Forum

IPSEC/Vpn Failover ...
 
Bildirimler
Hepsini Temizle

[Çözüldü] IPSEC/Vpn Failover Hakkında

11 Yazılar
3 Üyeler
3 Reactions
1,437 Görüntüleme
(@eroldursun)
Gönderiler: 2243
Famed Member
Konu başlatıcı
 
[#550858]

Arkadaşlar ,

Fortigate üzerinde IPSEC/VPN Fail over yapmak istiyorum. Hatlardan Biri giderse diğer hattım üzerinden Vpn tunnel ayağa kalksın.

Fortigate üzerinde iki farklı vpn tunnel ayarladım şubenim 2. wan IP sine karşılık.

Fortigate üzerinde de static routelarımı girdim tunnel isimleri ile .

Şube cihazı üzerindeki hangi wan aktifse onun üzerinden Tunnel UP oluyor sorun yok. Data alış verişi başlıyor

Burada aklıma takılan fortigate üzerinde aynı subnet için iki farklı static route var. Bu karışıklığa sebep olmayacak mıdır ? (paket kaybı yavaşlık yaşatır mı ?)

Static route tabındaki Administrative Distance değeri ne işe yarar ? (static routelar da değer aynı olmazsa wanlardan biri oturmuyor) 

Advanced Options Priority değeri ne işe yarar ? (aynı veya farklı değer girersem farklı wan ipleri ile tunnel oturuyor)

 

 


 
Gönderildi : 17/09/2025 17:24
(@hasanhuseynozer)
Gönderiler: 131
Estimable Member
 

Merhaba,

Administrative Distance (AD)
FortiOS’ta AD = “bu rotaya ne kadar güveniyorum” değeri
Küçük değer = daha öncelikli rota
Örnek:
Primary tünel için AD = 10
Secondary tünel için AD = 20
Böylece FortiGate, AD’si küçük olanı seçer, primary down olduğunda diğerine geçer

Priority (Route Priority)
Priority, aynı AD’ye sahip birden fazla rota varsa hangi interface’in tercih edileceğini belirler
Düşük priority değeri = öncelikli
Ama genelde AD kullanmak daha sade, Priority, nadiren karmaşık senaryolarda lazım olur

Dikkat etmeniz gereken ayarlar,
Destination: karşı subnet
Device: ilgili IPsec tünel
AD: birincil tünel için düşük, yedek için yüksek.
Dead Peer Detection (DPD) ve Monitor özelliğini aktif edin, tünel koparsa FortiGate rotayı tablodan çıkarır.
Eşit AD & Priority kullanmayın yoksa ECMP(Equal-cost multi-path routing ) olur ve tüneller arası yük paylaşımı başlar, paket sıralaması bozulabilir.

DPD ayarlarını aşağıda özetledim.

image

Detaylı config için aşağıya link i bırakayım.

https://community.fortinet.com/t5/FortiClient/Technical-Tip-Configuring-DPD-dead-peer-detection-on-IPsec-VPN/ta-p/192616

 

Ek olarak SD-wan içerisinde ipsec interfaceleri ile yedekleme yapabilirsiniz. 

Bu tarz işlemleri iki taraflı yapacağınız için topolojiye ve değerlere dikkat etmeyi unutmayın. 

Kolay gelsin.

 


Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 17/09/2025 17:56
(@eroldursun)
Gönderiler: 2243
Famed Member
Konu başlatıcı
 

Merhaba ,

Şube cihazları fortigate değil.

Sd-wan üzerinde de değil IPSEC.

Dün nasıl oldu ise vpnler UP oluyordu şimdi ise kafasına göre davranıyor.

Dead Peer Detection DPD yaptım AD leri ayarladım ama tunnel kurulmadı.

Faz 1 up olurken Faz2 down onu manuel UP ediyorum tunnel kuruluyor.

