FortiOS 7.6 · 離線解析 · 零上傳風險

FortiGate 設定檔
邏輯拓撲視覺化

FortiOS 7.6 設定檔離線解析為 7 層邏輯拓撲圖:FortiLink 成鏈、Zone 成框、SSID 掛 VLAN,支援 Diff 與 PNG/PDF 匯出。 上傳 .conf 即得可互動的分層拓撲圖 —— 從 FortiLink 到 SSID,從 SD-WAN 到 VPN Tunnel,全部離線在瀏覽器內完成。

⇧

拖曳 .conf 至 CubeLV App 內「FortiGate 拓撲」即可建圖

公開站為介紹頁不收檔 · 上傳與解析僅在你已登入的 CubeLV App 內離線完成,敏感欄位自動遮罩

1.3MB 秒級解析psksecret → ●●●●142 節點 / 307 邊實測
在 CubeLV 開啟並上傳

側欄 → FortiGate 拓撲 → 新建

支援:system interface / zone / policy / route / vpn ipsec / sdwan / wireless-controller vap / switch-controller·已驗證:FG60F / FG100F / FG6H1F · 7.6 全系
◉
100% 離線解析
不經後端

.conf 在前端 fgtParser 直接解析,敏感欄位自動遮罩,不到伺服器。

⬡
7 層邏輯分層
外網 / 內網自動判別

依 IP、role、parent 與 VPN 介面自動分流,外網在上、內網在下,一眼看懂流量方向。

⤢
互動與匯出
PNG / PDF 一鍵

Cytoscape 互動圖、篩選、搜尋、Diff 對比、標籤字色/底色自訂,匯出即交付。

Layering Engine

為 FortiGate 量身的分層佈局

不再手拉節點。引擎依 7 條規則自動排版,SD-WAN 在 FortiGate 之上、FortiLink 成鏈、Zone 成框、SSID 跟著 VLAN 走,孤立節點收斂右上角不擋主流程。

Rule 1
SSID 在 VLAN 下一層
wireless-controller vap → VLAN

解析 vap 的 vlanid,對應同 ID 的 VLAN 介面(如 Fortinet-vLabBR → WIFI BRTest VLAN 202);無 vlanid 者掛在 vap-switch 介面正下方。

Rule 2
孤立節點收斂右上
degree = 0

與任何節點無連接的介面(如 naf.root / l2t.root)集中於右上方縱向排列,不與主圖重疊。

Rule 3 & 4
VPN / Tunnel 相對外網
interface = wan → 上一層

VPN 依綁定介面是否外網決定在該介面之上或之下;同名 Tunnel 在 VPN 之上(外網)或之下(內網)55px,關係一目了然。

Rule 5
Zone 成框
FortiGate 正下方

Zone 節點位於 FortiGate 下一層,member 再下一層並以 compound 外框框住,vLAB-WiFi 等群組邊界清晰。

Rule 6
FortiLink 成鏈
FortiGate → FortiLink → Member → Switch → Port → VLAN

重排為垂直鏈:FortiLink 與 Zone 同層 X 錯開,Member 套框、Switch / Port / Port-VLAN 逐層下探,直連 fortilink 的 VLAN 與 Switch 同層分散。

Rule 7
SD-WAN 在 FortiGate 之上
zone:virtual-wan-link

SD-WAN zone 置於 FortiGate 上方 190px,其 member 再上 70px,與 VPN / 外網層拉開,SD-WAN 視角獨立。

分層總覽(上 → 下)孤立 30 → Tunnel外 75 → VPN外 120 → SDWAN member 175 → SDWAN zone 220 → 外網 270 → 成員框 320 → 外網VLAN 370 → FortiGate 470 → Zone/FortiLink 560 → 成員框 630 → Switch 820 → Port 890 → Port-VLAN 960 → SSID 1030

