globetrotter
Goto Top

Draytek Vigor 2800VGi via VPN an Fortigate 60

Hallo zusammen...

Vielleicht hat einer von Euch einen Tip für mich, wie ich mehrere Draytek Vigor's 2800er mit Fortigates 60 "verheirate".

Folgendes Scenario:

Hauptsitz:
IP-Netz: 192.168.0.0
Router: Fortigate 60B via NAT - PPTP-Server aktiviert
PPTP für VPN-Einwahl konfiguriert und funktioniert prima von aussenstehenden PC's [DHCP-Releases von 230-250]

Aussenstelle_1:
IP-Netz: 192.168.117.0
Router: Draytek Vigor 2800VGi via NAT
PPTP für VPN-Einwahl konfiguriert und funktioniert prima von aussenstehenden PC's [DHCP-Releases von 230-250]
PPTP für Lan_2_Lan mit Aussenstelle_2 konfiguriert und funktioniert prima

Aussenstelle_2:
IP-Netz: 192.168.2.0
Router: Draytek Vigor 2800VGi via NAT
PPTP für VPN-Einwahl konfiguriert und funktioniert prima [DHCP-Releases von 230-250]
PPTP für Lan_2_Lan mit Aussenstelle_1 konfiguriert und funktioniert prima

Nun sollte ich aber die beiden Aussenstellen auch mit dem Hauptsitz verbinden.

Draytek hat in seiner KB zwar eine Anleitung, diese basiert jedoch ausschliesslich auf IPSEC und ist für mich ziemlich schwammig face-sad

via PPTP bekomme ich die Aussenstellen nicht mit dem Hauptsitz verheiratet.

Im Internet habe ich bisher noch kein anderes Beispiel zur Config gefunden.

Die Vigors haben den letzten verfügbaren Firmwarestand
Die Fortigate ist auf dem aktuellsten 3er FortiOS

Bin über jeden Tip dankbar...

Gruss Globetrotter

Content-ID: 116977

Url: https://administrator.de/contentid/116977

Ausgedruckt am: 23.11.2024 um 01:11 Uhr

harald21
harald21 28.05.2009 um 08:41:30 Uhr
Goto Top
Hallo,

IPSec scheint mit hier das Mittel der Wahl zu sein - welches Problem dabei mit NAT auftreten soll, kann ich momentan nicht erkennen.

Es existieren 3 Standorte mit 3 verschiedenen Subnetzen - zumindest für die Fortigate bestehen hier keine Probleme. Ein NAT auf den VPN-Tunnel ist von Seiten der Fortigate zwar prinzipiell möglich, jedoch nach dem beschriebenen Szenario nicht notwendig.

Vielleicht erklärst du etwas ausführlicher, wo das Problem zu suchen ist - mit den Drayteks kenne ich mich allerdings nicht aus. Die von dir verlinkte Anleitung zu Konfiguration basiert zwar auf einer älteren Fortigate-Firmware, prinzipiell sollte das allerdings so funktionieren. Ich würde allerdings das DES gegen 3DES austauschen.

Wenn du an allen Standorten feste IP's hast, so kannst du auch versuchen, einen Site-to-Site-Tunnel aufzubauen (Main Mode), in deiner Anleitung wird für die Drayteks einSite-to-Client-Tunnel ("Dialup-User") eingerichtet.

mfg
Harald
Globetrotter
Globetrotter 28.05.2009 um 08:59:43 Uhr
Goto Top
Hallo Harald,

ich kontaktiere mal den Support.. mal schauen was der meint. Mein Problem ist nämlich, dass ich im LOG gar nichts sehe - sprich, mir kommt es so vor als ob der Draytek gar nichts "tut". Sobald ich nähere Infos habe werde ich mich nochmals melden.

Gruss Globe
harald21
harald21 28.05.2009 um 09:16:25 Uhr
Goto Top
Hallo,

prinzipiell bestehen für einen Site-to-Site-Tunnel 2 Möglichkeiten:

1. Du hast an beiden Endpunkten des Tunnels feste IP-Adressen - Tunnel im "Main Mode"
2. Du hast an einem oder beiden Endpunkten des Tunnels DynDNS-Einträge - Tunnel im "Agressive Mode"

Bei einem Site-to-Client-Tunnel (Dialup User) wird die Client-Seite weder über IP-Adresse, noch über einen DynDNS-Eintrag identifiziert, sondern über die "Peer-ID".

Bitte poste mal, welche dieser Möglichkeiten bei dir zutrifft.
Übrigens: Hast du auf der Fortigate das Logging aktiviert?

