networking (2) 썸네일형 리스트형 하나의 게이트웨이에 PSK 터널 여러 개 붙이기 — network-id와 보조 공인 IP (Part 10) 개요같은 공인 IP에 PSK 기반 dialup 터널을 여러 개 두면 FortiGate가 어느 터널로 보낼지 구분할 수 없다. 첫 번째로 매칭되는 터널이 가져간다.구분 수단으로 network-id가 있지만, 실질적으로 EMS 관리 환경을 전제한다.EMS 없이 가능한 방법: 인터페이스에 보조 공인 IP를 추가하고 터널별로 local-gw를 분리한다.그룹 분기는 여전히 RADIUS + IP 풀로 한다. (Part 7)이 글은 누구를 위한 글인가같은 방화벽에서 직원용과 외부 파트너용 원격접속 터널을 분리하고 싶은 사람. 특히 EMS가 없는 환경.읽고 나면 왜 터널을 하나 더 만드는 것만으로는 안 되는지, 그리고 실제로 무엇이 필요한지 알게 된다.1. 하려던 것직원용 터널(ra-ipsec)은 이미 동작하고 있었다.. IKE-over-TCP로 절반이 실패했다 — 설정으로는 고칠 수 없는 것이었다 (Part 8) 같은 증상으로 검색해 오신 분들께증상: IPsec dialup을 TCP transport로 설정했을 때 약 50% 확률로 접속 실패. TCP 3-way handshake는 성립하고, 약 15초 무응답 후 RST. IKE 로그에는 IKE SA: created 1/1 / IPsec SA: created 0/0으로 남고 FortiClient UID는 공란. 환경: FortiGate 201F / FortiOS 7.4.11 / FortiClient 7.4.3 VPN-only / IKEv2 + EAP-TTLS 결론: 설정 계층에서 해결되지 않았다. IKE 프래그먼트가 여러 TCP 세그먼트에 걸쳐 도착할 때 재조합이 실패하는 것으로 관측됐고, 우리가 시도한 모든 설정 조정은 발생 확률만 바꿨다. 당장 할 수 있는 것.. 이전 1 다음