Forum
Arkadaşlar ,
Fortigate üzerinde IPSEC/VPN Fail over yapmak istiyorum. Hatlardan Biri giderse diğer hattım üzerinden Vpn tunnel ayağa kalksın.
Fortigate üzerinde iki farklı vpn tunnel ayarladım şubenim 2. wan IP sine karşılık.
Fortigate üzerinde de static routelarımı girdim tunnel isimleri ile .
Şube cihazı üzerindeki hangi wan aktifse onun üzerinden Tunnel UP oluyor sorun yok. Data alış verişi başlıyor
Burada aklıma takılan fortigate üzerinde aynı subnet için iki farklı static route var. Bu karışıklığa sebep olmayacak mıdır ? (paket kaybı yavaşlık yaşatır mı ?)
Static route tabındaki Administrative Distance değeri ne işe yarar ? (static routelar da değer aynı olmazsa wanlardan biri oturmuyor)
Advanced Options Priority değeri ne işe yarar ? (aynı veya farklı değer girersem farklı wan ipleri ile tunnel oturuyor)
Merhaba,
Administrative Distance (AD)
FortiOS’ta AD = “bu rotaya ne kadar güveniyorum” değeri
Küçük değer = daha öncelikli rota
Örnek:
Primary tünel için AD = 10
Secondary tünel için AD = 20
Böylece FortiGate, AD’si küçük olanı seçer, primary down olduğunda diğerine geçer
Priority (Route Priority)
Priority, aynı AD’ye sahip birden fazla rota varsa hangi interface’in tercih edileceğini belirler
Düşük priority değeri = öncelikli
Ama genelde AD kullanmak daha sade, Priority, nadiren karmaşık senaryolarda lazım olur
Dikkat etmeniz gereken ayarlar,
Destination: karşı subnet
Device: ilgili IPsec tünel
AD: birincil tünel için düşük, yedek için yüksek.
Dead Peer Detection (DPD) ve Monitor özelliğini aktif edin, tünel koparsa FortiGate rotayı tablodan çıkarır.
Eşit AD & Priority kullanmayın yoksa ECMP(Equal-cost multi-path routing ) olur ve tüneller arası yük paylaşımı başlar, paket sıralaması bozulabilir.
DPD ayarlarını aşağıda özetledim.
Detaylı config için aşağıya link i bırakayım.
Ek olarak SD-wan içerisinde ipsec interfaceleri ile yedekleme yapabilirsiniz.
Bu tarz işlemleri iki taraflı yapacağınız için topolojiye ve değerlere dikkat etmeyi unutmayın.
Kolay gelsin.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Merhaba ,
Şube cihazları fortigate değil.
Sd-wan üzerinde de değil IPSEC.
Dün nasıl oldu ise vpnler UP oluyordu şimdi ise kafasına göre davranıyor.
Dead Peer Detection DPD yaptım AD leri ayarladım ama tunnel kurulmadı.
Faz 1 up olurken Faz2 down onu manuel UP ediyorum tunnel kuruluyor.
Monitor için bu link hareket ettim
Merhaba,
Konfigürayon detayı görmeden net çözüm sunmak zor, mevcut routeların ip adreslerini gizleyerek bir kaç ekran görüntüsü bırakabilirseniz ve karşı taraftaki cihaz hakkında bigli verebilirseniz fikir üretmeye çalışırım hocam
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Merhaba ,
Şubede iki hat var onlardan biri down olursa diğerinden fortigate bağlansın istiyorum.
Aşağıda fortigate üzerindeki 2 adet ipsec şube konfigleri var.
Şubede tplink lte modem var.
Forti üzerinde 2 static route var AD leri aynı öncelikleri sube olan 1 subeyedek olan 2 (üstteki linkte ad ler aynı yazıyor makalede)
edit "sube"
set interface "wan1"
set keylife 28800
set peertype any
set net-device disable
set proposal 3des-md5
set auto-negotiate disable
set dpd on-idle
set dhgrp 2 1
set nattraversal disable
set remote-gw wanIP
set psksecret ENC uvm
edit "subeyedek"
set interface "wan1"
set keylife 28800
set peertype any
set net-device disable
set proposal 3des-md5
set auto-negotiate disable
set dpd on-idle
set comments "testbolge"
set dhgrp 2 1
set nattraversal disable
set remote-gw wanpisi
set monitor "sube"
set psksecret ENC Upx
FAZ2 UP yaparsam manuel vpnler oturuyor.
Merhaba ,
şimdi aşağıdakini denedim.
Ad 10 oncelik 1 (sube) , ad 20 oncelik 1 (yedeksube) yapınca (yukardaki config aynı sadece static route değerlerini değiştim)
subeyedek isimli vpn hiç birşey yapmadan UP oluyor. (ping atma vesaire yok )
sube ismli vpn Merkezden ping talebi yollarsam tunnel UP oluyor 🙂
Son durum nedir?
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Hakan Hocam , Son durumda tersi oluyor artık 🙂
Merkezden ping atınca UP olmuyor
Ama Şube networkunden RDP yapınca tunnel UP oluyor hemen (Merkez üzerinden ping ile olmuyor artık)
Bu işimi görecektir.
Tamam o zaman geçmiş olsun, geri dönüş ve bilgi için teşekkürler.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Üstad ,
sd-wan üzerinde fail over başlıklı yeni konu mu açayım dersiniz, yoksa burdan mı devam edeyim.
Yeni konu daha iyi olur bence.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