Bei Fortigate ist ebenfalls eine Anleitung für einen Fortigate-Draytek-Tunnel zu finden (http://kc.forticare.com/default.asp?id=489&SID=&Lang=1) ), allerdings beruht diese noch auf FortiOS 2.5 welches uralt ist. Immerhin geben die dort verwendeten Parameter (DH-Group, Keylife, etc) Hinweise auf die zu verwendenden Einstellungen.

mfg
Harald
aqui
aqui 28.05.2009 um 09:32:13 Uhr
Goto Top
Das ist Unsinn, das die Draytek Beispiel Konfig nur auf IPsec basiert. Du solltest es ggf. mal auf der deutschen Seite versuchen...!

Hier kannst du eine laufende LAN to LAN Kopplung mit PPTP sehen:

http://www.draytek.de/Beispiele_html/VPN/LAN-LAN-PPTP.htm

Auch die PPTP Einwahl funktioniert fehlerlos:

http://www.draytek.de/Beispiele_html/VPN/XP-Vigor-PPTP.htm

Damit sollte die PPTP Einwahl auf der Fortigate ein Kinderspiel sein !
Zum Troubleshooten eignet sich sowohl die Syslog Funktion im Draytek als auch in der Fortigate !
Globetrotter
Globetrotter 28.05.2009 um 13:29:54 Uhr
Goto Top
Hallo Harald...

Nun, der Draytek wählt sich jetzt via PPTP ein, bekommt jedoch keinen Traffik durch. Ich habe an der Fortigate die Regeln so gelassen wie bei der normalen Usereinwahl. Hier ein paar Logs:


Statische Routen Draytek

Status/Action Destination IP Address Subnet Mask Gateway IP Address Network Interface
Active/Add 192.168.1.0 255.255.255.0 192.168.0.254 LAN
Active/Add 192.168.117.0 255.255.255.0 192.168.0.254 LAN


Connection Manager Draytek

VPN Type Remote IP Virtual Network Tx Pkts Tx Rate Rx Pkts Rx Rate UpTime
1 ( FORTIGATE ) PPTP/MPPE [WAN-IP-Fortigate] 192.168.117.0/24 0 0 0 0
2 ( Remote Client ) PPTP/MPPE xx.xx.xx.xx 192.168.0.205/32 1095 11 1075 3
3 ( Zweigstelle ) PPTP/MPPE yy.yyy.yyy.yyy 192.168.1.0/24 1463 3 3260 14

