Fortinet Site-to-Site VPNi seadistamine
Integreerida Unifi LAN võrku Fortineti Proxmoxi serveriga kasutades IPsec tunnelit
Unifi IPsec Site-to-Site seadistamine
Fortinet IPsec Custom Site-to-Site seadistamine
Unifi ruutingute määramine, tulemüüri reeglid
Fortinet ruutingute seadistamine ning tulemüüri reeglid
Fortinet IPsec tunneli seadistamine, nimeks "ToUnifi-Site01", mis on mõeldud test unifi seadmesse, et saaks testida erinevad konfiguratsiooni võimalused.
Remote Gateway: "192.168.1.4" (Tegemist on SINET, ehk Simulated Network)
Interface: "<WAN>"
Local Gateway: "192.168.1.100" (Fortinet SINET IP-aadress)
Autentimismeetodiks kasutame "Pre-Shared Key" ning IKEv2. Pre-Shared Key jaoks genereeri kindel ja tugev parool, mida peab lisama ka Unifi IPsec lahenduse. Phase1 Proposal lisa AES256 krüpteerimine ning autentimine SHA256, DH Group 20 ning Local ID on SINET wani lüüsi IP-aadress, ehk 192.168.1.100. LocalID peab olema sama ka lisatud Unifi võrguseadmesse, et tekkiks Phase1 vaheline ühendus.
Phase2 selectori seadistamine. Local ja remote addressid on mõlemad 0.0.0.0/0. Phase2 Krüpteerimine AES256, autentimine SHA256 ja DH Group 20. Local ja Remote addressid määrame tulemüüri reeglis, mis annab rohkem kontrolli IPsec tunnelite vahel.
Tee lahti VPN's ning Create Site-to-site VPN. VPN tüüp on IPsec ning Pre-shared Key. Local IP: 192.168.1.4 ja Remote on 192.168.1.100.
Network Configurations:
VPN meetod: "Route Based"
Remote Networks: "10.0.1.210/32" (Lisa Remote ip-aadress)
IKE versiooniks on IKEv2 ning krüpteerimine peab vastama sama nagu Fortinet seadistustele ehk AES256, SHA256 ja DH 20 Lifetime peab olema sama nagu Fortinetil määratud.
Local Authentication ID alla tuleb sisestada WAN IP ning Remote Authentication ID võib olla automaatselt seadistatud. Route Distance on "10".
Navigeeru Policy Engine ja Policy Table ning Create New. Seejärel vali "Route" ning nimeks "ToGw -> Proxmox Route_10.0.1.210/32".
Tüüp: "Static"
Device: "Gateway"
Metric: "10"
Interface: "toGW" (IPsec Site-to-Site nimi)
Destination: "10.0.1.210/32". (Serveri aadress, ei jaga tervet subneti. Ainult vajalikud aadressid)
Seejärel tuleb luua Unifi Tulemüüri reeglid
10.7.3.0/24 -> 10.0.1.210/32
10.0.1.210/32 -> 10.7.3.0/24
Loome esimese tulemüüri reegli "Allow Proxmox Server to access Internal_10.7.3.0/24", Source "VPN" ja "ToGw". Action on Allow. Destination tsoon on "Internal" ning IP määrame 10.7.3.0/24.
Seejärel tagasi reegel, milles Source Tsooniks on Internal ning Destination on VPN. Action on Allow ning Internal IP on 10.7.3.0/24