본문 바로가기

Troubleshooting

(3)
IKE-over-TCP로 절반이 실패했다 — 설정으로는 고칠 수 없는 것이었다 (Part 8) 같은 증상으로 검색해 오신 분들께증상: IPsec dialup을 TCP transport로 설정했을 때 약 50% 확률로 접속 실패. TCP 3-way handshake는 성립하고, 약 15초 무응답 후 RST. IKE 로그에는 IKE SA: created 1/1 / IPsec SA: created 0/0으로 남고 FortiClient UID는 공란. 환경: FortiGate 201F / FortiOS 7.4.11 / FortiClient 7.4.3 VPN-only / IKEv2 + EAP-TTLS 결론: 설정 계층에서 해결되지 않았다. IKE 프래그먼트가 여러 TCP 세그먼트에 걸쳐 도착할 때 재조합이 실패하는 것으로 관측됐고, 우리가 시도한 모든 설정 조정은 발생 확률만 바꿨다. 당장 할 수 있는 것..
authusrgrp를 쓰면 방화벽 정책의 그룹 매칭이 죽는다 — 문서에 없던 상호작용 (Part 7) 같은 증상으로 검색해 오신 분들께증상: IPsec dialup + EAP 구성에서 방화벽 정책에 set groups 또는 set users를 넣으면 트래픽이 매칭되지 않고 차단됨. 인증은 정상적으로 성공함. 환경: FortiGate / FortiOS 7.4.11 / Phase1에 set eap enable + set authusrgrp 결론: Phase1에서 EAP를 통해 인증하면 FortiGate가 사용자 신원을 세션에 바인딩하지 않는다. 따라서 정책 수준의 사용자/그룹 매칭이 성립하지 않는다. 우회로: 그룹별로 IP 풀 대역을 분리하고, 정책의 srcaddr에 그 대역 주소 객체를 쓴다. 검색 키워드: authusrgrp policy group match IPsec EAP user identity p..
transport_mode="tcp"는 조용히 무시된다 — 우연히 동작했던 프로파일의 정체 (Part 6) 같은 증상으로 검색해 오신 분들께증상: FortiClient 프로파일에 TCP transport를 설정했는데 실제로는 UDP로 접속됨. 오류 메시지 없음. 또는 같은 설정이라고 생각한 두 프로파일의 동작이 다름. 환경: FortiClient 7.4.3 / FortiOS 7.4.11 결론: XML의 transport_mode는 숫자만 유효하다. 0=UDP, 1=TCP, 2=Auto. "tcp" 같은 문자열은 검증 오류 없이 무시되고 UDP 기본값으로 동작한다. 추가: 2(Auto)는 7.4에서 의미가 없다. UDP→TCP 폴백은 7.6 계열의 기능이다. 검색 키워드: FortiClient transport_mode IPsec over TCP not working wrong transport phase 1 ..