最近因專案需求,採購了兩台Firewall,原本屬意Juniper SSG-140
但同事Mike說Fortinet FG-110C 的性能價格比比較好
好吧,那就買兩台FG-110C
東西到貨接上Console,我就囧了...
PORT 1-8 是一個SWITCH interface
然後WAN1 & WAN2..
當時我並不知道SWITCH可以改成INTERFACE MODE
當下在想,哇.. 那我要接五個網段不就只能用VLAN Trunk..
而且那這樣我HA要怎麼接?
畢竟很久沒設FortiGate..,花了點時間才完成
結果今天Mike跟我說,Paul說Fortigate可以把switch mode改interface mode
哈,果然沒有用WebUI設定,就不會注意到可以改模式
結果設定一點... 出現 'Entry is used.' 這是啥?
什麼都還沒設耶..
用CLI設看看
FG100CXXXX # config system global
FG100CXXXX (global) #
FG100CXXXX (global) # set internal-switch-mode
hub hub
interface interface
switch switch
FG100CXXXX (global) # set internal-switch-mode interface
FG100CXXXX (global) #
FG100CXXXX (global) # end
Changing switch mode will reboot the system!
Do you want to continue? (y/n)y
Interface switch is in use
attribute set operator error, -23, discard the setting
Command fail. Return code -23
嗯? switch is in use?
想了一下,猜想是default policy的關係
用diag指令查查
FG100CXXXX # diagnose sys checkused system.interface.name switch
entry used by table firewall.policy:policyid '1'
Bingo!
FG100CXXXX # config firewall policy
FG100CXXXX (policy) # delete 1
FG100CXXXX (policy) # end
FG100CXXXX # diagnose sys checkused system.interface.name switch
沒有任何設定使用switch interface了
這時再下..
FG100CXXXX # config system global
FG100CXXXX (global) # set internal-switch-mode interface
FG100CXXXX (global) # end
Changing switch mode will reboot the system!
Do you want to continue? (y/n)y
FG100CXXXX #
The system is going down NOW !!
打完收工~
FG100C3G10600960 (global) #
FG100C3G10600960 (global) # set internal-switch-mode
hub hub
interface interface
switch switch
FG100C3G10600960 (global) # set internal-switch-mode interface
FG100C3G10600960 (global) #
FG100C3G10600960 (global) # end
Changing switch mode will reboot the system!
Do you want to continue? (y/n)y
Interface switch is in use
attribute set operator error, -23, discard the setting
Command fail. Return code -23

感謝Allen兄,這篇技術文章幫我許多。
You are welcome. 原來是學弟啊 幸會 幸會~
Allen 大 小弟也遇到相同的問題 照您說的做完後,就沒辦法進入網頁管理畫面了 接下來我該怎麼做呢 初學者還請不吝指教 謝謝
照我的做法不可能造成WebUI進不去啊 八竿子和那打不著邊 你要不要檢查你的config啊,或是寄給我你的config看看,信箱很好找..
Allen 大 不好意思 應該是說,我將 default Policy 刪除後 原來的 192.168.1.99 的 IP 就 PING 不到了 我該再做怎樣的設定 至於config ,我還沒做任何config 作上述動作,是在execute factory 之後做的 謝謝 Albert
Allen 大 我已經找到相關設定方式了 已經OK了 感謝 Albert
您好,我剛好也有遇到Albert您這個問題 不知道在delete default policy 後 您是如何接續後續設定呢? 是一樣僅透過command的方式去config 還是有什麼設定的方式可以回到web的介面呢? 不甚感激~ 謝謝 avery
Allen 大 本人現有一樣的問題如下: 1,轉換後會否便改其它設定? 2,現 factory Reset 後為何都不能轉換到 interface mode , 但我出現的問題與你有小許分別 interface internal in being used 望 Allen 大 指教! 感激 Stanley 你可 PM intelpro2003@yahoo.com.hk