Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Cato Cloud vers le FortiGate via des tunnels IPSec HA

Prev Next

Cet article explique comment connecter un site IPsec avec des appareils FortiGate dans une configuration Haute Disponibilité (HA) au Cato Cloud.

Vue d'ensemble du VPN Cato vers FortiGate avec les sites IPsec

Cet article part du principe que vous travaillez dans un environnement avec un FortiGate connecté à Internet avec deux liaisons WAN pour établir les connexions IPsec vers deux PoPs Cato.

image.png

L'Adresse IP du PoP de Cato peut être obtenue en Attribuant une Nouvelle adresse IP (ou en utilisant une ancienne) de l'Application de Gestion Cato dans Réseau > Allocations IP. Nous vous recommandons de choisir l'IP principale pour l'emplacement PoP le plus proche du site et l'IP secondaire d'un autre emplacement PoP.

Note: Cette Configuration dans cet Article a été Testée avec la Version du Firmware 7.0.

IKEv2 avec site initié par Cato - Configuration de l'appareil FortiGate (CLI)

Cette section explique comment configurer l'appareil FortiGate pour un site IPsec IKEv2 avec routage initié par Cato.

Veuillez vous connecter en SSH à votre appareil FortiGate avec un compte administrateur.

Pour configurer l'appareil FortiGate pour se connecter à un site IKEv2 initié par Cato :

  1. Entrez les paramètres pour définir la phase 1 d'IPsec :

    config vpn ipsec phase1-interface
     edit “CATO_IPSECV2-1” #[Nom VPN Principal]
     set interface "wan1" #[Interface réseau WAN du site local FGT]
     set ike-version 2
     set keylife 19800
     set peertype any
     set net-device disable
     set proposal aes256gcm-prfsha512
     set comments “VPN Principal Vers Cato Cloud XCATD01”
     set dhgrp 16
     set remote-gw #[IP PoP Cato 1]
     set psksecret #[PSK configuré principal Cato]
     next
    end
    
    config vpn ipsec phase1-interface
     edit “CATO_IPSECV2-2” #[Nom VPN Secondaire]
     set interface "wan2" #[Interface réseau WAN du site secondaire FGT – si non disponible utilisez la même interface WAN]
     set ike-version 2
     set keylife 19800
     set peertype any
     set net-device disable
     set proposal aes256gcm-prfsha512
     set comments “VPN Secondaire Vers Cato Cloud XCATD01”
     set dhgrp 16
     set remote-gw #[IP PoP Cato 2]
     set psksecret #[PSK configuré principal Cato]
     next
    end
  2. Entrez les paramètres pour définir la phase 2 d'IPsec :

    config vpn ipsec phase2-interface
     edit "CATO_IPSECV2-1" #[Nom de la phase 2 VPN]
     set phase1name "CATO_IPSECV2-1" #[Nom de la phase 1 VPN]
     set proposal aes256gcm
     set dhgrp 16
     set keylifeseconds 3600
     next
     edit "CATO_IPSECV2-2” #[Nom de la phase 2 VPN]
     set phase1name "CATO_IPSECV2-2” #[Nom de la phase 1 VPN]
     set proposal aes256gcm
     set dhgrp 16
     set keylifeseconds 3600
     next
    end
  3. Acheminer le trafic à travers le tunnel VPN vers Cato Cloud.

    Vous pouvez le faire avec un routage statique ou dynamiquement par BGP. Dans cet exemple, nous utilisons le routage statique.

    config router static
       Modifier #[Local FGT unique route ID]
            Définir dst 172.101.0.0 255.255.255.0 #[Remote Cato Networks subnet]
            Définir distance 1
            Définir Appareil "CATO_IPSECV2-1"
        next
       Modifier #[Local FGT unique route ID]
            Définir dst 172.101.0.0 255.255.255.0 #[Remote Cato Networks subnet]
            Définir Priorité 10
            Définir distance 1
            Définir Appareil "CATO_IPSECV2-2"
        next
        Modifier #[Local FGT unique route ID]
            Définir dst 172.101.0.0 255.255.255.0 #[sinon envoyer vers le trou noir - Remote Cato Networks subnet]
            Définir blackhole enable
            Définir distance 254
        next
    end
  4. (Optionnel) Créez une zone, ce qui facilite la création d'une nouvelle règle ou si vous devez modifier les noms des VPN.

    config system zone
     edit "Cato-Cloud-S2S" #[Nom de la zone]
     set intrazone allow
     set interface "CATO_IPSECV2-1" "CATO_IPSECV2-2" #[les 2 VPN IPSec]
     next

    AVERTISSEMENT ! Cette configuration de zone peut causer des problèmes sur certaines versions du système d'exploitation FortiOS.

  5. Configurez la politique de pare-feu avec des règles qui permettent le trafic à l'intérieur du tunnel.

    config firewall policy
     edit #[ID de règle FGT local]
     set name “Pare-feu CATO”
     set srcintf "Virtual Lan" #[Interface réseau du site local FGT]
     set dstintf "Cato-Cloud-S2S"#[Zone VPN Cato Networks distante ou interfaces VPN]
     set action accept
     set srcaddr "all" #[Bonne pratique - filtrer par adresse/groupe local]
     set dstaddr "all" #[Bonne pratique - filtrer par adresse/groupe Cato]
     set schedule "always"
     set service "ALL"
     next
    end

IKEv1 Aggressive (Firewall Initiated) Site - Configuration de l'Appareil FortiGate (CLI)

Cette section explique comment configurer l'appareil FortiGate pour un site IPsec IKEv1 où le routage est initié par l'appareil FortiGate pour prendre en charge une adresse IP publique dynamique pour le trafic WAN.

Note: Cette Configuration dans cet Article a été Testée avec la Version du Micrologiciel 7.0.8.

Pour configurer l'appareil FortiGate pour se connecter à un site IKEv1 initié par le pare-feu :

  1. Entrez les paramètres pour définir la phase 1 d'IPsec :

    config vpn ipsec phase1-interface
     edit "CATO_Cloud_M1" #[Nom du VPN principal]
     set interface "wan1" #[Interface réseau WAN du site local FGT]
     set keylife 19800
     set mode aggressive
     set peertype any
     set net-device disable
     set proposal aes256-sha512
     set localid "<nom_site>.<nom_acc>"#[Définir l'ID local - Vous pouvez l'obtenir à partir de de la Configuration du Site -> Menu IPsec]
     set dhgrp 16
     set remote-gw #[IP PoP Cato principal]
     set psksecret #[PSK configuré principal Cato]
     next
     edit "CATO_Cloud_M2" #[Nom du VPN secondaire]
     set interface "wan2" #[Interface réseau WAN du site secondaire FGT – si non disponible, utiliser la même interface WAN]
     set keylife 19800
     set mode aggressive
     set peertype any
     set net-device disable
     set proposal aes256-sha512
     set localid "<nom_site>.<nom_acc>"#[Définir l'ID local - Vous pouvez l'obtenir à partir de de la Configuration du Site -> Menu IPsec]
     set dhgrp 16
     set remote-gw #[IP PoP second Cato]
     set psksecret #[PSK configuré secondaire Cato]
     next
  2. Entrez les paramètres pour définir la phase 2 d'IPsec :

    config vpn ipsec phase2-interface
     edit "CATO_Cloud_M1" #[Nom de la phase 2 VPN]
     set phase1name "CATO_Cloud_M1" #[Nom de la phase 1 VPN]
     set proposal aes256-sha256
     set dhgrp 16
     set auto-negotiate enable
     set comments "Phase2"
     set keylifeseconds 3600
     next
     edit "CATO_Cloud_M2" #[Nom de la phase 2 VPN]
     set phase1name "CATO_Cloud_M2" #[Nom de la phase 1 VPN]
     set proposal aes256-sha256
     set dhgrp 16
     set auto-negotiate enable
     set comments "Phase2"
     set keylifeseconds 3600
     next
  3. Acheminer le trafic à travers le tunnel VPN vers Cato Cloud.

    Vous pouvez le faire avec un routage statique ou dynamiquement par BGP. Dans cet exemple, nous utilisons le routage statique.

