IPsec VPN çalışmıyorsa sorun her zaman Phase 1 değildir.
FortiGate tarafında en önemli konu, problemi doğru sırayla izole etmektir. Çünkü tünel UP görünmesine rağmen trafik geçmeyebilir.
En sık karşılaşılan nedenler:
- IKE / Phase 1 proposal uyumsuzluğu
- PSK veya sertifika problemi
- Phase 2 selector / proxy-ID uyumsuzluğu
- Routing eksikliği
- Firewall Policy hatası
- Gereksiz veya yanlış NAT
- DPD / peer reachability sorunları
1. Phase 1 gerçekten UP mı?
İlk olarak IKE SA durumunu kontrol edin:
diagnose vpn ike gateway list
Burada peer, IKE version, proposal ve Phase 1 durumuna bakılabilir. Phase 1 oluşmuyorsa proposal, authentication, PSK/certificate, NAT-T ve peer erişilebilirliği kontrol edilmelidir. FortiGate, NAT cihazı aradaysa NAT Traversal ile UDP/4500 kullanımını destekler. Fortinet Dokümantasyonu
2. Phase 2 oluşmuş mu?
Tünel detayları için en değerli komutlardan biri:
diagnose vpn tunnel list
Bu çıktı Phase 2 SA, proxy-ID, encrypted/decrypted packet sayıları, DPD ve NAT-T bilgilerini gösterebilir. Fortinet de IPsec troubleshooting sırasında bu komutu temel kontrollerden biri olarak öneriyor. Fortinet Dokümantasyonu
Phase 1 UP fakat Phase 2 oluşmuyorsa özellikle:
Local / Remote selector
Encryption / Authentication
PFS
Lifetime
değerlerini iki uçta karşılaştırın.
3. Route doğru mu?
Route-based VPN’de trafik doğru IPsec interface’e yönlenmelidir.
Tünel UP olsa bile remote subnet için route yanlışsa paket VPN’e hiç girmez.
Bu nedenle:
Source Network → Destination Network → IPsec Interface
yolunu mutlaka doğrulayın.
4. Firewall Policy izin veriyor mu?
Route doğru olsa bile uygun firewall policy yoksa trafik geçmez.
Tipik route-based site-to-site yapıda:
LAN → IPsec Tunnel
ve karşı yönde gerekiyorsa:
IPsec Tunnel → LAN
policy’leri bulunmalıdır.
Fortinet’in route-based VPN örneğinde de private network ile IPsec interface arasında normal ACCEPT policy kullanılması ve standart site-to-site senaryoda NAT’ın kapalı tutulması gösteriliyor. Fortinet Dokümantasyonu
5. NAT yanlışlıkla açık mı?
Bu nokta sık gözden kaçar.
Normal site-to-site VPN’de iki gerçek subnet birbirine erişecekse firewall policy üzerinde NAT genellikle:
Disable
olmalıdır. Fortinet Dokümantasyonu
Örneğin:
10.10.10.0/24
↓
IPsec
↓
10.20.20.0/24
trafiğinde gereksiz SNAT açılırsa karşı uç beklediği source subnet’i göremeyebilir.
Ancak overlapping subnet gibi özel senaryolarda VPN üzerinden NAT bilinçli olarak kullanılabilir; dolayısıyla “VPN’de NAT hiçbir zaman kullanılmaz” demek de doğru değildir. Fortinet Dokümantasyonu
6. Phase 2 Selector / Proxy-ID aynı mı?
Özellikle FortiGate ile farklı üretici cihazlar arasında VPN kurulurken selector uyumsuzluğu sık görülür.
Örneğin bir tarafta:
Local: 10.10.10.0/24
Remote: 10.20.20.0/24
diğer tarafta farklı subnet tanımlanmışsa Phase 2 kurulmayabilir veya trafik beklenen SA ile eşleşmeyebilir.
Fortinet de Quick Mode / Phase 2 selector değerlerinin iki uçta doğru yapılandırılmasını temel troubleshooting maddeleri arasında gösteriyor. Fortinet Dokümantasyonu
Tünel UP Ama Trafik Yoksa
Bu durumda benim hızlı kontrol sıram:
1. Phase 1
2. Phase 2 / SA
3. Route
4. Firewall Policy
5. NAT
6. Selector / Proxy-ID
7. Return Path
Özellikle şu çıktıya dikkat ederim:
diagnose vpn tunnel list
Eğer:
enc packet artıyor, dec packet artmıyorsa
lokal cihaz trafik gönderiyor fakat karşı taraftan cevap gelmiyor olabilir.
Bu durumda karşı uç policy, route veya return path kontrol edilmelidir.
Gerekirse daha detaylı analiz için:
diagnose debug application ike -1
diagnose debug enable
kullanılabilir. İşlem bittikten sonra debug mutlaka kapatılmalıdır:
diagnose debug reset
diagnose debug disable
Fortinet de IKE negotiation problemlerinde bu debug yöntemini öneriyor. Fortinet Dokümantasyonu
Kısa Özet
Tunnel UP = Trafik çalışıyor demek değildir.
Sağlıklı bir IPsec VPN için:
IKE + Phase 2 + Routing + Policy + NAT + Return Path
birlikte doğru çalışmalıdır.
Troubleshooting sırasında asıl soru:
“VPN UP mı?”
değil,
“Paket VPN’e giriyor mu, şifreleniyor mu ve karşı taraftan geri geliyor mu?”
olmalıdır.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler