FortiGate IPsec VPN Troubleshooting: CLI-Fehlersuche

Wenn ein FortiGate IPsec VPN nicht hochkommt oder zwar „up“ ist, aber kein Verkehr läuft, hilft eine feste Reihenfolge bei der Fehlersuche. Am schnellsten arbeitest du von Phase 1 über Phase 2 bis zu Routing und Firewall-Policy. 1. Tunnelstatus prüfen Als ersten Überblick: diagnose vpn ike gateway list Damit prüfst du die IKE-/Phase-1-Verbindung. Für die Phase-2-SAs: diagnose vpn tunnel list Gezielt für einen Tunnel: diagnose vpn tunnel list name <TUNNELNAME> Achte besonders auf den Status der SAs sowie RX/TX-Pakete. Wenn nur eine Richtung zählt, liegt das Problem oft hinter der eigentlichen Tunnel-Aushandlung. 2. Phase 1 prüfen Kommt Phase 1 nicht zustande, kontrolliere zuerst: Pre-Shared Key bzw. Zertifikat IKE-Version Verschlüsselungs- und Authentifizierungsproposal Diffie-Hellman-Gruppe Remote Gateway NAT-T / UDP 500 und 4500 …

weiterlesen ….

FortiGate Packet Sniffer: diagnose sniffer packet

Die FortiGate hat einen eingebauten Packet Sniffer, der sich sehr gut für die Fehlersuche bei Routing-, Firewall-, VPN- oder Anwendungsproblemen eignet. Wer mit tcpdump arbeitet, findet sich bei diagnose sniffer packet schnell zurecht. Grundsyntax von diagnose sniffer packet diagnose sniffer packet <interface> ‚<filter>‘ <verbose> <count> <timestamp> Die wichtigsten Parameter: interface: z. B. port1, internal oder any filter: BPF-ähnlicher Filter, z. B. Host, Port oder Protokoll verbose: Ausgabestufe 1 bis 6 count: Anzahl Pakete; 0 läuft bis zum Abbruch timestamp: z. B. a für absoluten Zeitstempel oder l für lokalen Zeitstempel, abhängig von FortiOS-Version und Ausgabeformat Die Verbose-Level 1: Paket-Header 2: IP-Header plus Nutzdaten 3: Ethernet-Header plus Nutzdaten 4: Paket-Header mit Interface-Namen 5: IP-Header, Nutzdaten und Interface-Namen 6: Ethernet-Header, Nutzdaten und …

weiterlesen ….