    Modifier #[Local FGT unique route ID]
            Définir dst 10.254.254.0 255.255.255.0  #[Sous-réseau distant Cato Networks]
            Définir distance 1
            Définir Appareil "CATO_Cloud_M1"
    
    next
    Modifier #[Local FGT unique route ID]
            Définir dst 10.254.254.0 255.255.255.0  #[Sous-réseau distant Cato Networks]
            Définir distance 1
            Définir Priorité 20 #[ce sera la connexion de sauvegarde donc une priorité plus élevée est nécessaire]
            Définir Appareil "CATO_Cloud_M2"
    next
    Modifier #[Local FGT unique route ID]
            Définir dst 10.254.254.0 255.255.255.0 #[sinon envoyer vers le trou noir - Sous-réseau distant Cato Networks]
            Définir blackhole enable
            Définir distance 254    
    next
  4. (Optionnel) Créez une zone, ce qui facilite la création d'une nouvelle règle ou si vous devez modifier les noms des VPN.

    config system zone
     edit "Cato-Cloud-Dial-up" #[Nom de la zone]
     set intrazone allow
     set interface " CATO_Cloud_M1" " CATO_Cloud_M2" #[les 2 VPN IPSec]
     next

    AVERTISSEMENT ! Cette configuration de zone peut causer des problèmes sur certaines versions du système d'exploitation FortiOS.

  5. Configurez la politique de pare-feu avec des règles qui permettent le trafic à l'intérieur du tunnel.

    config firewall policy
     edit #[ID de règle FGT local]
     set name "Pare-feu CATO"
     set srcintf "Virtual Lan" #[Interface réseau du site local FGT ou interfaces]
     set dstintf "Cato-Cloud-Dial-up"#[Zone VPN Cato Networks distante ou interfaces VPN]
     set action accept
     set srcaddr "all" #[Bonne pratique - filtrer par adresse/groupe local]
     set dstaddr "all" #[Bonne pratique - filtrer par adresse/groupe Cato]
     set schedule "always"
     set service "ALL"
     next
    end

Site IKEv1 - Configuration de FortiOS VS 3 (CLI)

Cette section explique comment configurer FortiOS VS3 pour un site IPsec IKEv1 de Cato pour prendre en charge une adresse IP publique dynamique pour le trafic WAN.

Pour configurer un FortiOS VS 3 pour se connecter à un site IPsec IKEv1 :

  1. Entrez les paramètres pour définir la phase 1 d'IPsec :

    config vpn ipsec phase1
     edit "Cato"
     set interface "wan1"
     set localid "<nom_site>.<nom_acc>"#[Définir l'ID local - Vous pouvez l'obtenir à partir de de la Configuration du Site -> Menu IPsec]
     set nattraversal enable
     set proposal aes256-sha1
     set keylife 86400
     set mode aggressive
     set add-gw-route enable
     set remote-gw <ip> #[IP PoP second Cato]
     set psksecret #[PSK configuré principal Cato]
     next
    end
  2. Entrez les paramètres pour définir la phase 2 d'IPsec :

    config vpn ipsec phase2
        Modifier "Cato"
            Définir keepalive enable
            Définir pfs enable
            Définir phase1name "Cato"
            Définir proposal aes256-sha1
            Définir replay enable
            Définir keylifeseconds 3600
            Définir src-subnet 10.230.230.0 255.255.255.0
        next
    
  3. Configurer la règle de pare-feu :

        edit <nom> #[le nom de la règle de pare-feu]
     set srcintf "interne"
     set dstintf "wan1"
     set srcaddr "all"
     set dstaddr "all"
     set action ipsec
     set schedule "always"
     set service "ANY"
     set logtraffic enable
     set inbound enable
     set outbound enable
     set vpntunnel "Cato"
     next
  4. Configurer le routage pour le site :

    config router static
         Modifier X
            Définir Appareil "Cato” #[le nom IPsec]
            Définir dst 10.230.230.0 255.255.255.0 #[Sous-réseau distant Cato Networks]
            next
    end
    config router static
        Modifier Y
            Définir blackhole enable
            Définir dst 10.230.230.0 255.255.255.0 #[Sous-réseau distant Cato Networks] 
            Définir distance 254
        next 
    end 

Site IKEv2 – Configuration de Cato IPsec IKEv2 Répondeur-Uniquement avec FortiGate

Cette section explique comment configurer FortiOS pour un site IPsec IKEv2 répondeur-seulement à Cato pour prendre en charge une adresse IP publique dynamique pour le trafic WAN. Cette partie de l'article explique une configuration VPN basée sur le routage.