How it works

3 步,從 .conf 到可交付拓撲

公開站不收檔,上傳動作在 CubeLV App 內完成。下圖為 App 內實際操作路徑,訪客照做即可。

01

在 App 開啟工具
側欄 → FortiGate 拓撲

CubeLV 側欄「FortiGate 拓撲」→ 新建拓撲。首次使用即就緒,無需額外安裝。

零設定

02

拖曳上傳 .conf
離線解析 · 自動遮罩

拖曳或選檔上傳 FortiOS 7.6 .conf(例 UC-FGT FG6H1F 7.6.6 build3652,1.3MB 秒級),psksecret / passwd 自動遮罩。

不經後端

03

互動與交付
篩選 · Diff · 匯出

Cytoscape 互動圖、依 kind 篩選、搜尋、兩版 Diff、標籤字色/底色調整,匯出 PNG / PDF 貼進報告。

PNG / PDF 一鍵

已登入 CubeLV?直接在 App 內開啟工具即開始。

Why offline matters

設定檔不出瀏覽器

防火牆設定檔含公網 IP、VPN PSK、帳號與內網拓撲。工具全程在前端解析,不經後端、不上雲;匯出前敏感欄位已遮罩,降低外洩與法遵風險。適合資安顧問、維運與稽核場景直接在客戶現場使用。

支援清單

  • FortiOS 7.6 .conf(向下相容多數 7.4 語法)
  • system interface / zone / firewall policy / router static / vpn ipsec / sdwan / wireless-controller / switch-controller
  • FortiLink / FortiSwitch / FortiAP / SSID(vap / vap-switch)
  • Zone / Aggregate / VLAN / Tunnel 完整鏈路

為什麼公開站不在網頁上直接算圖?

SITE 公開站是零 JS 靜態頁,無後端收檔能力;且設定檔屬敏感資產,不該經由公開伺服器。將「介紹」與「運算」分離,反而是資安上的正確設計 —— 訪客在站上看懂能力,在 App 內離線完成運算。

把拓撲圖從「手畫」變成「一鍵」

公開站為工具介紹頁,實際解析在 App 內離線執行。現在就回到 CubeLV,在「FortiGate 拓撲」上傳你的 .conf。

公開站不處理檔案上傳;上傳與解析僅在已登入的 CubeLV App 內進行。

常見問題

上傳的 .conf 會被保存或上傳到伺服器嗎?

不會。解析由 fgtParser 在瀏覽器內完成,檔案不經後端;關閉頁面即釋放。僅當你在 App 內另存為拓撲項目時,才會以去敏後的圖資保存於你的 Vault。

為什麼不在這個網頁上直接拖檔算圖?

這個公開網站是靜態介紹頁(零 JS、無後端),無法收檔與運算;且設定檔含敏感資訊,不該經公開伺服器。正確路徑是在 CubeLV App 內的 FortiGate 拓撲插件離線完成,安全且可 Diff / 匯出。

支援哪些 FortiGate 型號與版本?

以 FortiOS 7.6 語法為基準,已驗證 FG60F、FG100F、FG6H1F 等;7.4 多數語法相容。config 版本標頭如 #config-version=FG6H1F-7.6.6-FW-build3652 會自動帶入拓撲標題。

為什麼需要 7 層分層?

FortiGate 邏輯層次多(WAN/LAN、Zone、FortiLink、Switch、VLAN、SSID、VPN/Tunnel、SD-WAN),固定分層讓每次開啟同一份設定檔都長一樣,利於對比與溝通。

可以匯出給客戶或放進報告嗎?

可以。工具列提供 PNG 與 PDF 匯出,標籤底色與字色可調(預設白字+淡橘底已優化對比),適合直接貼進簡報或交付文件。

與手動繪製的差別是?

手繪易漏 VLAN 掛載、Zone 成員與 FortiLink 成員關係;工具以解析結果為準,policy / route / sdwan 邊亦一併呈現,結構可驗證、可 Diff。

資料來源:本頁內容整理自 FortiGate 拓撲插件(e671a25a8ef0afb6074f0488)之解析模型與 7 層佈局規格;公開站為工具介紹,不含客戶設定檔內容。