iT邦幫忙

0

NAS 與 Fortigate的vpn連線問題

想跟各位大大請問一下

目前有個需求是家裡有一台NAS的vpn plus router
想要連線到公司去,公司是使用fortigate 100D
目前我已透過fortigate的IPsec建立好了雙方的連線
也已經在vpn plus router的狀態上看到顯示已連線

但是我無法ping到公司網路上的任何ip
在公司也ping不到家裡的任何ip
請問是不是還有什麼步驟需要設定的

補充:
於fortigate 100D的通道狀態上是顯示已運行
另外我看建立好該設定後,靜態路由以及IPV4上,他都有自動添加
除此設定外,沒有做其他的設定了

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
mytiny
iT邦超人 1 級 ‧ 2021-07-22 16:57:25

樓主只有說vpn plus router的狀態上看到顯示已連線
那麼請問Forigate-100D上的VPN有顯示連線嗎?

如果用的是IPsecVPN
可能phase1有通,或許phase2沒通
又或者兩邊的路由沒有設定

目前ping的到哪個端點?

等等喔~~我補充一下

公司端設定的VPN IP我是給192.168.20.0
外網設定的VPN IP我是給192.168.9.0

mytiny iT邦超人 1 級 ‧ 2021-07-22 20:52:24 檢舉

樓主還是把VPN的相關設定放上來看看會比較清楚
把 WAN IP 遮起來就好
不然這樣用猜的很難搞得清楚

目前看起來如果VPN的interface有起來
不通的情況最可能是出在兩邊路由設定
或者是兩邊防火牆的政策規則

1
lusaka216
iT邦新手 4 級 ‧ 2021-07-22 17:04:15

在fortigate上是否允許VPN連線上的網段可否與內部網段互通,可以連到fortigate跟與設備互通,這是兩件事

lusaka216 iT邦新手 4 級 ‧ 2021-07-22 17:12:07 檢舉

簡單說就是你必須在你的NAS上允許VPN連入的網段,然後你在forti上要設定允許你家NAS可以被公司網路存取,

您說的這一塊我感覺是靜態路由的設定...對嘛?

spplkksyy iT邦新手 2 級 ‧ 2021-07-22 20:05:15 檢舉

IPV4上(的政策)放行的IP或網段要有在phase2的近端/遠端目標裡

0
mathewkl
iT邦高手 1 級 ‧ 2021-07-22 17:10:37

你的連線目標有在自動添加的政策內容範圍內嗎? IP? 允許服務?

另外ForitGate是可以關掉LAN的ping存取的
ping不到不代表連不到

編輯:
在設定可以把PING的勾勾拿掉,拿掉後這個LAN就不給PING了
https://ithelp.ithome.com.tw/upload/images/20210722/20106343zb8DGqM5vS.jpg

看更多先前的回應...收起先前的回應...

有自動添加去政策裡,IP我看到的是他都是給我設定的虛擬IP,我有啟動這個政策

"ForitGate是可以關掉LAN的ping存取"這句我不明白~需要您跟我多說點...

mathewkl iT邦高手 1 級 ‧ 2021-07-22 17:29:15 檢舉

我有上圖,在編輯那邊

那這個是打勾的

mathewkl iT邦高手 1 級 ‧ 2021-07-22 17:54:19 檢舉

那要重新確認路徑,每個路徑的政策和路由是不是都正確

好~我試試看

0
bluegrass
iT邦高手 1 級 ‧ 2021-07-30 15:54:20

你NAS跟飛塔的PHASE1跟PHASE2設定都放上來看看

很大機會是PHASE2的PROXY ID上配合出問題

兩邊都沒辦法決定什麼TRAFFIC要被加解密

我要發表回答

立即登入回答