Cette configuration a été testée sur FortiOS 6.0.X et sur FortiOS 7.0.X.

La première chose à faire est de créer le site IKEv2 dans le CMA et dans les paramètres IPsec de choisir le mode de connexion comme un Répondeur uniquement. Ainsi, Cato n’initiera pas la connexion.

Un nouveau sous-menu apparaîtra pour vous permettre de sélectionner un identifiant d'authentification. Sélectionnez ici l'option KEY_ID. Le Système procèdera et Générera une Local.ID sous cette forme: [XXXXXXXX].[SiteID]. Configurez le PSK et le groupe DH à 16.

Pour configurer les paramètres IPsec pour FortiOS :

  1. Entrez les paramètres pour définir la phase 1 d'IPsec :

    config vpn ipsec phase1-interface
        Modifier "CATO_Cloud_MK21" #[Nom du VPN Principal] 
            Définir interface "wan1" #[Interface réseau WAN du site local FGT]
            Définir ike-version 2
            Définir keylife 19800
            Définir peertype any
            Définir mode-cfg disabled
            Définir proposal aes256gcm-prfsha512
            Définir localID "[XXXXXXXX].[SiteID]" #[Définir l'ID local - Vous pouvez l'obtenir à partir de la Configuration du Site -> Menu IPsec]
            Définir commentaires "IPSEC Principal 2 Cato FW Initié"
            Définir dhgrp 16
            Définir nattraversal forced
            Définir remote-gw #[IP PoP Principal Cato]
            Définir psksecret #[PSK configuré Principal Cato]
        next
        Modifier "CATO_Cloud_MK22" #[Nom du VPN Secondaire] 
            Définir interface "wan2" #[Interface réseau WAN du site Secondaire FGT – si non disponible utilise la même interface WAN]
            Définir ike-version 2
            Définir keylife 19800
            Définir peertype any
            Définir mode-cfg disabled
            Définir proposal aes256gcm-prfsha512
            Définir localID "[XXXXXXXX].[SiteID]" #[Définir l'ID local - Vous pouvez l'obtenir à partir de la Configuration du Site -> Menu IPsec]
            Définir commentaires "IPSEC Secondaire 2 Cato FW Initié backup"
            Définir dhgrp 16
            Définir remote-gw    #[IP PoP Secondaire Cato]
            Définir psksecret    #[PSK configuré Secondaire Cato]
        next
    
  2. Entrez les paramètres pour définir la phase 2 d'IPsec :

    config vpn ipsec phase2-interface
     edit "CATO_Cloud_MK22" #[Nom de la phase 2 VPN]
     set phase1name "CATO_Cloud_MK22" #[Nom de la phase 1 VPN] 
     set proposal aes256-sha512
     set dhgrp 16
     set auto-negotiate enable
     set keylifeseconds 3600
     next
     edit "CATO_Cloud_MK21" #[Nom de la phase 2 VPN]
     set phase1name "CATO_Cloud_MK21" #[Nom de la phase 1 VPN] 
     set proposal aes256-sha512
     set dhgrp 16
     set auto-negotiate enable
     set keylifeseconds 3600
     next
    
  3. Acheminer le trafic à travers le tunnel VPN vers Cato Cloud :

    config router static
        Modifier X #[ID de route unique FGT local]
            Définir dst 10.254.254.0 255.255.255.0 #[Sous-réseau distant Cato Networks – remplacer à votre guise]
            Définir Appareil "CATO_Cloud_MK21"
        next
        Modifier Y #[ID de route unique FGT local]
            Définir dst 10.254.254.0 255.255.255.0 #[Sous-réseau distant Cato Networks – remplacer à votre guise]
            Définir Priorité 10 #[ce sera la connexion de sauvegarde donc une priorité plus élevée est nécessaire]
            Définir Appareil "CATO_Cloud_MK22"
        next
        Modifier Z #[ID de route unique FGT local]
            Définir dst 10.254.254.0 255.255.255.0 #[sinon envoyer vers le trou noir - Cato Networks distant]
            Définir distance 254
            Définir blackhole enable
        next
    
