[Case] VPN連線問題

作者: chabaterii09 (小豆子)   2019-04-19 21:11:22
[硬體資訊]
中華電信1固 網路
fortinet 60E防火牆
[問題描述]
vpn設定完成
內部的兩個網段都可以使用forticlient連線成功
但是無法透過對外的固定IP從外部連線使用
[已嘗試過的方法]
1.使用中華電信的port forward指定到forti的ip
2.改由web vpn可以用對外ip看到頁面,但是http或是https指定port卻無法到forti vpn
3.嘗試使用php轉址到forti的ip
[其他線索]
網路的接線方式是
中華電信接到小烏龜上
小烏龜給一台主機對外ip
剩下都用小烏龜配發a網段
小烏龜留一個port接給forti
forti配發b網段
作者: fonzae (fonzae)   2019-04-19 21:20:00
policy有設?
作者: occupy222   2019-04-19 22:16:00
sslvpn應從外到內,所以要開的方向應是sslvpn to internal並且確定連的port號是否跟443隔開再確定連線使用著的portal,至少有相對應比如web對web,不然就先開full or tunnel可打fortigate sslvpn有相關影片如果可以把public ip設在fgt更好除錯或釐清
作者: kugga (ン・ダグバ・ゼバ)   2019-04-19 22:37:00
內對內的網段為什麼要用vpn?
作者: wantsleep (汪凸死立普╰(‵皿′)╯)   2019-04-19 23:22:00
內對內用VPN做什麼?
作者: yamaraja (.)   2019-04-20 09:59:00
一般我們都會把443 port 留給透過https 連入fortigate用也就是您透過https搭配外部ip 進入管理介面用的sslvpn 我們會改用10443 port來區隔但通常系統的預設sslvpn port 也是443, 所以要改
作者: Wishmaster ( )   2019-04-20 10:44:00
看起來沒上線阿,直接拿筆電對接外線port測可通就是router問題啊,或是直接拿空port測不就行了?
作者: fonzae (fonzae)   2019-04-20 11:39:00
forti是內網ip?
作者: king1412 (Roscoe)   2019-04-20 13:24:00
要先看Fortigate Wan有沒有能抓到固定IP
作者: slash66 (JimmyHuang)   2019-04-20 15:07:00
整個架構都怪阿,你真的懂?為啥小烏龜要做那些功能在跟後,再跟Forti串在一起?要這樣搞,就要對網路熟一點,用Forti做所有功能就好,故障排除也清楚方便先確認Forti的webvpn外部頁面可以連到能登入就沒問題了
作者: konkonchou (卡卡貓)   2019-04-20 15:22:00
若只單一網站對外,設定好NAT, 外部轉內部,再設好相關policies ,VPN連入後,連該網站也不該再繞出去一圈
作者: slash66 (JimmyHuang)   2019-04-20 15:24:00
代表WAN這段vpn tunnel有建立起來,連不到內網某設備就是policy,路由設定的問題了也沒人在用內部測vpn的,你卻內網走的不是路由而是vpntunnel嗎?你拿到的是vpn配發的ip嗎?你要從forti內測要改成interface mode,才會是獨立的
作者: occupy222   2019-04-22 00:34:00
小烏龜往fg要設fg的lan跟sslvpn路由你打小烏龜的wan ip轉到FG PORT forward1就有成功最後就是把架構圖畫上來會更好,真的不常見小烏龜會會public ip設在上面,大多都是自己設備。然後一固這也很奇怪,通常一固指的是撥接式。然後又說把一對外IP給一主機用。 那你到底幾個外部IP?所以還是架構圖稍微畫一下畢竟好懂

Links booklink

Contact Us: admin [ a t ] ucptt.com