iT邦幫忙

0

詢問Ipsec Lan To Lan To Lan的問題 (文長)

先進好

我們公司在台北內湖
工廠在同奈 (只有一家ISP)
我們主要需求是讓分機SIP註冊台北總機,做內線通話使用。
使用Fortigate to Draytek 建立ipsec LAN TO LAN,這樣做,其實很久沒什麼問題,通話也沒什麼延遲。
但因為這家ISP之前對台灣亞洲這邊海纜斷掉,導致直連線路封包掉的很嚴重,即便ipsec連的上,但根本沒辦法用。

後來徵詢意見,我自己(就公司想省錢),在digitalocean上建立VPS,並安裝Opnsense作為中繼,設置了分別對Fortigate(台北)與Draytek(同奈)
目前Lan To Lan To Lan是可以通的
工廠 192.168.1.0
台北 192.168.8.0
Opnsense 192.168.50.0

工廠ping 兩者都很穩 沒有任何掉包
反之台北ping 也是
我的理解是VPN應該是順利建起,路由也沒問題
(工廠台北互ping 約90ms 穩定)

但奇怪的是 Sip可以過
但http/FTP/遠端桌面等等都很難建立起連線,甚至根本連不上
通話也完全沒問題

有人也遇過這種狀況嗎?
我是有覺得哪邊一定有檔或異常,但彼此解析port都是通的...
Opnsense我也確定防火牆已經設定 * * * * 全開的狀態

另外一個問題是
Opnsense對Fortigate或Draytek,只要任意點有三個通道以上就會一直斷線@@
(台北有四個網段,本來想全開讓他去直通)

harrytsai iT邦新手 2 級 ‧ 2021-11-25 14:52:30 檢舉
最簡單就是都換fortigate 設備就好了,不要參雜其他設備,site to site 就可以了
太難了,我也想要都是Fortigate
但工廠太容易停電,或是被雷擊,已經燒了不知道多少台Fortigate。Draytek在這種環境中存活率很高,而且又便宜,算是折衷方案了。
中間點則是為了解決點到點海纜問題,雲端我想要好管理才裝opnsense(為了方便那些不會使用指令操作的人們)
0
bluegrass
iT邦高手 1 級 ‧ 2021-11-25 17:37:01

應該是不對稱路由問題

目前你是三邊都能互通

我假設:
工廠 192.168.1.0 是 Draytek
台北 192.168.8.0 是 Fortigate
Opnsense 192.168.50.0

現在你是
Fortigate跟OPENSENSE有VPN
Draytek跟OPENSENSE有VPN
Fortigate跟Draytek有VPN

先把Fortigate跟Draytek之間VPN斬掉, 都交到上OPENSENSE去

應該不是這問題,我沒有單獨在多設一個點到點

0
門神JanusLin
iT邦超人 1 級 ‧ 2021-11-25 19:24:01

MTU 改小

0
灰灰
iT邦新手 1 級 ‧ 2021-11-26 11:29:42

東南亞有些國家頻寬不是像台灣這樣哦!!

建議還是在當地有機房的國際ISP業者!

我要發表回答

立即登入回答