---
title: 'Настроить VLAN'
sidebar_label: 'Настроить VLAN'
sidebar_position: 8
description: 'Как создать два VLAN с доступом друг к другу и в интернет'
---

import Formbricks from '@theme/MDXComponents/Formbricks';

import Tabs from '@theme/Tabs';
import TabItem from '@theme/TabItem';
import { TabItemLabel } from '@selectel/docux/components';

# Настроить VLAN

Виртуальные локальные сети (VLAN) позволяют сегментировать сеть, увеличить производительность и обеспечить дополнительную безопасность сети.

Настройки в инструкции актуальны для версий FortiOS 6.x и 7.x. Если у вас другая версия FortiOS, вы можете найти документацию для нее в панели управления FortiGate в верхнем правом углу или на [официальном сайте FortiGate](https://docs.fortinet.com).

Для создания двух виртуальных сетей с доступом друг к другу и в интернет:

1. [Создайте сетевые интерфейсы](#create-interfaces).
2. [Настройте политику безопасности](#configure-security-policy).

## Создать сетевые интерфейсы \{#create-interfaces}

<Tabs queryString="create-interfaces">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    <Tabs queryString="create-interfaces">
      <TabItem value="fortios-6" default>
        <TabItemLabel>
          FortiOS 6.x
        </TabItemLabel>

        1. [Подключитесь к межсетевому экрану](firewalls/fortigate/connect-to-firewall.mdx).

        2. Перейдите на вкладку **Network** → **Interfaces**.

        3. Укажите имя интерфейса.

        4. В поле **Type** выберите значение — VLAN.

        5. В поле **VLAN ID** укажите идентификатор сети.

        6. В поле **Role** выберите значение — LAN.

        7. В поле **IP/Netmask** укажите IP-адрес и маску подсети для VLAN.

        8. Нажмите **ОК**.

        9. Повторите шаги 1—8, чтобы создать второй сетевой интерфейс.

        10. Перейдите в раздел **Policy & Objects** → **Addresses**.

        11. Нажмите **Create new**.
      </TabItem>

      <TabItem value="fortios-7-6">
        <TabItemLabel>
          FortiOS 7.x
        </TabItemLabel>

        1. [Подключитесь к межсетевому экрану](firewalls/fortigate/connect-to-firewall.mdx).

        2. Перейдите на вкладку **Network** → **Interfaces**.

        3. Выберите **Create New** → **Interface**.

        4. Укажите название интерфейса.

        5. В поле **Type** выберите значение — VLAN.

        6. Укажите идентификатор сети в поле **VLAN ID**.

        7. В поле **Role** выберите значение — LAN.

        8. В поле **IP/Netmask** укажите адрес и маску подсети.

        9. Включите **Create address object matching subnet**. В разделе **Policy & Objects** → **Addresses** будет автоматически создан адрес для VLAN.

        10. Повторите шаги 1–9, чтобы создать второй сетевой интерфейс.
      </TabItem>
    </Tabs>
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    1. [Подключитесь к межсетевому экрану](firewalls/fortigate/connect-to-firewall.mdx).

    2. Создайте два интерфейса:

       ```bash
       config system interface
            edit "<vlan_name_1>"
                set vdom root
                set ip <ip_address_1> <mask_1>
                set allowaccess ping https ssh
                set role lan
                set interface lan
                set vlanid <vlan_id_1>
            next
            edit "<vlan_name_2>"
                set vdom root
                set ip <ip_address_2> <mask_2>
                set allowaccess ping https ssh
                set role lan
                set interface lan
                set vlanid <vlan_id_2>
       end
       ```

       Укажите:

       * `<vlan_name_1>` — имя первого сетевого интерфейса;
       * `<ip_address_1>` — IP-адрес, который будет назначен первому интерфейсу;
       * `<mask_1>` — маска подсети первого интерфейса вида `255.255.255.0`;
       * `<vlan_id_1>` — идентификатор первого интерфейса;
       * `<vlan_name_2>` — имя второго интерфейса;
       * `<ip_address_2>` — IP-адрес, который будет назначен второму интерфейсу;
       * `<mask_2>` — маска подсети второго интерфейса вида `255.255.255.0`;
       * `<vlan_id_2>` — идентификатор второго VLAN.

