Ребята, у меня сейчас большие проблемы с настройкой IPSEC VPN на удалённый роутер Fortigate. У меня СPE SXT Lite5 ac, который подключается к интернету по PPPoE на wlan, а LAN у меня на ether1 с DHCP в сети 192.168.0.0/24.
Конфигурация IPSEC:
SRC. Address 0.0.0.0/0
DST. Address 0.0.0.0/0
SA SRC. Address my-public-ip
SA DST. Address remote-public-ip
Protocol: ESP
Tunnel: включено
Level: unique
Action: Encrypt
Firewall Nat
SRC. Address 192.168.0.0/24
Action SRC-NAT To Addresses: my-public-ip
Тоннель на phase2 устанавливается, и я могу пинговать удалённый веб-сервер с CPE, но не могу с LAN-компьютера.
Ниже требования по VPN на стороне Fortigate:
Internet Key Exchange Configuration
Authentication Algorithm: SHA-512
Encryption Algorithm: AES-256-CBC
Lifetime (seconds): 86400
Phase 1 Negotiation Mode: MAIN
Perfect Forward Secrecy: Diffie-Hellman Group 20
IPsec Configuration
Protocol: ESP
Authentication Algorithm: SHA-512
Encryption Algorithm: AES-256-CBC
Lifetime (seconds): 3600
Mode: Route Based
Perfect Forward Secrecy: Diffie-Hellman Group 20
У меня на Mikrotik используется Diffie-Hellman Group 2 и ecp384.
Правила фаервола:
/ip firewall filter
add action=accept chain=input comment=“allow IPsec NAT” dst-port=4500 protocol=udp
add action=accept chain=input comment=“allow IKE” dst-port=500 protocol=udp
add action=accept chain=input comment=“allow l2tp” dst-port=1701 protocol=udp
add action=accept chain=input comment=“allow pptp” dst-port=1723 protocol=tcp
add action=accept chain=input comment=“allow sstp” dst-port=443 protocol=tcp
add chain=input comment=“ipsec-ah” proto=ipsec-ah action=accept
add chain=input comment=“ipsec-esp” proto=ipsec-esp action=accept
Если кто-то сможет помочь с решением этой проблемы — награжу.
Конфигурация IPSEC:
SRC. Address 0.0.0.0/0
DST. Address 0.0.0.0/0
SA SRC. Address my-public-ip
SA DST. Address remote-public-ip
Protocol: ESP
Tunnel: включено
Level: unique
Action: Encrypt
Firewall Nat
SRC. Address 192.168.0.0/24
Action SRC-NAT To Addresses: my-public-ip
Тоннель на phase2 устанавливается, и я могу пинговать удалённый веб-сервер с CPE, но не могу с LAN-компьютера.
Ниже требования по VPN на стороне Fortigate:
Internet Key Exchange Configuration
Authentication Algorithm: SHA-512
Encryption Algorithm: AES-256-CBC
Lifetime (seconds): 86400
Phase 1 Negotiation Mode: MAIN
Perfect Forward Secrecy: Diffie-Hellman Group 20
IPsec Configuration
Protocol: ESP
Authentication Algorithm: SHA-512
Encryption Algorithm: AES-256-CBC
Lifetime (seconds): 3600
Mode: Route Based
Perfect Forward Secrecy: Diffie-Hellman Group 20
У меня на Mikrotik используется Diffie-Hellman Group 2 и ecp384.
Правила фаервола:
/ip firewall filter
add action=accept chain=input comment=“allow IPsec NAT” dst-port=4500 protocol=udp
add action=accept chain=input comment=“allow IKE” dst-port=500 protocol=udp
add action=accept chain=input comment=“allow l2tp” dst-port=1701 protocol=udp
add action=accept chain=input comment=“allow pptp” dst-port=1723 protocol=tcp
add action=accept chain=input comment=“allow sstp” dst-port=443 protocol=tcp
add chain=input comment=“ipsec-ah” proto=ipsec-ah action=accept
add chain=input comment=“ipsec-esp” proto=ipsec-esp action=accept
Если кто-то сможет помочь с решением этой проблемы — награжу.