[Problem] FortiGate hinter FB7390 -> VPN Problem

Gerne. Ich schaff es nur heute nicht dich zu kontaktieren. Habe wie ich gerade festgestellt habe 4-jähriges Firmenjubiläum. :)
 
Einen Wunderschönen wünsche ich!

Ich bin sehr an deiner Lösung interessiert, da ich auch einige FG´s habe und auch genau so eine Lösung brauche.
Wäre toll wenn Du diese public machen könntest, oder mir ne PN schickst!

Danke und Gruß

Siggi
 
Hallo und Willkommen im Forum! :)

Der TE hat sich leider bei mir auch nicht gemeldet, daher warte ich auch noch auf die Lösung...
EDIT: Sorry habs gefunden... *duck und wech*
 
Zuletzt bearbeitet:
Hi Horst,
Hi Siggi,

klar kann ich euch die Infos geben.

@Horst In meinem Posteingang bzw. Postausgang liegen aber noch Mails zwischen uns beiden. Hatte ich auf irgend eine Frage von dir noch nicht geantwortet? Wenn ja dann tut mir das wirklich leid. :(

Das ist dann wohl irgendwie unter gegangen. Sorry, sorry, sorry. :(

Hier also die Info:

Am besten beschrieben (ignoriert die chinesischen Zeichen, die Bilder sollten ausreichend sein) ist das Szenario was ich einsetze hier (geht auch ohne das OSPF Route Announcing):

http://support.fortinet.com.cn/resource/document/120607_1.pdf

Faktisch habe ich in der zentrale zum einen eine OSPF Area 0 gezaubert (Backbone) um damit a) mit der Cisco ASA die wir für die mobilen Endgeräte nutzen als auch b) den kleinen Fortinet Boxen in den Außenstellen die Routen auszutauschen.

Danach habe ich in der Zentrale eine neues VPN gebaut (Interface basiert, Dialup User). Das es sich dabei um ein Dialup User VPN handelt ist hier enorm wichtig denn sonst funktioniert der Trick mit dem NAT _und_ dem Route Announcing nicht.

Dieser Part geht noch ganz normal über die GUI der Fortinet. Sobald man jedoch damit fertig ist muss man noch zwei Parameter an dem besagten VPN über die CLI ändern (siehe Seite 4 im PDF unten -> die fett gedruckten Stellen!).

Wenn die Zentrale erledigt ist erstellt man auf der Box in der Außenstelle die Gegenstelle des VPN (In der Regel "Static IP Address"). Danach müssen auch hier auf der CLI zwei Einstellungen geändert werden (siehe Seite 7 im PDF unten -> die fett gedruckten Stellen!).

Danach sagt man in der Box der Außenstelle noch, dass man bitte seine Routen dynamisch via OSPF beziehen soll und wählt eine IP-Adresse aus dem Backbone Netz.

Wenn das alles erledigt ist hat man zwei Dinge erreicht:

1) Man kann hinter einem beliebigen NAT Device einen Tunnel zwischen der Fortinet in der Unternehmenszentrale aufbauen (wir nutzen das mittlerweile für 5 Außenstellen).
2) Man braucht die Routen nicht mehr von Hand pflegen. Die Routen werden in diesem Fall via OSPF von der Zentrale an die Außenstelle weiter gereicht (und das verflucht schnell).

Hoffe das hilft euch weiter. Bei Fragen einfach nochmal anschreiben.
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,929
Beiträge
2,305,580
Mitglieder
378,654
Neuestes Mitglied
3cvx