Monitor için bu link hareket ettim

https://community.fortinet.com/t5/FortiGate/Technical-Tip-IPsec-VPN-Site-to-Site-tunnel-monitor/ta-p/190643

 

 


 
Gönderildi : 18/09/2025 10:25
(@hasanhuseynozer)
Gönderiler: 131
Estimable Member
 

Merhaba,

Konfigürayon detayı görmeden net çözüm sunmak zor, mevcut routeların ip adreslerini gizleyerek bir kaç ekran görüntüsü bırakabilirseniz ve karşı taraftaki cihaz hakkında bigli verebilirseniz fikir üretmeye çalışırım hocam


Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 19/09/2025 10:28
(@eroldursun)
Gönderiler: 2243
Famed Member
Konu başlatıcı
 

Merhaba ,

Şubede iki hat var onlardan biri down olursa diğerinden fortigate bağlansın istiyorum.

Aşağıda fortigate üzerindeki 2 adet ipsec şube konfigleri var.

Şubede tplink lte modem var.

Forti üzerinde 2 static route var AD leri aynı öncelikleri sube olan 1 subeyedek olan 2 (üstteki linkte ad ler aynı yazıyor makalede)

edit "sube"
set interface "wan1"
set keylife 28800
set peertype any
set net-device disable
set proposal 3des-md5
set auto-negotiate disable
set dpd on-idle
set dhgrp 2 1
set nattraversal disable
set remote-gw wanIP
set psksecret ENC uvm

 

edit "subeyedek"
set interface "wan1"
set keylife 28800
set peertype any
set net-device disable
set proposal 3des-md5
set auto-negotiate disable
set dpd on-idle
set comments "testbolge"
set dhgrp 2 1
set nattraversal disable
set remote-gw wanpisi
set monitor "sube"
set psksecret ENC Upx

 

FAZ2 UP yaparsam manuel vpnler oturuyor.

 


 
Gönderildi : 19/09/2025 14:10
(@eroldursun)
Gönderiler: 2243
Famed Member
Konu başlatıcı
 

Merhaba ,

şimdi aşağıdakini denedim.

Ad 10 oncelik 1 (sube) , ad 20 oncelik 1 (yedeksube) yapınca (yukardaki config aynı sadece static route değerlerini değiştim)

subeyedek isimli vpn hiç birşey yapmadan UP oluyor. (ping atma vesaire yok )

sube ismli vpn Merkezden ping talebi yollarsam tunnel UP oluyor 🙂

 

 

 


 
Gönderildi : 19/09/2025 15:17
Hakan Uzuner
(@hakanuzuner)
Gönderiler: 33857
Illustrious Member Yönetici
 

Son durum nedir?


Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 23/09/2025 22:46
(@eroldursun)
Gönderiler: 2243
Famed Member
Konu başlatıcı
 

Hakan Hocam , Son durumda tersi oluyor artık 🙂

Merkezden ping atınca UP olmuyor

Ama Şube networkunden RDP yapınca tunnel UP oluyor hemen (Merkez üzerinden ping ile olmuyor artık)

Bu işimi görecektir. 

 


 
Gönderildi : 24/09/2025 15:24
Hakan Uzuner
(@hakanuzuner)
Gönderiler: 33857
Illustrious Member Yönetici
 

Tamam o zaman geçmiş olsun, geri dönüş ve bilgi için teşekkürler.


Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 24/09/2025 16:17
(@eroldursun)
Gönderiler: 2243
Famed Member
Konu başlatıcı
 

Üstad ,

sd-wan üzerinde fail over başlıklı yeni konu mu açayım dersiniz, yoksa burdan mı devam edeyim.

 


 
Gönderildi : 24/09/2025 17:50
Hakan Uzuner
(@hakanuzuner)
Gönderiler: 33857
Illustrious Member Yönetici
 

Yeni konu daha iyi olur bence.


Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************

 
Gönderildi : 25/09/2025 09:50
Paylaş: