VPN de Forti (dinamica) a Palo Alto (estatica)
Publicado: 07 Mar 2013, 09:42
Buenas,
Estoy teniendo problemas a la hora de intentar establecer un VPN desde una instalacion con IP dinamica con FORTI 60C hacia otra instalacion con PAN (Palo Alto Network) con IP Estatica.
He creado los objetos, la politicas y demas. Despues en VPN, he creado la fase uno y dos. Con su IP de entrada y de salida. El caso es que en el otro punto (PAN) si lo configuramos la VPn como que viene de una IP estatica, metiendole la que tenemos asignada en ese momento, lo negocia bien y se levanta el tunel sin problemas. Pero en el momento que le decimos que al PAN que es dinamica, ademas de la Pre-shared Key, nos pide un Peer Identification (para lo que nos da varias opciones FQDN, IP Adress, o Key ID.)...se supone que esto debe cuadrar con lo que configuremos en el Forti, y aqui es donde choco. Entiendo que el Peer Id en el forti es el que aparece cuando seleccionamos en la fase 1 , el modo Agresive ¿no? porque en el mode MAin...no se nos habilita la casilla Peer Options para meter una especifica....pues ahi ponemos la misma que en el PAN...y y no negocia. Despues pense que podria ser en las opciones Avanzadas de la fase 1 ..dentro de P1 proposal...dentro de la Local Id...pero tampoco funciona.
He hecho varias combinaciones pero, estoy dando palos de ciego. Dentro de las opciones del VPN del Forti, donde se deben indicar el peer ID?
Como informacion....en el IKE GAteway del PAN tenemos estas opciones, que he ido cambiando.
Como decia....si lo pongo en Estatico ....puedo dejar en las opciones avanzadas de la Phase 1, tanto el Local Id, como el Peer Id en NONE. Y el mode en MAin Y fucnciona.
Pero si lo paso a dinamico...EL modo no puede ser Main...tiene que ser agressive, y usar un Peer ID.( KEY/ FQDN/ IP Adress).
[Debes identificarte para poder ver enlaces.]
Y en el Forti, solo he cambiado ( de lo que funcionaba simulando una IP estatica), el mode a Agressive...y en la Peer ID no hay modo de seleccionar si es KEY, FDQN, o IP Adress que son las opciones del PAN. En el pantallazo aparece otra de las pruebas que hice dentro de las opciones P1 Proposal.
[Debes identificarte para poder ver enlaces.]
Estoy teniendo problemas a la hora de intentar establecer un VPN desde una instalacion con IP dinamica con FORTI 60C hacia otra instalacion con PAN (Palo Alto Network) con IP Estatica.
He creado los objetos, la politicas y demas. Despues en VPN, he creado la fase uno y dos. Con su IP de entrada y de salida. El caso es que en el otro punto (PAN) si lo configuramos la VPn como que viene de una IP estatica, metiendole la que tenemos asignada en ese momento, lo negocia bien y se levanta el tunel sin problemas. Pero en el momento que le decimos que al PAN que es dinamica, ademas de la Pre-shared Key, nos pide un Peer Identification (para lo que nos da varias opciones FQDN, IP Adress, o Key ID.)...se supone que esto debe cuadrar con lo que configuremos en el Forti, y aqui es donde choco. Entiendo que el Peer Id en el forti es el que aparece cuando seleccionamos en la fase 1 , el modo Agresive ¿no? porque en el mode MAin...no se nos habilita la casilla Peer Options para meter una especifica....pues ahi ponemos la misma que en el PAN...y y no negocia. Despues pense que podria ser en las opciones Avanzadas de la fase 1 ..dentro de P1 proposal...dentro de la Local Id...pero tampoco funciona.
He hecho varias combinaciones pero, estoy dando palos de ciego. Dentro de las opciones del VPN del Forti, donde se deben indicar el peer ID?
Como informacion....en el IKE GAteway del PAN tenemos estas opciones, que he ido cambiando.
Como decia....si lo pongo en Estatico ....puedo dejar en las opciones avanzadas de la Phase 1, tanto el Local Id, como el Peer Id en NONE. Y el mode en MAin Y fucnciona.
Pero si lo paso a dinamico...EL modo no puede ser Main...tiene que ser agressive, y usar un Peer ID.( KEY/ FQDN/ IP Adress).
[Debes identificarte para poder ver enlaces.]
Y en el Forti, solo he cambiado ( de lo que funcionaba simulando una IP estatica), el mode a Agressive...y en la Peer ID no hay modo de seleccionar si es KEY, FDQN, o IP Adress que son las opciones del PAN. En el pantallazo aparece otra de las pruebas que hice dentro de las opciones P1 Proposal.
[Debes identificarte para poder ver enlaces.]