Página 1 de 1

NAT Fortigate 50A

Publicado: 17 Mar 2010, 11:40
por Xesc
Buenos dias,
Me ha tocado gestionar un Fortigate 50A y aunque no tenia experiencia en estos firewalls, lo he configurado configurar en modo nat con una adsl de telefonica y con un túnel ipsec

El problema me viene a la hora de publicar cualquier servicio hacia internet (por ejemplo un FTP) que me es imposible
¿Alguien me podria ayudar con este tema?

Como datos puedo aportar:
- La versión es MR5 Candidate 3
- hay una ruta estatica 0.0.0.0 a la ip del gateway remoto (aunque no creo que tenga nada que ver)
- He definido 2 ip's virtuales para un mapeo de puertos 20 y 21 en "Virtual IP" habilitando el port forwading correspondiente
- He definido 2 politicas external->internal con all -> las 2 virtual ip con los servicios permitidos ftp y ping

Saludos

Re: NAT Fortigate 50A

Publicado: 17 Mar 2010, 14:25
por gabyrossi
hola, como estas? primero que es esa ruta con destino 0.0.0.0 al gw remoto?

segundo como ves el servicio si es un adsl con ip dinamica? armaste un dyndns?

saludos

Re: NAT Fortigate 50A

Publicado: 17 Mar 2010, 15:57
por Xesc
Buenas tardes y gracias.
Si, la 0.0.0.0 es la única rúta que tengo que es la de por defecto que apunta al gateway remoto.
La IP es estática y tengo el router configurado en Monopuesto, por lo que en la pata wan del fortigate tengo directamente la IP publica

Re: NAT Fortigate 50A

Publicado: 17 Mar 2010, 19:51
por gabyrossi
Hola, ahora entendi que querias decir. El adsl te entrega ip publica?
si tenes ip privada, tenes que pasar el modem adsl a modo bridge y configurar el adsl en la wan del fortigate, con el user y pass del adsl.

saludos

Re: NAT Fortigate 50A

Publicado: 18 Mar 2010, 16:25
por Xesc
Buenos dias,
Creo que es por el tema del brige. Creo recordar que ahora está en router
De todas formas servicio con esta linea tenemos activa.
Te comento la topologia

Hay un router modem adsl Zyxel p660hw en modo monopuesto que en teoria hace de "modem" y lo que es la parte de ip pública se sonfigura en la boca "externa" del fortigate. después hay una quad-zero publicada hacia el gateway del proveedor de internet.

Lo que es la parte de conexión desde la sede hacia el isp todo ok, el problema es el sentido inverso.
Hay un tunel ipsec configurado entre esta sede y otra que funciona correctamente.

he hecho varias pruebas (hasta permitir todo el trárico) y sigue igual.
De todas formas le veo sentido a ponerlo en modo bridge (solo por lo que significa el nombre).
Lo pruebo y te comento.

Muchas gracias por todo