FortiGate IPsec VPN Troubleshooting: Tünel UP Ama Trafik Neden Geçmiyor?

IPsec VPN çalışmıyorsa sorun her zaman Phase 1 değildir.

FortiGate tarafında en önemli konu, problemi doğru sırayla izole etmektir. Çünkü tünel UP görünmesine rağmen trafik geçmeyebilir.

En sık karşılaşılan nedenler:

  • IKE / Phase 1 proposal uyumsuzluğu
  • PSK veya sertifika problemi
  • Phase 2 selector / proxy-ID uyumsuzluğu
  • Routing eksikliği
  • Firewall Policy hatası
  • Gereksiz veya yanlış NAT
  • DPD / peer reachability sorunları

1. Phase 1 gerçekten UP mı?

İlk olarak IKE SA durumunu kontrol edin:

diagnose vpn ike gateway list

Burada peer, IKE version, proposal ve Phase 1 durumuna bakılabilir. Phase 1 oluşmuyorsa proposal, authentication, PSK/certificate, NAT-T ve peer erişilebilirliği kontrol edilmelidir. FortiGate, NAT cihazı aradaysa NAT Traversal ile UDP/4500 kullanımını destekler. Fortinet Dokümantasyonu

2. Phase 2 oluşmuş mu?

Tünel detayları için en değerli komutlardan biri:

diagnose vpn tunnel list

Bu çıktı Phase 2 SA, proxy-ID, encrypted/decrypted packet sayıları, DPD ve NAT-T bilgilerini gösterebilir. Fortinet de IPsec troubleshooting sırasında bu komutu temel kontrollerden biri olarak öneriyor. Fortinet Dokümantasyonu

Phase 1 UP fakat Phase 2 oluşmuyorsa özellikle:

Local / Remote selector
Encryption / Authentication
PFS
Lifetime

değerlerini iki uçta karşılaştırın.

3. Route doğru mu?

Route-based VPN’de trafik doğru IPsec interface’e yönlenmelidir.

Tünel UP olsa bile remote subnet için route yanlışsa paket VPN’e hiç girmez.

Bu nedenle:

Source Network → Destination Network → IPsec Interface

yolunu mutlaka doğrulayın.

4. Firewall Policy izin veriyor mu?

Route doğru olsa bile uygun firewall policy yoksa trafik geçmez.

Tipik route-based site-to-site yapıda:

LAN → IPsec Tunnel

ve karşı yönde gerekiyorsa:

IPsec Tunnel → LAN

policy’leri bulunmalıdır.

Fortinet’in route-based VPN örneğinde de private network ile IPsec interface arasında normal ACCEPT policy kullanılması ve standart site-to-site senaryoda NAT’ın kapalı tutulması gösteriliyor. Fortinet Dokümantasyonu

5. NAT yanlışlıkla açık mı?

Bu nokta sık gözden kaçar.

Normal site-to-site VPN’de iki gerçek subnet birbirine erişecekse firewall policy üzerinde NAT genellikle:

Disable

olmalıdır. Fortinet Dokümantasyonu

Örneğin:

10.10.10.0/24
        ↓
      IPsec
        ↓
10.20.20.0/24

trafiğinde gereksiz SNAT açılırsa karşı uç beklediği source subnet’i göremeyebilir.

Ancak overlapping subnet gibi özel senaryolarda VPN üzerinden NAT bilinçli olarak kullanılabilir; dolayısıyla “VPN’de NAT hiçbir zaman kullanılmaz” demek de doğru değildir. Fortinet Dokümantasyonu

6. Phase 2 Selector / Proxy-ID aynı mı?

Özellikle FortiGate ile farklı üretici cihazlar arasında VPN kurulurken selector uyumsuzluğu sık görülür.

Örneğin bir tarafta:

Local: 10.10.10.0/24
Remote: 10.20.20.0/24

diğer tarafta farklı subnet tanımlanmışsa Phase 2 kurulmayabilir veya trafik beklenen SA ile eşleşmeyebilir.

Fortinet de Quick Mode / Phase 2 selector değerlerinin iki uçta doğru yapılandırılmasını temel troubleshooting maddeleri arasında gösteriyor. Fortinet Dokümantasyonu

Tünel UP Ama Trafik Yoksa

Bu durumda benim hızlı kontrol sıram:

1. Phase 1
2. Phase 2 / SA
3. Route
4. Firewall Policy
5. NAT
6. Selector / Proxy-ID
7. Return Path

Özellikle şu çıktıya dikkat ederim:

diagnose vpn tunnel list

Eğer:

enc packet artıyor, dec packet artmıyorsa

lokal cihaz trafik gönderiyor fakat karşı taraftan cevap gelmiyor olabilir.

Bu durumda karşı uç policy, route veya return path kontrol edilmelidir.

Gerekirse daha detaylı analiz için:

diagnose debug application ike -1
diagnose debug enable

kullanılabilir. İşlem bittikten sonra debug mutlaka kapatılmalıdır:

diagnose debug reset
diagnose debug disable

Fortinet de IKE negotiation problemlerinde bu debug yöntemini öneriyor. Fortinet Dokümantasyonu

Kısa Özet

Tunnel UP = Trafik çalışıyor demek değildir.

Sağlıklı bir IPsec VPN için:

IKE + Phase 2 + Routing + Policy + NAT + Return Path

birlikte doğru çalışmalıdır.

Troubleshooting sırasında asıl soru:

“VPN UP mı?”

değil,

“Paket VPN’e giriyor mu, şifreleniyor mu ve karşı taraftan geri geliyor mu?”

olmalıdır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Tek Ekranda Uçtan Uca Güvenlik Mümkün mü?

Fortinet Security Fabric ile Görünürlük, Korelasyon ve Otomasyon Modern güvenlik operasyonlarında en büyük sorunlardan biri …

Bir yanıt yazın