iT邦幫忙

1

請教fortigate firewall + ipsec vpn trace route問題

  • 分享至 

  • twitterImage

fortigate firewall : 60D
ipsec vpn DHCP range : 192.168.80.10-192.168.80.20

1: VPN client 只能夠連接192.168.10.100 NAS)
2: firewall DMZ 沒有用
3: client OS windows 7 x32 /x64
問題
trace route result : 第1條record 是 Firewall DMZ IP , 但我沒用 DMZ,沒插線。嘗試改Dmz ip 再trace 後會update ,如果改0.0.0.0 , trace route 第1條record是 WAN1 IP ! 但 route print 無者個record 的

但 ssl-vpn 沒有者個情況發生

何解? 應如何解決,謝謝

thx

mytiny iT邦超人 1 級 ‧ 2016-01-19 20:10:43 檢舉
恕小弟眼拙,
小弟仔仔細細來回看了幾次
還真沒看懂板大所說的網路架構
自然也搞不懂是什麼問題
是否有其他高手看得懂這個天書
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
f530
iT邦新手 4 級 ‧ 2016-01-19 23:25:47

看不太懂你的問題 !!! 能否畫個突來說明你的問題!!!

cool76 iT邦新手 5 級 ‧ 2016-01-20 00:09:40 檢舉

以係為trace route
Tracing route to 192.168.10.70
over a maximum of 30 hops:

1 5 ms 5 ms 5 ms 10.10.10.1
2 7 ms 11 ms 12 ms 192.168.200.254
3 7 ms 5 ms 5 ms 192.168.10.70

Trace complete.

10.10.10.1 這個ip 是firewall DMZ ip ,而且我本來就沒有用DMZ .

route table 沒有這個ip . VPN GW ip亦不是10 網段

何解會出現?

cool76 iT邦新手 5 級 ‧ 2016-01-20 15:45:31 檢舉

附上圖+說明
當我VPN (IPSEC) 連接後,嘗試trace route 192.168.10.70後
1:第一筆記錄是1.1.1.1 . 但route table 完全沒有這個記錄
當我更改DMZ IP 後,再trace route 192.168.10.70 , 竟然會相應地update !
如果我將DMZ IP 改為0.0.0.0,在trace route 192.168.10.70, 會出現WAN IP 的IP

不知何解這樣

謝謝各位

cool76 iT邦新手 5 級 ‧ 2016-01-20 15:46:29 檢舉

0
mytiny
iT邦超人 1 級 ‧ 2016-01-21 21:53:36

看來版大的狀況出在路由設定
首先並不是DMZ沒插網線就沒作用
再來請檢查你的政策路由
如果你的路由路徑非你預期的亂跑
很簡單只有一個原因,
就是你路由設錯了,請仔細檢查
謝謝

cool76 iT邦新手 5 級 ‧ 2016-01-22 11:40:10 檢舉

謝謝你的回覆,我已檢查,並沒發現,請指點一下.

mytiny iT邦超人 1 級 ‧ 2016-01-22 19:34:00 檢舉

小弟會建議你檢查路由的原因
是因為policy route優先於其他的路由方式甚至直接的端口存取
常有發現客戶出現莫名政策路由影響到整個網路
而版大的DMZ介面設定的很奇怪,通常不會設submask用4個255
採用兩個WAN也會自動啟用ECMP,這也跟路由有關

另外猜想你用的是Forticlient來做IPsec及SSL-VPN
這些運作都跟你發放的網段與路由有關
如果版大的OS版本還是舊版,建議升級到同版最高級
若再次檢查路由與政策都沒有問題
建議請廠商過去檢查

我要發表回答

立即登入回答