finchen961988
Goto Top

IPSEC VPN zwischen Sophos XG und Fortigate

Hallo,

ich möchte eine VPN IKEv2 Verbindung zwischen einer SOPHOS XG 17.5 und einer virtuellen Fortigate in Azure aufbauen, bekomme aber immer wieder den Fehler Authentication_Failed im Log der Fortigate.

Da ich das nu abends schreibe habe ich die IPs nicht im Kopf also werde ich welche symbolisch nehmen.

Sophos XG
öffentliche IP: 217.25.99.25
internes Netz: 192.168.20.0/24

Fortigate (Azure)
offentliche Azure IP: 13.55.78.45
genattete IP (Port2 der Forti): 10.3.2.0/24

Laut dem Log bzw. mitsniffen wird die Phase1 aufgebaut aber sobald die Phase2 kommt bekomme ich den Fehler "Authentication_Failed"

Ich habe nach der Anleitung gearbeitet
Establish-IPsec-VPN-Connection-between-Sophos-and-Fortigate-with-IKEv2

Ich habe auch bei der Fortigate die PEER-ID von auto auf FQDN und mal auf IP geändert, genauso habe ich in der Fortigate von custom auf dailup gestellt und die XG als initiator eingestellt.
Genauso habe ich in der XG als LOCALE ID als eintrag DNS/IP gewählt.

Es gibt in beiden Firewall IPSEC Regeln, die Netze sind auch angelegt.

Fakt ist der Tunnel wird nicht aufgebaut.

Ein IKEv1 Tunneln von einer Sophos UTM Funktioniert und von einer Watchguard auch.

Hat hier noch einer eine IDEE?

Mfg
Finchen

Content-ID: 591198

Url: https://administrator.de/contentid/591198

Ausgedruckt am: 25.11.2024 um 11:11 Uhr

aqui
Lösung aqui 27.07.2020 um 21:04:00 Uhr
Goto Top
  • Krypto Credentials in der Phase 2 stimmen bzw. sind auf beiden Seiten identisch ?
  • PFS in der Phase 2 ist auf beiden Seiten entweder aus oder an ?
Authentication Fehler besagt eigentlich nur 2 Dinge
1.) Die Peer ID ist nicht beidseitig gleich bzw. im gleichen Mode. Das muss entweder IP, FQDN oder UserFQDN sein und beidseitig gleich
2.) Das PSK ist nicht gleich
Wenn du beidseitig öffentliche IPs an den Tunnel Endpunkten hast ohne jegliches NAT oder Port Forwarding solltest du immer die Peer IPs nehmen und beide Seiten als Initiator definieren.
chgorges
Lösung chgorges 27.07.2020 um 22:12:02 Uhr
Goto Top
3 Dinge, bei vielen Firewalls kommt der Authentication Error auch irrtümlich, wenn die Remote Subnet-Angabe fehlt oder falsch ist.
BernhardMeierrose
Lösung BernhardMeierrose 27.07.2020 um 22:40:43 Uhr
Goto Top
Moin,

was sagt denn die Sophos IPSec-Policy zu den Parametern, insbesondere den DH-Gruppen? Sophos hat wohl relativ lange noch MODP_1024 als Standard genutzt.

Gruß
Bernhard
aqui
aqui 28.07.2020 aktualisiert um 10:19:15 Uhr
Goto Top
Sophos hat wohl relativ lange noch MODP_1024 als Standard genutzt.
Nutzt aktuell (UTM) die recht exotische Group 5 (1536) die sonst kein anderer nutzt. Üblich sind da eher 2 und 14.
Das könnte ein möglicher Grund sein !
Leider gibts zu den wirklich relevanten Dingen trotz Nachfrage ja keinerlei Feedback vom TO. face-sad
Finchen961988
Finchen961988 28.07.2020 um 14:41:09 Uhr
Goto Top
Hallo,
die PFS sind an beiden Seiten gleich.
Peer ID, steht nun auf beiden Seiten auf IP
PSK ist gleich
Finchen961988
Finchen961988 28.07.2020 um 14:41:37 Uhr
Goto Top
Das Remote Subnet habe ich nochmal geprüft ob ich in der Maske oder so ein dreher habe,
Finchen961988
Finchen961988 28.07.2020 um 14:42:46 Uhr
Goto Top
Ich habe die diffie Groupe auf beiden seite auf 2 und 14 gesetzt.
Und es funktionierte nicht.
Finchen961988
Finchen961988 28.07.2020 um 14:43:19 Uhr
Goto Top
Ich werde heute abend noch mal testen!
aqui
aqui 28.07.2020 um 16:35:34 Uhr
Goto Top
Statt 4, die Community verwirrender Einzelthreads im Sekundentakt, hätte man diese intelligent in einen einzigen zusammenfassen können ! face-sad
Aber warum übersichtlich machen....?!
Crypto Credentails auch gleich auf beiden Seiten im Phase 1 und Phase 2 ??
Ich werde heute abend noch mal testen!
Und bitte dann detailierte (Sys)Log Messages von beiden Seiten wenn vorhanden !!
Finchen961988
Finchen961988 29.07.2020 um 11:27:58 Uhr
Goto Top
So ich habe den Fehler gefunden und zwar ja ihr alle hattet recht es lag an den IDs
und zwar an der VPN ID die von der Fortigate gesendet wird.
Sobald ich dort eine IP-Adresse als ID eintrage, funktioniert es nicht, auch wenn ich der FortiGate sage, es soll FQDN sein.
Ich habe da nun als ID "Finchen-Test" eingetragen und in der Sophos den Entfernten ID-TYP als DNS ausgewählt und unter Entfernte-ID "Finchen-Test" eingetragen und schon hat es funktioniert.

Ich habe auch die Sophos mehrmals neugestartet um zu testen ob der VPN-Tunnel sich aufbaut.

Vielen Dank!