huibuh2010
Goto Top

Fortinet IPSEC Netze

Moin Moin,

gibt es eine andere Möglichkeit bei der Forti einen IPSEC zu erstellen wo viele Netze sind ohne großen Aufwand? Ich finde es bei der Sophos wesentlich besser gemacht.

Anbei mal ein Beispiel was ich meine, bei der Sophos kann ich z.B. viele local Netze rein tackern und brauch nur einmal das Remote Netz eintragen.

Bei der Forti habe ich keine Möglichkeit, man kann nur ein neuen Phase 2 Selector hinzufügen.

unbenannt1

unbenannt2

Vielleicht gibt es dort eine andere Möglichkeit? Danke

Content-Key: 657788

Url: https://administrator.de/contentid/657788

Printed on: April 26, 2024 at 18:04 o'clock

Member: allfirewalls.de
Solution allfirewalls.de Mar 02, 2021 at 08:54:37 (UTC)
Goto Top
Hallo Huibuh,

Du kannst alle Local- und Remote Netze in zwei Adressgruppen packen. In der Phase 2 musst den Typ "Named Address" anstelle von "Subnet" auswählen.

Gruß Maik
Member: Huibuh2010
Huibuh2010 Mar 02, 2021 at 09:11:16 (UTC)
Goto Top
perfekt, Danke Maik
Member: Th0mKa
Th0mKa Mar 02, 2021 at 11:30:46 (UTC)
Goto Top
Moin,
Zusätzlich lohnt es bei Fortinet immer sich mit der Kommandozeile zu beschäftigen, damit geht vieles schneller als mit der GUI.

/Thomas
Member: Huibuh2010
Huibuh2010 Mar 02, 2021 at 11:40:30 (UTC)
Goto Top
Hey Thomas,

jo damit habe ich schon einiges erledigen können. face-smile
Member: C.R.S.
C.R.S. Mar 02, 2021 at 13:56:34 (UTC)
Goto Top
Es gibt natürlich viele Wege, aber der prädestinierte für FortiGates ist eigentlich VTI in der Form, die 0.0.0.0/0.0.0.0-Selektoren zu belassen, und mit Routen in den Tunnel zu arbeiten (auch hier bietet sich an, mit Address-Gruppen zu arbeiten; es geht mehr darum, wo in der Konfiguration man das Routing der Übersicht halber sehen möchte). Bei einer VTI-Implementierung mit Transit-Netz auf der Gegenseite, ist das gewählte Transit-Netz für die FortiGate egal.

Grüße
Richard
Member: Huibuh2010
Huibuh2010 Mar 02, 2021 at 14:02:56 (UTC)
Goto Top
Klar, viele Wege führen nach Rom aber meines Wissens geht die 0.0.0.0 Selektoren nur von Forti zu Forti?
Das ist leider nicht der Fall in meinem Szenario aber haut ja jetzt alles hin mit der Gruppierung. face-smile
Member: C.R.S.
C.R.S. Mar 02, 2021 at 14:33:02 (UTC)
Goto Top
Nein, das habe ich schon mit Cisco ASA und pfSense gemacht. Du benutzt auf diesen halt ein freies /30er-Netz, damit du einen Gateway für ihre Routen hast, aber auf der FortiGate muss das nicht gesetzt werden.
Aus leidvoller Erfahrung mit Verbindungspartnern, die Instruktionen nur halb lesen, weiß ich auch, dass es sogar mit einer klassischen Phase2-Konfiguration auf der anderen Seite geht, sofern auf Seiten der FortiGate nur ein Netz erreichbar sein muss. Von mehreren Phase2-Einträgen (für mehrere Remote-Netze) wird dann nur eine ausgehandelt, die anderen als getrennt in der FortiGate angezeigt. Diese hinkende Verbindung recht, um alle in Routen erfassten Ziele in allen Netzen am anderen Ende zu erreichen. Und da die passene Phase2 ausgehandelt wird, erreicht die Gegenstelle umgekehrt das Netz an der FortiGate.