請問大家,
如果我有2個地方, 2個地方都有1隻Fortigate的防火牆.
(地方一,IP 192.168.1.X. 地方2,IP 192.168.2.X )
我要用site to site IPSec VPN把他們連通, 設定完VPN基本的連線以後.
我要地方1的電腦, 上網全部都經過ISP的線路出去. 只有要去192.168.2.X的時候才經過VPN去. 請問我的防火牆需要設定Routing嗎?
謝謝
大大您好:
就您的問題『靜態路由』是否要設定
Ans:要!
(如果您IPsec VPN是用Wizard建的話,靜態路由,也會自動幫您設好)
IPsec VPN設定的步驟,您可以參考一下,下面文件的說明。
只有個小小的分享....
IPsec的命名,滿重要的,小弟命名的方式會是
例如:
《HQ總部》與《CN大陸分點》,要建立IPsec的話
HQ有二路外線
CN有二外線
▲我在HQ總部建立IPsec時,名稱就會是
HQ1_CN1→代表總部的Wan1跟大陸的Wan1建的IPsec。
HQ2_CN2→代表總部的Wan2跟大陸的Wan2建的IPsec。
▲我在CN大陸建立IPsec時,名稱就會是
CN1_HQ1→代表大陸的Wan1跟總部的Wan1建的IPsec。
CN2_HQ2→代表大陸的Wan2跟總部的Wan2建的IPsec。
方便後續的排查。
而且多條的話,也可以透過靜態路由的Priority與Distance來決定優先走那一路。
當主要的IPsec斷線時,會自動切換到次要的IPsec。
當然,大大整個架構、路由及Policy都是要預先想好的!
以上的深見,提供參考。
※參考文件
https://blog.csdn.net/meigang2012/article/details/87902344
Routing需要設定.
不會設的話,用VPN Wizard設定比較簡單.
Wizard會順便幫你把routing, firewall policy都設起來.
https://cookbook.fortinet.com/site-to-site-ipsec-vpn-with-two-fortigates-60/
多數IPsec設定完成的結果會變成你的敘述
第一 Phase 1跟Phase 2設定 , ipsec通過之後
第二 Policy 兩網段設定
第三 Routing 本端網段 向 對方網段的路由
要的
地方1Fortigate的防火牆Route:
192.168.2.X -> VPN TO 地方2
地方1Fortigate的防火牆POLICY:
"192.168.1.X" TO "VPN TO 地方2" Any Any Allow
"VPN TO 地方2" TO "192.168.1.X" Any Any Allow
地方2Fortigate的防火牆Route:
192.168.1.X -> VPN TO 地方1
地方2Fortigate的防火牆POLICY:
"192.168.2.X" TO "VPN TO 地方1" Any Any Allow
"VPN TO 地方1" TO "192.168.2.X" Any Any Allow
首先,建議樓主找設備的SI來協助
點對點的VPN當然要能了解兩邊網路的情況
當然設通以後還要加對方的路由才能通內網
如果樓主對前面幾位先進的設置已經了解
表示貴公司網路正如題目內容中的單純
若不是,顯然還有其他網路內容須釐清
與其在這裡說不清楚所有的架構
(例如樓主之前問的兩條ISP或兩個FW)
不如: