-ext="shell" style="--shiki-light:#383A42;--shiki-dark:#abb2bf;--shiki-light-bg:#FAFAFA;--shiki-dark-bg:#282c34"><pre class="shiki shiki-themes one-light one-dark-pro vp-code"><code class="language-shell"><span class="line"><span style="--shiki-light:#4078F2;--shiki-dark:#61AFEF">config</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> system</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> settings</span></span>
<span class="line"><span style="--shiki-light:#0184BC;--shiki-dark:#56B6C2">    set</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> multicast-ttl-notchange</span><span style="--shiki-light:#50A14F;--shiki-dark:#98C379"> enable</span></span>
<span class="line"><span style="--shiki-light:#A626A4;--shiki-dark:#C678DD">end</span></span></code></pre>
<div class="line-numbers" aria-hidden="true" style="counter-reset:line-number 0"><div class="line-number"></div><div class="line-number"></div><div class="line-number"></div></div></div><h2>注意事项</h2>
<ol>
<li><code>multicast-forward</code> 模式与 <code>multicast-routing</code> 不能同时启用，如果使用 <code>multicast-forward</code>，请确保 <code>multicast-routing</code> 已关闭。</li>
<li>组播相关配置可参考官方文档：<a href="https://docs.fortinet.com/document/fortigate/7.4.99/administration-guide/999756/multicast" target="_blank" rel="noopener noreferrer">https://docs.fortinet.com/document/fortigate/7.4.99/administration-guide/999756/multicast</a></li>
</ol>
]]></content:encoded>
    </item>
  </channel>
</rss>