LOG Draytek

158 May 28 13:10:17 Vigor Dialing Node2 (FORTIGATE) : [WAN-IP-FORTIGATE]
141 May 28 13:10:17 Vigor Dialing Node2 (FORTIGATE) : [WAN-IP-FORTIGATE]
158 May 28 13:10:17 Vigor PPP Start (VPN-0, Router-Verwaltung)
141 May 28 13:10:17 Vigor PPP Start (VPN-0, Router-Verwaltung)
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:LCP(c021) ConfReq Identifier:0x00 Magic Number: 0x1 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:LCP(c021) ConfReq Identifier:0x01 ACCM: 0x0 Authentication Type: CHAP 81 Magic Number: 0xe058444f Protocol Field Compression Address/Control Field Compression ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:LCP(c021) ConfRej Identifier:0x01 ACCM: 0x0 Protocol Field Compression Address/Control Field Compression ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:LCP(c021) ConfAck Identifier:0x00 Magic Number: 0x1 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:LCP(c021) ConfReq Identifier:0x02 Authentication Type: CHAP 81 Magic Number: 0xe058444f ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:LCP(c021) ConfAck Identifier:0x02 Authentication Type: CHAP 81 Magic Number: 0xe058444f ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CHAP(c223) Challenge Identifier:0x01 10 29 b4 63 fd f7 b2 97 99 3f f2 78 3d c3 37 f2 35 66 6f 72 74 69 2d 67 61 74 65 2d 6c 65 69 74 73 74 65 6c 6c 65 2d 64 72 6b 2d 76 73 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:CHAP(c223) Response Identifier:0x01 31 12 09 05 03 82 c1 e1 71 39 9d 4f 28 14 0a 85 43 00 00 00 00 00 00 00 00 7c 5f fe 10 4f cc e4 6c 65 01 2c d4 24 0c b5 08 9b 65 07 d2 64 45 af 22 00 52 6f 75 74 65 72 2d 56 65 72 77 61 6c 74 75 6e.....
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CHAP(c223) Success Identifier:0x01S=B77A40A7CA2810FE2F882C2A30B6C6BBC5F351C5 ##
158 May 28 13:10:17 Vigor CHAP Login OK (VPN-0, Router-Verwaltung)
141 May 28 13:10:17 Vigor CHAP Login OK (VPN-0, Router-Verwaltung)
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfReq Identifier:0x00 Compression Type: Van Jacobson Compressed TCP/IP 0f 00 IP Address: [WAN-IP-DRAYTEK] ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:CCP(80fd) ConfReq Identifier:0x00 Microsoft PPC 01 00 00 60 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x01 IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfNak Identifier:0x01 IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CCP(80fd) ConfReq Identifier:0x01 Unknown: 1a 04 78 00 Unknown: 18 04 78 00 Microsoft PPC 01 00 00 e1 BSD LZW Compress 2f ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:CCP(80fd) ConfRej Identifier:0x01 Unknown: 1a 04 78 00 Unknown: 18 04 78 00 BSD LZW Compress 2f ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfNak Identifier:0x00 IP Address: 192 168 117 231 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfReq Identifier:0x01 Compression Type: Van Jacobson Compressed TCP/IP 0f 00 IP Address: 192 168 117 231 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CCP(80fd) ConfNak Identifier:0x00 Microsoft PPC 01 00 00 40 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:CCP(80fd) ConfReq Identifier:0x01 Microsoft PPC 01 00 00 40 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x02 IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfNak Identifier:0x02 IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CCP(80fd) ConfReq Identifier:0x02 Microsoft PPC 01 00 00 e1 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:CCP(80fd) ConfNak Identifier:0x02 Microsoft PPC 01 00 00 40 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfAck Identifier:0x01 Compression Type: Van Jacobson Compressed TCP/IP 0f 00 IP Address: 192 168 117 231 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CCP(80fd) ConfAck Identifier:0x01 Microsoft PPC 01 00 00 40 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x03 IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfNak Identifier:0x03 IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:CCP(80fd) ConfReq Identifier:0x03 Microsoft PPC 01 00 00 40 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:CCP(80fd) ConfAck Identifier:0x03 Microsoft PPC 01 00 00 40 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x04 IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfNak Identifier:0x04 IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x05 IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfNak Identifier:0x05 IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x06 IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:10:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfNak Identifier:0x06 IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:02 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x0B IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:02 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfRej Identifier:0x0B IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:05 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x0B IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:05 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfRej Identifier:0x0B IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:08 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x0B IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:08 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfRej Identifier:0x0B IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:11 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x0B IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:11 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfRej Identifier:0x0B IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:14 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x0B IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:14 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfRej Identifier:0x0B IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:17 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:IPCP(8021) ConfReq Identifier:0x0B IP Address: 192 168 117 230 Compression Type: Van Jacobson Compressed TCP/IP 0f 01 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:17 Vigor PPTP(VPN-0, Router-Verwaltung) ==> Protocol:IPCP(8021) ConfRej Identifier:0x0B IP Address: 192 168 117 253 Primary Domain Name Server: 0 0 0 0 Secondary Domain Name Server: 0 0 0 0 ##
166 May 28 13:11:20 Vigor PPTP(VPN-0, Router-Verwaltung) <== Protocol:LCP(c021) TermReq Identifier:0x03 4e 6f 20 6e 65 74 77 6f 72 6b 20 70 72 6f 74 6f 63 6f 6c 73 20 72 75 6e 6e 69 6e 67 ##
158 May 28 13:11:20 Vigor PPP Closed : Remote Terminating (VPN-0, Router-Verwaltung)
141 May 28 13:11:20 Vigor PPP Closed : Remote Terminating (VPN-0, Router-Verwaltung)

Also irgendwie steh ich Wahnsinnig auf dem Schlauch ;)

Viel kann es ja jetzt eigentlich nicht mehr sein... hoffe ich doch ;)
harald21
harald21 28.05.2009 um 15:31:14 Uhr
Goto Top
Hallo,

welche IP-Adresse aus dem pptp-Range bekommt der Draytek zugeteilt?
Fortigate macht über PPTP keine Site-to-Site-Tunnel, sondern nur Site-to-Client-Tunnel, deshalb auch mein Vorschlag mit dem IPSec.

mfg
Harald
Globetrotter
Globetrotter 28.05.2009 um 15:47:47 Uhr
Goto Top
Hallo Harald...

Herzlichen Dank für Deine Vorschläge.. echt supi!

Mit IPSec hats nun geklappt und ich kann durch die Netze pingen. Ich hatte Probleme mit der alten Anleitung von Draytek und wenn man über 20h beim konfigurieren sitzt kann eigentlich nichts mehr klappen face-sad

Falls Interesse besteht kann ich eine Anleitung im Forum verfassen face-smile

Danke und Gruss

Globetrotter
harald21
harald21 29.05.2009 um 11:57:06 Uhr
Goto Top
Hallo Globetrotter,

schön, das es geklappt hat.

mfg
Harald
Globetrotter
Globetrotter 21.10.2009 um 14:56:19 Uhr
Goto Top
Nachdem mich so viele leute gefragt haben wie es geklappt hat habe ichj eine Kurzanleitung geschrieben welche man
Draytek Vigor an Fortigate via IPSec findet.

Gruss Globe