iT邦幫忙

0

請問VPN SERVER=192.168.0.10 fortinet100=220.10.20.1 如何設定使用220.10.20.1:12345連入VPN SERVER

vpn
  • 分享至 

  • xImage

https://ithelp.ithome.com.tw/upload/images/20230821/20142502nHgqPjORlp.png
目的: W10外網VPN 220.10.20.1:12345對應到 192.168.0.10
環境:UBUNTU VPN SERVER=192.168.0.10
//ipsec/ikev2架好變成連入IP=fortinet100=220.10.20.1 VPNserver無法=192.168.0.10
使用https://moon-half.info/p/4506
//VPNpptp架好後可以連入IP=192.168.0.10 但fortinet100設定220.10.20.1:12345對應到 192.168.0.10:3389但無法使用W10內建VPN連入220.10.20.1:12345
使用https://github.com/hwdsl2/setup-ipsec-vpn
環境:fortinet100=220.10.20.1 也是唯一對外IP

請問目的先連防火牆220.10.20.1:12345轉連192.168.0.10VPNSERVER讓異地電腦IP=192.168.0.0/24

看更多先前的討論...收起先前的討論...
亂皮皮 iT邦新手 2 級 ‧ 2023-08-21 09:36:09 檢舉
你架設的是IPSEC-VPN為什麼會開3389??
ms2546088 iT邦新手 3 級 ‧ 2023-08-21 13:27:05 檢舉
亂皮皮感謝您的回覆:僅是舉例也可以22
樓主要的設定功能叫做 vpn passthrough,他可以讓 防火牆允許 VPN封包通過,使用內部的VPN SERVER 驗證,並且建立 VPN 通道,但是如果要讓 VPN CLIENT 用跟內部一樣網段,還是建議樓主再回去K一下網路概論,原則上沒人這麼做,這麼做會有風險,第一個就是同網段的廣播封包也會穿過VPN通道到另外一邊去,這是所有有點常識的網管都不會這麼搞,還有其他的問題,要講,這邊篇幅不夠,我也懶得找資料,但也不是不能照樓主要求的做,絕大多數有經驗的網管是不會搬石頭砸自己的腳的
ms2546088 iT邦新手 3 級 ‧ 2023-08-22 15:12:44 檢舉
窮嘶 感謝您願意回復
個人建議,VPN 認證伺服器可以用指派給內部伺服器,但是 VPN 通道是由 fortinet100 建立的,而 VPN CLIENT 也是用 fortinet vpn client 進行連接,連接之後,可以讓遠端電腦用 RDP 的方式連接到內部電腦,這樣傳輸的頻寬只需要傳送畫面的結果,會比較省頻寬,另外就是不要使用 ANYDESK 或 TEAMVIEWER 這些需要付費使用的而且一定會做防火牆穿透的RDP軟體,請使用 微軟的RDP 用戶端來直接連接就好,真的不要把問題搞得太複雜了
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
sd3388
iT邦好手 1 級 ‧ 2023-08-21 19:02:17

提醒你一個重要的觀念
當你的VPN server做DNAT後
就是220.10.20.1跟210.0.10.1之間建IPsec VPN了
除了要有相對應IKE服務外
兩邊路由也要兼顧

所以最好的辦法是改用SSLVPN
讓210.0.10.1撥入Fortinet100變成另一個IP
再做政策讓該IP可以連到VPN Server或其他主機

還有,網路架構有時確實需要一點專業,可以找有經驗的SI協助,即便你也是SI

ms2546088 iT邦新手 3 級 ‧ 2023-08-22 15:06:49 檢舉

sd3388感謝您願意抽空回復
之前有使用SSLVPN連入但對外網路只有糟糕的60M異地電腦使用SSLVPN讀取內部DB很慢.目前讓使者AnyDesk雖然有比較快但是不太穩定
請問您是否可以讓SSLVPN遠端連入到某台電腦以這台的IP當成遠端IP
WEBX1 30M....

sd3388 iT邦好手 1 級 ‧ 2023-08-22 16:33:06 檢舉

其實60M並不慢
通常是因為DB系統效能不彰
不過沒辦法只能透過內網的RDP會比較順

因為不知道100的型號及OS版本
真的建議你找SI協助
fortigate可以用SSLVPN網頁模式直接開內部電腦RDP

0
bluegrass
iT邦高手 1 級 ‧ 2023-08-22 14:16:54

恩...只有一個WAN IP的痛

你把220.10.20.1整個做MIP指向192.68.0.10, 再用上SERVICE FILTER就應該可以了

旦FORTIGATE本身就可以當成PPTP用,你實在沒必要再架一台PPTP.

https://ithelp.ithome.com.tw/upload/images/20230822/20102031Gk7mUT1UTf.png

ms2546088 iT邦新手 3 級 ‧ 2023-08-22 15:12:07 檢舉

bluegrass感謝高手您圖文教學~很清楚
依據您的教學OK 請問您
對應的IP網段/範圍 192.168.0.10是否可以設定導向架設的PPTP(或其他隧道服務).因為以前用 Fortinet100SSLVPN當服務.遠端電腦讀DB很慢

bluegrass iT邦高手 1 級 ‧ 2023-08-23 15:40:07 檢舉

沒看懂你意思-.-

對應的IP網段/範圍 192.168.0.10是否可以設定導向架設的PPTP(或其他隧道服務) ?

我要發表回答

立即登入回答