目前要把兩個廠的防火牆做site to site vpn,可是一直建不起來,不知是哪裡有問題
版本分別是v5.0,build3608與 v5.4.1,build1064,設定比對了一下都一樣,但就是建不起來,在5.4那台一直有Progress IPsec phase 1 negotiate success的訊息,在5.0那台上什麼訊息都沒有,一直不知該怎麼做,請各位高手指點一下吧。
https://kb.fortinet.com/kb/documentLink.do?externalID=FD30023
有查到forti的文件,是5.0跟5.2對連,寫的很簡單,但做出來一樣還是不行啊。
目前還是無解,只好放棄這個作業,感謝大家的幫忙,如果哪天有機會能升os,在來試試吧。
給樓主幾點誠懇的建議
1.有關OS的版本,該升級就要升級
2.現在只要有一台還在保固,就可以有辦法都升級
3.請SI協助,這麼久都沒服務,是不是也該出面了
關於VPN的設定
如果真的搞不定,要不請原先SI來做技術支援
要不就請另外的團隊來支援
該付費就付費,免得省小錢花大錢
有試著把phase1跟2的DH就算調成一樣,vpn還是連不上,殘念。
都建議樓主VPN做簡單點,(應該也分不出route mode與interface mode不同處)
還不成,看看以下影片吧
5.0版VPN設定
IPsec VPN Troubleshooting
你是否有兩條或以上的WAN呢
diagnose debug application ike -1
diagnose debug enable
人手BRING UP VPN 看看
一分鐘後
diagnose debug disable
去找debug了,但兩台的結果卻長的完全不一樣
從第一台的5.4版的log有看到no SA proposal chosen,去查了一下大部份的結果就是說設定不一樣,但我又重設了很多次,確認設定是一樣的沒錯。
第二台的log就完全沒啥線索,裡面有一個policy deny ignoring,那個policy也不是套用在這次vpn設定的網段中,應該沒關係才對。
原本以為看見希望了,但還是沒結果。
dia sniff packet any "host WAN1 and host WAN2" 4 0
我會比較建議升到OS5.6以後
功能上會比較成熟 也減少出怪問題的機率
另外也可以試試把加密簡化 先從低的加密等級和砍掉多餘的試試
台灣的公司大多會遇上不願意投資網路設備支出
IT還是要盡量想辦法推新案汰換 雖然很不容易 上頭就是會講不聽
但是真的做起來 觀念和技術都上去之後
就是網路的另一片天了
放著爛問題也只是會越來越難處理
我看過的公司裡面有些已經到達離奇的境界
公司把IT的薪資長期壓低 也不請專業的主管職進來做案子改善
結果事情越來越多之後 把熟悉環境的前任IT給氣跑了 連年終都不願意領
最後只是留下了一堆爛攤子 一堆事沒有人知道的 規劃也是很糟
廠商的報價單 有些價格很難看
甚至資料量開始成長之後 竟然廠商說要停機五天換硬碟搬資料才可以解決問題
以現在的技術角度這根本很惡搞
廠商已經抓了一隻肥羊了
這樣根本不會比較省 出問題遲早的
P1 計畫 的 2-加密演算法
和
Phase 1 Proposal
第二行 加密 不一樣
要改成一樣
基本上 5.4 那台的設定要改成 和 5.0的設定一樣。
因為 5.0 的 設定選項比較少。
還有 2邊 的來源 和 目的地 是相反的。
你應該也設錯了。
有試過把加密都改一樣,還是不行。
另外來源跟目的沒設錯哦,兩邊是相反的。
剛才看了一下筆記和你的畫面。
你的VPN其實已經建立OK。
5.0的那2個接受表示OK
5.0部份
接下來要設靜態路由及防火牆規則
如果 5.0那台是80C
你又有fortinet的帳號可以登入。
可以手動把韌體從5.0一路升級升級到5.4.6
這樣可能會簡單點。
因為我4年前也遇到和你一樣的問題。
5.0與5.2.7對接VPN
兩台的防火牆就是都設兩條規則,從內部介面到vpn介面跟從vpn介面到內部介面都是全通,路由也是到遠端的網段走vpn介面。
自己也是有在想會不會真的是5.0的那台os有問題,但看到之前有別人一樣是不同os的兩台可以成功建起來,就想在看看是不是我有什麼設定沒弄到。
這星期再搞不出來我也要放棄了。
5.0的部份
4、建立靜態路由
路由設定->靜態路由->靜態路由,選 建立新的 圖示。
5、目的IP/網路遮罩:10.160.1.0/255.255.255.0
設備:Phase1 的名稱。
點選確定,完成設定。
你有做這部份?
有哦。
這是我現在使用的設定。
當年我的 5.2.7是跑 精靈設定。 fortigate Site to fortigate site。
註解那邊就有註明,你的沒有。
你是不是自己手動設定??
我在想。是不是你的5.4.1設定有問題,而不是5.0設定有問題。
手上的FORTIGATE 都已升級到6.2了。
所以沒對照了。