iT邦幫忙

0

FortiGate 70D VPN PING不到

  • 分享至 

  • xImage

各位大大好,

由於想連線公司在上海的據點,於是就用原來的FortiGate 80C跟台北這的FortiGate 70D來做VPN,可是VPN的品質一直不穩,三不五時就斷一下斷一下的,把韌體升到v5.0.x後有好一點,但還是常常發生,所以就買了台新的FortiGate 70D來用。

可是現在的情況讓我更莫名其妙了…
近來一週觀察發現,Ping上海防火牆的ip時會出現Ping不到的狀況,但是該防火牆後面(lan)的所有主機、設備都Ping的到,就是防火牆Ping不到、Ping不到、Ping不到。(防火牆web管理(使用lanIP進入)介面也能正常使用)
Ping實體IP卻很正常。

不知是否有大大碰過相似狀況,小弟愚昧還請大大指點。

以下是設定資料
http://ithelp.ithome.com.tw/upload/images/20170213/20100493HiFrxSUgFZ.jpg
http://ithelp.ithome.com.tw/upload/images/20170213/20100493pOVMcySA2D.jpg
SHA
http://ithelp.ithome.com.tw/upload/images/20170213/20100493meIlfjBncT.jpghttp://ithelp.ithome.com.tw/upload/images/20170213/20100493iAWuNJHM1o.jpg

Ping防火牆IP
http://ithelp.ithome.com.tw/upload/images/20170213/20100493w7EwxM0l2I.jpg
Ping防火牆後面設備
http://ithelp.ithome.com.tw/upload/images/20170213/20100493ISBxpxe3Hh.jpg
實體IP
http://ithelp.ithome.com.tw/upload/images/20170213/20100493ZrDENdEf2h.jpg

恩 ... 樓主有沒有把那堆不該公開的IP 發到某些論壇上面,然後就 死了
沒有也,現在VPN是活的,只是有時會PING不到上海防火牆的IP,有時又正常(大部份時間是正常的),PING不到的時後還是連的進防火牆WEB介面,連線用的IP還是自設的網段。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
Kert
iT邦研究生 5 級 ‧ 2017-02-13 16:25:52

VPN整頓

最近好多朋友都碰到 VPN掉到黑洞的事 有時換個IP就好一陣
我建議 1.換IP
2.別用PPTP換 L2TP SSTP

看更多先前的回應...收起先前的回應...

Hi~大大您好

您建議的
1.實體IP部份去年底升級網速時以更換過了,LAN的IP更換工程頗大,要跟主管會匯報(目前暫不合適)/images/emoticon/emoticon02.gif
2.您說的PPTP、L2TP、SSTP容小弟先去聊解聊解…是說我目前用的IPSec VPN是PPTP的一種是嗎?/images/emoticon/emoticon16.gif

souda iT邦好手 1 級 ‧ 2017-02-13 16:43:26 檢舉

花點錢拉個MPLS吧..!!走公網的都是不穩.

S大您好,
您建議的MPLS是一個很棒的處理方式,
但小弟目前礙於會使用VPN通道的只有我們MIS人員(巡視個設備是否異常),一般的工作站一個月用不到10次,在這樣的前提下這筆費用,主管那就無法通過了/images/emoticon/emoticon70.gif
且新加坡、香港等地的VPN都很穩定,就上海的會PING不到(但VPN實際上還是穩定的)情況下,還是頃向把問題點找出來才是上策。

Kert iT邦研究生 5 級 ‧ 2017-02-14 11:00:21 檢舉

換ip是換外部Gateway IP 內部不用變動
更換協議 要看看設備支持 找SI公司了解一下
以前上海地區能找聯通幫忙把線路轉到香港出口出海 不過今年都被改回了

Kert iT邦研究生 5 級 ‧ 2017-02-14 11:01:24 檢舉

MPLS 大陸用最爽的大概是 第一線 上海台北保證50MS以下

外部ip的部份還要跟那邊的isp確認固i是否有提供多組,如只提供一組就gg了,要重新在申請- -

WilliamHuang
iT邦研究生 1 級 ‧ 2017-02-13 17:05:42
【**此則訊息已被站方移除**】
0
mytiny
iT邦超人 1 級 ‧ 2017-02-13 19:37:40

小弟看了半個多小時的圖,但是...
建議靜態路由設定再仔細檢查一下
特別是台北internal的GW,避免用0.0.0.0

因為看得出VPN並不只台北上海這一對而已
而IPsecVPN有route mode(現在)與bridge mode兩種
如果能有詳細的網路架構圖會更好
可以知道內網互通的運作模式是否有影響
或是找當初賣設備的廠商,會比較知道貴司的架構

另外,小弟好奇IPsec VPN現在是否穩定
如果穩定但只是Ping不到,也有可能是內網的問題
(因為不知道Ping是哪裡ping哪裡)
如不穩定有IPsec監測選項可監控
或可以勾取保持存活選項,增加穩定度

http://ithelp.ithome.com.tw/upload/images/20170214/20100493jDCvQrWWUf.jpg
畫的不好還請見諒

網路架構都是小弟自行架設的(上海是主管架的),
至於IPsec VPN台北←→上海昨天下午17點30分左右開始ping不到(持續ping了一天在下班前就斷了),一樣是只有防火牆的ip ping不到(web管理介面還是能正常登入使用),防火牆後的設備正常能ping到,且無掉包狀況。

約19點回復正常能ping,無掉包。

上海實體ip正常無斷線(能ping無掉包)

目前只有上海換新防火牆,所以主要都是監控台北←→上海的vpn是否穩定
(lan ping lan)

看看哪裡設定IPsec監控選項

已電洽fotinet代理商,工程師也說不出個所以然,就是强調說,LAN ping LAN有通兩邊的70D就沒問題。
問說:知道設備沒問題,但上海的70D有時ping不到對於我在處理連線狀況時會有很大的困擾說,如.明明正在巡視該防火牆上的監控流量,可是ping不到該防火牆,這樣要說vpn斷了嗎? 不行嘛,因為我正在使用該防火牆的管理介面阿。
代理商的工程師就ooxx的糢糊帶過了/images/emoticon/emoticon02.gif

mytiny iT邦超人 1 級 ‧ 2017-02-14 23:20:22 檢舉

明白了,兩邊VPN運作正常
只是上海70D的lan port IP ping不到
小弟是看路由截圖有那麼多對VPN,應該不只兩處防火牆

小弟有以下幾個建議

  1. 靜態路由的閘道IP不要設0.0.0.0(小弟在其他論壇有看過曾有人提到5.0.x的版本這樣偶而會有問題)
  2. OS 5.0的版本盡可能兩邊同時升級到最高版5.0.14,如能升到5.2.10更好
  3. 監控部分可暫時不用管(因VPN正常)
  4. 如果再發生ping不到時,建議直接在台北70D的CLI視窗,直接執行exe ping的指令試試看
  5. 若還是不行就要下指令去捉上海lan port封包觀察,請代理商教你用diag,debug等指令(或是5.2.x有GUI捕捉封包功能)
  6. 開ticket,請原廠出面協助

非常感謝大大的指點

我要發表回答

立即登入回答