A resposta rápida é que a passagem precisa de estar no mesmo subnet que o subnet para que é a passagem (pelo difinition).
As imagens de Fortigate não combinam completamente suas indicações (tais como a máscara para Internal-9).
Das imagens de configuração, parece que 192.168.101.2 é uma passagem interna (interruptor L3 ou router) aos subnets 192.168.100.0 & 192.168.110.0. Está isso correto?
Se o subnet Internal-9 é alcançar interno, seus anfitriões estão configurados provavelmente para alcançar interno using o Fortigate 192.168.4.1 como a passagem. Eu estou supor que algumas rotas de estática estiveram aos anfitriões Internal-9 que devido ser removidos. Os anfitriões Internal-9 não devem mesmo “saber” sobre a segunda passagem interna
Eu penso que o Fortigate é APROVADO no que diz respeito ao roteamento e não à causa de sua edição. Entretanto, a régua 27 pareceria passar qualquer coisa não já passado pela régua 28 apenas acima de fazer 28 inúteis.
Notas a respeito da configuração percebida:
--------------------------------------------------------------------------------------------------------------------
Redes (Subnetting):
Anfitriões da máscara do subnet address da função do Subnet (G/W) including
Produção interna 192.168.101.0 255.255.255.0 (24) 254
Internal-9 caixa de areia 192.168.4.0 255.255.255.0 (24) 254
Público WAN1/Internet 207.x.x.64 255.255.255.248 (29) 6
Relações do guarda-fogo:
Zona ou descrição da relação
público 207.x.x.66
192.168.101.1 confidencial (interno/produção)
192.168.4.1 confidencial (Internal-9/Sandbox)
Rotas da estática:
Notas do dispositivo/relação da passagem do Subnet/redes
padrão 207.x.x.65 de 0.0.0.0 /0 (defeito) (ISP) WAN1 (bom)
192.168.100.0 /24 192.168.101.2 interno alguma outra rede fora do espaço da pergunta
192.168.110.0 /24 192.168.101.2 interno alguma outra rede fora do espaço da pergunta
192.168.21.0 nenhuns Spaw alguma outra rede fora do espaço da pergunta
--------------------------------------------------------------------------------------------------------------------
Passagem interna anónimo (“IGW”):
Zona ou descrição da relação
192.168.101.2 confidencial (interno)
192.168.100.1? Confidencial (unknown-100)
192.168.110.1? Confidencial (unknown-110)
Roteamento de estática de IGW:
Notas da passagem do Subnet
0.0.0.0 /0 192.168.101.1 para o Internet, etc.
192.168.4.0 /24 192.168.101.1 opcional se o acesso unknown-100 e unknown-110 à caixa de areia é desejado.
--------------------------------------------------------------------------------------------------------------------
Passagem anónimo do ISP:
207.x.x.65
--------------------------------------------------------------------------------------------------------------------
Rotas desejadas da estática para Internal-9 (caixa de areia):
Passagem do Subnet/redes
0.0.0.0 /0 192.168.4.1
Aquele é ele e deve estar lá à revelia a menos que for um problema da configuração em um usuário do DHCP ou em uma configuração manual dos anfitriões Internal-9 individuais.
- Tom