grisu69
Goto Top

Fortigate 60c 2 WAN Port Routing

Hallo,

folgendes Problem:
Ich habe eine Fortigate 60c mit 2 WAN Ports.
WAN1: SDSL Zugang über PPOE Telekom (Fortigate wählt) Feste IP von Telekom
WAN2: ADSL Speedport Modem (Speedport wählt) Dynamische IP von Telekom

Folgendes soll umgesetzt werden:
Der Internetzugang soll über WAN2 gehen und die VPN Netze über WAN1 erreichbar sein.

WAN1:
VPN zu 4 Netzen mit IPsec - beide Richtungen - verschiedene IP Bereiche
WAN2:
Internet Zugang

Internes Netz: 192.168.2.0/24
Fortigate IP:192.168.2.204 als Gateway bei den clients

Fragen:
Welche Firewall bzw. Routing Regeln muss ich erstellen?
Die VPN IPSEC Parameter habe ich - aber das Routing - Firewall Problem bekomme ich nicht hin.

Leider habe ich kaum Erfahrung im Routing dieser Art. Deshalb bitte ich um Unterstützung.

Danke

Content-Key: 155019

Url: https://administrator.de/contentid/155019

Printed on: April 19, 2024 at 18:04 o'clock

Member: aqui
aqui Nov 13, 2010 at 23:32:05 (UTC)
Goto Top
Ein Problem ist das eigentlich nicht. Leider schreibst du mit keiner Silbe WIE diese 2 WAN Interfaces arbeiten. Es gibt die Möglichkeit eines Load Balancing Routings oder einer simplen Failover Szenarios wo eine Leitung nur Backup ist oder, oder....
Deshalb ist eine qualifizierte Antwort die dir weiterhilft eigentlich nicht möglich face-sad
Letztlich ist aber in einem simplen Szenario nichts einzustellen. Die VPN Zieladresse ist immer die feste IP der SDSL Leitung. Folglich wird die FW auch immer nur mit dieser IP antworten als Tunnel IP.
In einem Load Balancing Szenario musst du nur sicherstellen, das VPN Traffic nur über die eine Schnittstelle rausgeht. Das passiert bei einer Load Balancing Konfig so oder so per se. Andernfalls ist es simples PBR (Policy Based Routing) in der FW.
Das Handbuch und die zahlreichen Whitepapers auf der Fortigate Seite behandeln das eigentlich recht ausführlich !
Member: harald21
harald21 Nov 15, 2010 at 09:24:15 (UTC)
Goto Top
Hallo,

1. Die IPSec-Tunnel würde ich als "route based tunnel" über WAN1 einrichten.
2. Den "normalen" Internet-Traffic würde ich über Routing-Policies über den Port WAN2 einrichten.

Details findest du in der Knowledgebase (http://kb.fortinet.com/kb/microsites/searchEntry.do) )

mfg
Harald