iT邦幫忙

1

fortinet fg-60d pptp vpn site to site 配置設定

大家好
請問有人在fortinet FG-60D上面做過pptp vpn site to site
收尋google大都是架設pptp server或ipsec/l2tp部份
看到原廠這一篇不知道是不是
http://help.fortinet.com/fos50hlp/54/Content/FortiOS/fortigate-system-administration-54/PPTP-L2TP/PPTP_L2TP.htm

另外做完pptp vpn 如何知道成功於否,因為網頁控制台沒有
任何地方知道資訊和控制,只能看即時路由來判斷

之前使用pptp vpn clinet連外網pptp server部份,但會發生
wan port當下網斷斷訊無法連接,所以才想研究site to site部份

請做過的大大提供經驗,謝謝!

看更多先前的討論...收起先前的討論...
zyman2008 iT邦大師 9 級 ‧ 2018-06-14 14:36:03 檢舉
還要用 PPTP ?
都買了Fortigate了, 為何不用更安全的 IPSec VPN ?
你是要兩台Fortigate做Site-to-Site, 還是要給公司外的電腦撥VPN進公司 ?
jeremy168 iT邦新手 3 級 ‧ 2018-06-14 15:21:35 檢舉
你好,我只有一台fortigate,會使用pptp是感覺比較簡單,主要要跟家裡的routeros連接,值班時候可以使用,我是一台fortigate和一台routeros做site to site
zyman2008 iT邦大師 9 級 ‧ 2018-06-15 08:14:28 檢舉
如果兩端要一直固定連接, Fortigate和RouterOS還是可以用IPsec site-to-site
如果只是需要時再撥接到Fortigate, 直接從家裡的電腦撥SSL VPN到Fortigate是比較好的選擇
jeremy168 iT邦新手 3 級 ‧ 2018-06-15 11:59:17 檢舉
謝謝你的建議,目前可能pptp已經被Fortigate 取消掉,所以支援上功能有所缺失,基本上也不徘次使用IPSec 部份,我的需求是需要讓它一直連線做site to site,想請問在Fortigate 的IPSec 精靈連接裝置只有Fortigate 和Cisco 那是可以隨便選嗎?它的裝置列表有狗少多那個感覺沒什麼意義。
zyman2008 iT邦大師 9 級 ‧ 2018-06-15 13:58:08 檢舉
你的RouterOS WAN是固定IP還是動態IP ?
我PO個兩邊的設定步驟給你參考.
bluegrass iT邦新手 1 級 ‧ 2018-06-15 16:16:15 檢舉
Fortigate SSLVPN 不用錢 不用安裝Client 直接用 IE還可以變Vdi

沒事跑去玩FORTI不建議的PPTP
jeremy168 iT邦新手 3 級 ‧ 2018-06-17 00:25:24 檢舉
zyman2008 我的routeros的wan是固定IP
jeremy168 iT邦新手 3 級 ‧ 2018-06-17 00:29:36 檢舉
bluegrass 謝謝你!目前有再嘗試使用IPSEC sitr to site,用SSLVPN還要登入覺得沒sitr to site 方便
0
hsiang11
iT邦研究生 5 級 ‧ 2018-06-14 14:49:48

現在forti的site to site應該都會用ipsec
這家產品好像也不支援PPTP了
VPN範本裡面就有Site to Site - FortiGate
這樣還看不懂的話,可以去找中華光世代做的教學
另外韌體太久最好還是升級上來
fortios5.4以後才感覺真的實力有提升

jeremy168 iT邦新手 3 級 ‧ 2018-06-14 15:27:03 檢舉

謝謝你的回答,我韌體已經更新到最新版本,昨天有研究pptp clinet方式連接成功,只是當pptp撥上wan port原本網段會斷線,因該是預設閘道改變了,原廠你說的範例是這一個章節嗎??
https://ithelp.ithome.com.tw/upload/images/20180614/20024460PxCp4A9YjU.jpg

1
mytiny
iT邦大師 1 級 ‧ 2018-06-15 08:21:23

關於做完pptp vpn 如何知道成功於否
其實網頁控制台是有地方可以看到
如果當初關於Log的設定有勾選VPN
那麼連通與否,都會在VPN的相關log可以看到
只是記錄未必能幫你找到成功或失敗的原因
小弟的經驗是多半路由或防火牆政策有疏漏
請再仔細檢查一下

