iT邦幫忙

0

Fortigate VPN 問題

請問大家,
如果我有2個地方, 2個地方都有1隻Fortigate的防火牆.
(地方一,IP 192.168.1.X. 地方2,IP 192.168.2.X )
我要用site to site IPSec VPN把他們連通, 設定完VPN基本的連線以後.
我要地方1的電腦, 上網全部都經過ISP的線路出去. 只有要去192.168.2.X的時候才經過VPN去. 請問我的防火牆需要設定Routing嗎?
謝謝

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
jimmyhiyawu
iT邦新手 3 級 ‧ 2019-03-16 22:13:21
最佳解答

大大您好:

就您的問題『靜態路由』是否要設定
Ans:要!
(如果您IPsec VPN是用Wizard建的話,靜態路由,也會自動幫您設好)

IPsec VPN設定的步驟,您可以參考一下,下面文件的說明。

只有個小小的分享....
IPsec的命名,滿重要的,小弟命名的方式會是
例如:
《HQ總部》與《CN大陸分點》,要建立IPsec的話
HQ有二路外線
CN有二外線

▲我在HQ總部建立IPsec時,名稱就會是
HQ1_CN1→代表總部的Wan1跟大陸的Wan1建的IPsec。
HQ2_CN2→代表總部的Wan2跟大陸的Wan2建的IPsec。

▲我在CN大陸建立IPsec時,名稱就會是
CN1_HQ1→代表大陸的Wan1跟總部的Wan1建的IPsec。
CN2_HQ2→代表大陸的Wan2跟總部的Wan2建的IPsec。

方便後續的排查。

而且多條的話,也可以透過靜態路由的Priority與Distance來決定優先走那一路。
當主要的IPsec斷線時,會自動切換到次要的IPsec。

當然,大大整個架構、路由及Policy都是要預先想好的!

以上的深見,提供參考。

※參考文件
https://blog.csdn.net/meigang2012/article/details/87902344

0
zyman2008
iT邦大師 6 級 ‧ 2019-03-15 15:32:22

Routing需要設定.
不會設的話,用VPN Wizard設定比較簡單.
Wizard會順便幫你把routing, firewall policy都設起來.
https://cookbook.fortinet.com/site-to-site-ipsec-vpn-with-two-fortigates-60/

souda iT邦好手 1 級 ‧ 2019-03-15 15:56:56 檢舉

是的兩邊防火牆都要設site to site 以及routeing table.

0
ci426721
iT邦新手 5 級 ‧ 2019-03-15 17:51:10

多數IPsec設定完成的結果會變成你的敘述
第一 Phase 1跟Phase 2設定 , ipsec通過之後
第二 Policy 兩網段設定
第三 Routing 本端網段 向 對方網段的路由

0
bluegrass
iT邦高手 1 級 ‧ 2019-03-15 20:10:22

要的

地方1Fortigate的防火牆Route:

192.168.2.X -> VPN TO 地方2

地方1Fortigate的防火牆POLICY:

"192.168.1.X" TO "VPN TO 地方2" Any Any Allow
"VPN TO 地方2" TO "192.168.1.X" Any Any Allow

地方2Fortigate的防火牆Route:

192.168.1.X -> VPN TO 地方1

地方2Fortigate的防火牆POLICY:

"192.168.2.X" TO "VPN TO 地方1" Any Any Allow
"VPN TO 地方1" TO "192.168.2.X" Any Any Allow

0
mytiny
iT邦超人 1 級 ‧ 2019-03-16 10:35:07

首先,建議樓主找設備的SI來協助
點對點的VPN當然要能了解兩邊網路的情況
當然設通以後還要加對方的路由才能通內網

如果樓主對前面幾位先進的設置已經了解
表示貴公司網路正如題目內容中的單純
若不是,顯然還有其他網路內容須釐清
與其在這裡說不清楚所有的架構
(例如樓主之前問的兩條ISP或兩個FW)
不如:

  1. 大大方方說出完整網路架構來集思廣益
  2. 請樓主的SI去做技術服務,該付費就付費

我要發表回答

立即登入回答