    3. Добавьте два адреса для созданных VLAN:

       ```bash
       config firewall address
           edit <vlan_address_1>
               set type ipmask
               set subnet <ip_address_1> <mask_1>
           next
           edit <vlan_address_2>
               set type ipmask
               set subnet <ip_address_2> <mask_2>
        end
       ```

       Укажите:

       * `<vlan_address_1>` — имя IP-адреса, назначенного на первый VLAN;
       * `<ip_address_1>` — IP-адрес, назначенный на первый VLAN;
       * `<mask_1>` — маска подсети первого VLAN;
       * `<vlan_address_2>` — имя IP-адреса, назначенного на второй VLAN;
       * `<ip_address_2>` — IP-адрес. назначенный на второй VLAN;
       * `<mask_2>` — маска подсети второго VLAN.
  </TabItem>
</Tabs>

## Настроить политику безопасности \{#configure-security-policy}

<Tabs queryString="configure-security-policy">
  <TabItem value="graphic" default>
    <TabItemLabel>
      Графический интерфейс
    </TabItemLabel>

    1. Перейдите в раздел **Policy & Objects** → **IPv4 Policy** и создайте новую политику.

    2. В поле **Incoming Interface** выберите первый VLAN.

    3. В поле **Outgoing Interface** выберите второй VLAN.

    4. В поле **Source** выберите адрес первого VLAN.

    5. В поле **Destination** выберите адрес второго VLAN.

    6. Убедитесь, что в политике выключен NAT.

    7. Повторите шаги 1–6, чтобы создать вторую политику. В политике поменяйте первый и второй VLAN местами.

    8. Перейдите в раздел **Policy & Objects** → **IPv4 Policy** и создайте новую политику.

    9. В **Incoming Interface** выберите первый VLAN.

    10. В **Outgoing Interface** выберите внешний интерфейс.

    11. В **Source** выберите адрес первого VLAN.

    12. В **Destination** выберите адрес внешнего интерфейса.

    13. Повторите шаги 8–12, чтобы создать политику для второго VLAN.
  </TabItem>

  <TabItem value="cli">
    <TabItemLabel>
      CLI
    </TabItemLabel>

    1. Создайте новую политику:

       ```bash
       config firewall policy
           edit 3
               set name "<vlan_name_1> to <vlan_name_2>"
               set srcintf "<vlan_name_1>"
               set dstintf "<vlan_name_2>"
               set srcaddr "<vlan_address_1>"
               set dstaddr "<vlan_address_2>"
               set action accept
               set schedule "always"
               set service "ALL"
               set nat disable
           next
           edit 4
               set name "<vlan_name_2> to <vlan_name_1>"
               set srcintf "<vlan_name_2>"
               set dstintf "<vlan_name_1>"
               set srcaddr "<vlan_address_2>"
               set dstaddr "<vlan_address_1>"
               set action accept
               set schedule "always"
               set service "ALL"
               set nat disable
           next
       end
       ```

       Укажите:

       * `<vlan_name_1>` — имя первого сетевого интерфейса;
       * `<vlan_name_2>` — имя второго сетевого интерфейса;
       * `<vlan_address_1>` — имя IP-адреса, назначенного на первый VLAN;
       * `<vlan_address_2>` — имя IP-адреса, назначенного на второй VLAN.

    2. Создайте две политики для каждой подсети VLAN для доступа в интернет:

       ```bash
       config firewall system
           edit 5
               set name "<vlan_name_1> to Internet"
               set srcintf "<vlan_name_1>"
               set dstintf "wan1"
               set srcaddr "<vlan_address_1>"
               set dstaddr "all"
               set action accept
               set schedule "always"
               set service "ALL"
           next
           edit 6
               set name "<vlan_name_2> to Internet"
               set srcintf "<vlan_name_2>"
               set dstintf "wan1"
               set srcaddr "<vlan_address_2>"
               set dstaddr "all"
               set action accept
               set schedule "always"
               set service "ALL"
           next
       end
       ```

    Укажите:

    * `<vlan_name_1>` — имя первого сетевого интерфейса;
    * `<vlan_name_2>` — имя второго сетевого интерфейса;
    * `<vlan_address_1>` — имя IP-адреса, назначенного на первый VLAN;
    * `<vlan_address_2>` — имя IP-адреса, назначенного на второй VLAN.
  </TabItem>
</Tabs>

<Formbricks />
