Site-to-site VPN tunneli püstitamine
Võta lahti VPN tunnelid ning vajuta "Create new", mis viib vpni loomise viisardisse. Template tüüpiks tuleb "Custom" tunnel.
Tunneli nimeks "to60F", oma tahtel võib lisada ka kommentaari, mis ei ole vajalik. Liigu edasi Network ning IPv on IPv4, Remote Gateway on siis teise poolse tulemüüri IP-aadress (Public või Private). Valime Staatiline IP-aadress ja võrguliides on siis "wan2".
Tava ipsec tunneli jaoks piisab vaikimise sätted, ehk NAT traversal on sisselülitatud, DPD on "On Demand". DPD retry count "3", DPD retry interval "20". Tähtis on et kõik seadistused oleksid ühtsed. Eriti IKE versiooniga ning DH grupp.
IKEv2 ning pre-shared key. Võimalik on lisada ka sertifikaadi autentimine, mis on tulemüüri vahel turvalisem. Kuid pre-shared key sobib suurem osalistest lahendustest, kuid pre-shared key on genereeritud ning turvaline. Krüpteerimine on AES256 ja autentimine SHA256, mitte madalam. Diffie-Hellmann Group (DH) on 20 või rohkem. Key lifetime "86400". Local ID võib jääda tühjaks, kasutatakse siis kui tegemist on mitme asukoha tunneliga või SDWAN ipsec tunnelid (Hub-spoke).
Seadistame IPsec tunneli phase2 osa. Nimeks to60F, mõlemad local / remote address on 0.0.0.0/0, sest teised ip-aadressid on lihtsam määrata tulemüüri poliitikas. Antud lahendus teeb lihtsamaks ehk kui on valiks siis saab integreerida erinevate võrguliidestega, kui seadistuses on määratud 0.0.0.0/0 subnet aadress. Phase2 Proposal krüpteerimine on AES256 ja autentimine SHA256. DH 20, "auto negotiate" ja "Auto-key keep-alive".
IPsec tunnelit tuleks edasi lisada võrguliidese tsooni, nimeks "to60F-IPsec" ning võrguliides "to60F" tunnel.
Koosta fortinet tulemüüri reegli, mis lubab IPsec tunnelist ligipääsu Management võrguliidesele. Antud juhul isiklikult kasutan mitte tervet 10.0.1.0/24 subnetti vaid ainult spetsifilised võrgud, näiteks 10.0.1.110 ja 10.0.1.210 aadressid. Tähtis on ip-aadressi nimeks lisada ka aadress, et oleks lihtsam ära tunda tulemüüri poliitikas ning trobleshootida võrguprobleeme.
Destination läheb Management_IP, ehk haldusvõrgu terve subnet.
Selle tulemüüri reeglis on NAT väljalülitatud!
Kõik muu võib jääda samaks nagu logimine. Heal juhul võiks sisselülitada "log All", mis annaks paremat ülevaadet võrguliiklusest ipsec tunnelite ja seadmete vahel.
Seejärel loo teine tulemüüri reegel, mis teeb tagasi reegli. Vajuta loodud ipsec tunneli reegli peale ning parema klickiga "Clone Reverse" või "Create Reverse Policy", mis on kiirem variant luua sama reegli aga tagasi teed.
NAT on väljalülitatud. Lõpus vajuta "Enable Policy" ja salvesta muudatused.
Võimalusel lisa kõik IPsec tunneli ip-aadressid kausta ning integreeri ipsec tunneli staatilise ruutinguga. Teisel vaatel saab ka luua kaks ruutingut koos erinevate ip-aadressitega. Selleks et lisada kõik ühte kausta tuleb aadressil määrata "Static route configuration", seejärel luua aadressite grupp ning samamoodi "static route configuration".
60F tulemüüri IPsec tunneli seadistamine. Samamoodi nagu eelmised seadistused. IP-aadress, võrguliides.
Lisa staatiline ruuting, mis suunab kõik 10.125.126.0/24 subnetti päringud otse tunnelisse, administrative distance peab olema 10.
Kindlasti ka veel üks reegel, mis on seotud blackhole, ip-aadress: "10.125.126.0/24" ning administrative distance "250".
Koosta tulemüüri reeglid Proxmox -> to100e tunnelisse ning määra samad aadressid ning destination aadress, mida peaks enne tulemüüri reeglit looma. NAT on väljalülitatud.
Lõpp-tulemuseks peavad mõlemad tunnelid olema aktiivsed (rohelised) ning saab juba pingida tulemüüride vahelisi teenuseid. Network > IPsec alt on võimalik saada kiire ülevaade tunnelite aktiivusest ning saadavusest. Näiteks Incoming Data ja Outgoing Data. Phase1 ja Phase2 selectorid.
Kui IPsec Site-to-Site VPN keeldub töötamas, siis tee lahti Fortigate CLI ning sisesta järgmised käsud:
" diagnose debug reset
diagnose vpn ike log filter dst-addr4 <remote_ip>
diagnose debug application ike -1
diagnose debug console timestamp enable
diagnose debug enable
"
Seejärel navigeeru Dashboard, Network ja IPsec. Seejärel proovi käsitsi aktiveerida IPsec tunneli Phase1 ja Phase2. Vaata samalajal CLI diagnose logid.
Veakood: "ignoring request to establish IPsec SA, gateway is in passive mode"
Tee uus CLI lahti ning sisesta käsk: "config vpn ipsec phase1-inteface" ja "edit toJohviFabric". Lülita välja passive mode, mis võib tekkitada IPseci vahelist liikluse probleeme.
Passive mode väljalülitamiseks sisesta käsk: "set passive-mode disable"
Diagnose CLI käsku tulemus: "ignoring request to establish IPsec SA, Gateway is in passive mode"