Fortinet IPSEC Netze

Mitglied: Huibuh2010

Huibuh2010 (Level 1) - Jetzt verbinden

02.03.2021 um 07:52 Uhr, 438 Aufrufe, 7 Kommentare

Moin Moin,

gibt es eine andere Möglichkeit bei der Forti einen IPSEC zu erstellen wo viele Netze sind ohne großen Aufwand? Ich finde es bei der Sophos wesentlich besser gemacht.

Anbei mal ein Beispiel was ich meine, bei der Sophos kann ich z.B. viele local Netze rein tackern und brauch nur einmal das Remote Netz eintragen.

Bei der Forti habe ich keine Möglichkeit, man kann nur ein neuen Phase 2 Selector hinzufügen.

unbenannt1 - Klicke auf das Bild, um es zu vergrößern

unbenannt2 - Klicke auf das Bild, um es zu vergrößern

Vielleicht gibt es dort eine andere Möglichkeit? Danke
Mitglied: allfirewalls.de
LÖSUNG 02.03.2021 um 09:54 Uhr
Hallo Huibuh,

Du kannst alle Local- und Remote Netze in zwei Adressgruppen packen. In der Phase 2 musst den Typ "Named Address" anstelle von "Subnet" auswählen.

Gruß Maik
Bitte warten ..
Mitglied: Huibuh2010
02.03.2021 um 10:11 Uhr
perfekt, Danke Maik
Bitte warten ..
Mitglied: Th0mKa
02.03.2021 um 12:30 Uhr
Moin,
Zusätzlich lohnt es bei Fortinet immer sich mit der Kommandozeile zu beschäftigen, damit geht vieles schneller als mit der GUI.

/Thomas
Bitte warten ..
Mitglied: Huibuh2010
02.03.2021 um 12:40 Uhr
Hey Thomas,

jo damit habe ich schon einiges erledigen können. :) face-smile
Bitte warten ..
Mitglied: C.R.S.
02.03.2021 um 14:56 Uhr
Es gibt natürlich viele Wege, aber der prädestinierte für FortiGates ist eigentlich VTI in der Form, die 0.0.0.0/0.0.0.0-Selektoren zu belassen, und mit Routen in den Tunnel zu arbeiten (auch hier bietet sich an, mit Address-Gruppen zu arbeiten; es geht mehr darum, wo in der Konfiguration man das Routing der Übersicht halber sehen möchte). Bei einer VTI-Implementierung mit Transit-Netz auf der Gegenseite, ist das gewählte Transit-Netz für die FortiGate egal.

Grüße
Richard
Bitte warten ..
Mitglied: Huibuh2010
02.03.2021 um 15:02 Uhr
Klar, viele Wege führen nach Rom aber meines Wissens geht die 0.0.0.0 Selektoren nur von Forti zu Forti?
Das ist leider nicht der Fall in meinem Szenario aber haut ja jetzt alles hin mit der Gruppierung. :) face-smile
Bitte warten ..
Mitglied: C.R.S.
02.03.2021 um 15:33 Uhr
Nein, das habe ich schon mit Cisco ASA und pfSense gemacht. Du benutzt auf diesen halt ein freies /30er-Netz, damit du einen Gateway für ihre Routen hast, aber auf der FortiGate muss das nicht gesetzt werden.
Aus leidvoller Erfahrung mit Verbindungspartnern, die Instruktionen nur halb lesen, weiß ich auch, dass es sogar mit einer klassischen Phase2-Konfiguration auf der anderen Seite geht, sofern auf Seiten der FortiGate nur ein Netz erreichbar sein muss. Von mehreren Phase2-Einträgen (für mehrere Remote-Netze) wird dann nur eine ausgehandelt, die anderen als getrennt in der FortiGate angezeigt. Diese hinkende Verbindung recht, um alle in Routen erfassten Ziele in allen Netzen am anderen Ende zu erreichen. Und da die passene Phase2 ausgehandelt wird, erreicht die Gegenstelle umgekehrt das Netz an der FortiGate.
Bitte warten ..
Heiß diskutierte Inhalte
Sicherheit
Verpackter Laptop entwendet
r0x3llVor 1 TagFrageSicherheit11 Kommentare

Hallo. Mir wurde aus dem Büro ein noch verpackter Dell XPS Laptop mit einem Wert von ca 3.500€ gestohlen. Kann man da was orten? ...

Off Topic
Wie sieht eine korrekte IT-Organisation aus?
imebroVor 16 StundenFrageOff Topic17 Kommentare

Hallo, da unser IT-Verantwortlicher ja vor einem Jahr gehen musste, stelle ich mir die Frage, wie denn eine korrekte IT-Organisation überhaupt aussehen muss. Zur ...

LAN, WAN, Wireless
2x Fritzbox 7590 mit separatem DSL über WAN verbinden
gelöst FailixVor 1 TagFrageLAN, WAN, Wireless19 Kommentare

Liebes Administrator Forum, Ich bin schon länger passiver Lese und habe mich jetzt entschlossen mit einer Frage den ersten Post hier zu schreiben. Über ...

LAN, WAN, Wireless
Cat 7 Patchkabel mit nur 11MBits im Download
gelöst RickHHVor 1 TagFrageLAN, WAN, Wireless7 Kommentare

Moin zusammen, ich habe mir soeben ein paar Patchkabel (aus einem Cat 7 Kabel) fertig gemacht. Die Belegung ist: 1 weiß/grün 2 grün 3 weiß/orange 4 blau 5 weiß/blau ...

DNS
Network Scanner zeigt falschen Hostname an
gelöst vafk18Vor 1 TagFrageDNS10 Kommentare

Ich habe in meinem Netzwerk 3 Fritzboxen im Betrieb. Die Fritzboxen haben in den Einstellungen als Namen "fb7270", "fb7369" und "fb7412". Jede Fritzbox hat ...

Windows 10
Windows 10 keine Eingabegeräte mehr erkannt - Anmelden nicht möglich
akira2012Vor 1 TagFrageWindows 108 Kommentare

Hallo Zusammen! Ich habe hier einen Windows 10 Rechner. Er bootet ganz normal aber nach dem hochfahren, werden die Eingabegeräte nicht mehr erkannt. Weder ...

Notebook & Zubehör
Funktionieren keine USB-DVD-RW an Surfaces?
StefanKittelVor 18 StundenFrageNotebook & Zubehör14 Kommentare

Hallo, ein Kunde von mir hat ein Surface Pro. Wenn er ein USB-DVD-RW-Laufwerk an die Dockingstation anschliesst funktioniert es nicht. - Es bekommt Strom ...

LAN, WAN, Wireless
Router der mehrere VLANs per WLAN empfangen kann?
gelöst Rainer117Vor 1 TagFrageLAN, WAN, Wireless4 Kommentare

Hallo zusammen, ich bin auf der Suche nach einem Router, der mehrere SSIDs (ursprünglich getrennte VLANs) über WLAN empfangen kann und dann per LAN ...