諸多先進建議您採用 site to site VPN
其實現在OS的版本來說,都有操作指引
跟他牌防火牆建立VPN應該反而會簡單很多
(加密等級設低一點可能會更容易相通)
以上是小弟的建議,供您參考方向

看更多先前的回應...收起先前的回應...
jeremy168 iT邦新手 3 級 ‧ 2018-06-15 12:16:40 檢舉

謝謝你的提供方向喔,真的現在IT幹久了反而事情越單存越好,不然查修搞死自己,Fortigate 我首次接觸,看台灣越來越多人在使用想買一台試試看,目前pptp clinet可成功,如果能把它pptp的預設gw 不被改因該就能達到需求,目前也嚐試大家建議IPSec site to site方式,目前Fortigate 給我的感覺VPN功能有點薄弱一點。

comhlp iT邦新手 5 級 ‧ 2018-06-15 16:44:37 檢舉

你其實是不是想從家裏VPN到公司 再用公司的GATEWAY上網? 如果只是要改GATEWAY 只要用EVENTLOG 觸發去SET SCHEDULE AGENT 每次VPN連線成功就ADD一條ROUTE 那不就成了嗎?

jeremy168 iT邦新手 3 級 ‧ 2018-06-17 00:24:07 檢舉

我不識要用公司上網,我主要是家裡和辦公室電腦能互連,在家可連線辦公室電腦,在辦公室可以連回家的伺服器主機,就單存兩邊LAN存取,目前想到是pptp clinet連上砍掉路由,不過萬一斷了自己連上路由自己就跑出來囉!

jeremy168 iT邦新手 3 級 ‧ 2018-06-19 13:53:48 檢舉

可否另外請問一下,為何fortigate撥接上pptp-clinet之後,防火牆或靜態路由都無法選擇ppp1這虛擬介面,連系統介面也看不到??

mytiny iT邦大師 1 級 ‧ 2018-06-21 17:06:04 檢舉

PPTP並不是一種封包加密的VPN方式
照說應該只用到wan的介面
不會像IPsec或SSLVPN產生虛擬介面

如果有可能可以把架構圖及相關介面放上來
這樣其他先進也可以協助
不過在下還是建議樓主改用SSL VPN為宜

0
zyman2008
iT邦大師 9 級 ‧ 2018-06-21 10:10:22

做完LAB寫了份Fortigate和Mikrotik RouterOS建立 IPSec VPN的設定步驟供參考.
https://1drv.ms/b/s!AtuxxYHQ8D9hb5RFTVLNzfU_9Fs

看更多先前的回應...收起先前的回應...
jeremy168 iT邦新手 3 級 ‧ 2018-06-21 14:36:57 檢舉

謝謝你很豐富的教學,很實用,以保存下來,請問你知道哪邊可以查我的機器fortinet 60D是哪一家代理商出的嗎??目前保內又不能註冊想問一下,我是買二手的,賣家不清楚,技術支持及授權都還在範圍內,想問一下一些問題

zyman2008 iT邦大師 9 級 ‧ 2018-06-21 15:58:43 檢舉

依據Forinet官方的KB,二手產品只能由原產品註冊者發ticket給
Foritnet客服請求轉移到註冊到新帳號.
http://kb.fortinet.com/kb/documentLink.do?popup=true&externalID=FD36125

jeremy168 iT邦新手 3 級 ‧ 2018-06-21 16:10:25 檢舉

但我註冊的時候它必沒有說已經有被註冊,只有說無效序號,很怪!
所以看來無解嗎??賣家可能整批跟原本註冊公司收的話就無法轉了
https://ithelp.ithome.com.tw/upload/images/20180621/20024460gbgd3FL6si.jpg

https://ithelp.ithome.com.tw/upload/images/20180621/20024460VNFmoNuJCB.jpg

zyman2008 iT邦大師 9 級 ‧ 2018-06-21 17:48:04 檢舉

我有PM給你.關於錯誤訊息,測一下是否像我猜測的一樣.

jeremy168 iT邦新手 3 級 ‧ 2018-06-22 11:28:54 檢舉

經過測試果然一樣無法註冊,經詢問賣家說是國外進口,很明顯就是對岸的,所以有可能無解囉!自己個人再用這麼可能買台灣全新品
https://ithelp.ithome.com.tw/upload/images/20180622/20024460aHG8pLPsOD.jpg

我要發表回答

立即登入回答