iT邦幫忙

0

Fortigate連線VPN問題

  • 分享至 

  • xImage

請問我有一台Fortigate 80,該設備上有設定IPSECVPN連到GCP環境,目前在內部網段直接連線到GCP都沒問題,現再有使用者要用SSLVPN Client連回公司,再透過IPSECVPN連到GCP操作,請問該如何設定POLICY?

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

0
cmwang
iT邦大師 1 級 ‧ 2022-12-19 11:56:38
最佳解答

新增SSL到GCP的policy,IN/OUT的interface/address要設對,至於要不要開NAT(SNAT)就要看您的環境了,另外policy的順序也要注意一下....https://ithelp.ithome.com.tw/upload/images/20221219/20004868tDPuj4rHht.jpg

看更多先前的回應...收起先前的回應...
bluegrass iT邦高手 1 級 ‧ 2022-12-19 12:32:50 檢舉

GCP那邊也要加入STATIC ROUTE | POLICY | VPN PHASE 2 等回程到SSLVPN

sd3388 iT邦好手 1 級 ‧ 2022-12-19 13:04:14 檢舉

不僅僅如此
還要看SSL-VPN的設定
Fortigate的設定要仔細評估
最好請熟悉樓主網路環境的SI來做
這樣隨便回答搞到重點變成NAT不是很適當
況且還有資安細節需要評估

hsu32 iT邦新手 2 級 ‧ 2022-12-19 14:40:20 檢舉

https://ithelp.ithome.com.tw/upload/images/20221219/20000300j0vXR07ziw.jpg

hsu32 iT邦新手 2 級 ‧ 2022-12-19 14:40:54 檢舉

我先前就有設定,不過沒用

cmwang iT邦大師 1 級 ‧ 2022-12-19 14:50:43 檢舉

GCP那邊的網路環境如果可以自己控制就以加ACL/route為原則,不能自己控制的話才開NAT,這應該是common sense吧....

hsu32 iT邦新手 2 級 ‧ 2022-12-19 15:54:05 檢舉

要是能連我早就直接開GCP,且使用者都再不固定的地方使用所已才有此需求。

bluegrass iT邦高手 1 級 ‧ 2022-12-19 17:35:20 檢舉

那你就把NAT啟用, 把SSLVPN轉換成其中一個可以接通GCP的源位置就可以了

我要發表回答

立即登入回答