  4. Configurez la politique de pare-feu avec des règles qui permettent le trafic à l'intérieur du tunnel.

    config firewall policy
     edit #[ID de règle FGT local]
     set name "De_Cato_IPsec_Primaire"
     set srcintf "CATO_Cloud_MK21" #[Zone VPN Cato Networks distante ou interfaces VPN]
     set dstintf "LAN_interne" #[Interface réseau du site local FGT ou interfaces]
     set srcaddr "all" #[Bonne pratique - filtrer par adresse/groupe Cato]
     set dstaddr "all" #[Bonne pratique - filtrer par adresse/groupe local]
     set action accept
     set schedule "always"
     set service "ALL"
     set logtraffic all
     set fsso disable #[Pas besoin dans les nouvelles versions de FortiOS]
     set comments "Trafic de l'IPSec primaire Cato"
     next
     edit #[ID de règle FGT local]
     set name "Vers_Cato_IPsec_Primaire"
     set srcintf "LAN_interne" #[Interface réseau du site local FGT ou interfaces]
     set dstintf "CATO_Cloud_MK21" #[Zone VPN Cato Networks distante ou interfaces VPN]
     set srcaddr "all" #[Bonne pratique - filtrer par adresse/groupe local]
     set dstaddr "all" #[Bonne pratique - filtrer par adresse/groupe Cato]
     set action accept
     set schedule "always"
     set service "ALL"
     set logtraffic all
     set fsso disable #[Pas besoin dans les nouvelles versions de FortiOS]
     set comments "Trafic de l
    

Configuration de l'Appareil FortiOS avec l'interface graphique

Pour configurer un FortiOS pour se connecter à un site IKEv2 FW-initié via l'interface graphique :

  1. Configuration des paramètres IPsec de FortiOS :

    1. Accédez à VPN > Assistant IPsec, entrez le Nom du VPN et sélectionnez le nom du modèle – Personnalisé. Cliquez sur Suivant.

      image001.png

    2. Dans l'écran suivant, configurez comme ci-dessous :

      image002.pngimage003.pngimage004.pngimage005.png

  2. Configurez les paramètres de la Politique de pare-feu :

    Créez une Politique de pare-feu pour autoriser le trafic de et vers le site IPsec Cato. Allez à Politique > Objets > Politique de pare-feu et cliquez sur Créer Nouveau. Nous suggérons d'autoriser tout le trafic de tous les Réseaux FW, mais vous pouvez sélectionner la source / destination / services selon vos préférences.

    image006.png

    Remarque : Vous n'avez généralement pas besoin de NAT traverser votre trafic.

  3. Configurez les Routes statiques :

    Enfin, ajoutez la route depuis Réseau > Routes statiques > Créer Nouveau. Compilez-le avec la plage Cato IP que vous souhaitez accéder via la connexion IPsec.

    image007.png

    1. Pour créer le tunnel de secours, répétez le processus (1. Création de connexion IPsec avec un IP PoP Cato différent / 2. Création de Politique de pare-feu pour le nouvel IPsec) et lors de l'arrivée à la phase de routage, définissez la priorité / distance administrative à un nombre plus élevé.

    2. Configurez les paramètres de routage dynamique pour le site dans l'application de gestion Cato. Définissez les IPs privées pour les tunnels Principal et Secondaire du site.

      Si vous souhaitez avoir un routage dynamique configuré dans votre environnement, vous devrez ignorer l'étape 4.

      image008.png

    3. Configurez les paramètres BGP Primaires et Secondaires pour le site.

      image009.png

  4. Configurez les paramètres de routage dynamique dans l'interface graphique FortiGate.

    1. Configurez chacune des interfaces avec Cato et les IP privées de FortiGate et activez l'accès administratif Ping :

      image011.pngimage012.png

    2. Allez à Réseau > BGP et créez deux nouveaux voisins reflétant la configuration de Cato :

      image013.png

    3. Configurez l'AS local avec les mêmes paramètres que l'application de gestion Cato :

      image014.png

    4. Cliquez sur Sauvegarder .

      Vous verrez les deux tunnels activés et dans l'application de gestion Cato dans Paramètres du site > BGP, le statut est Établi via connexion entrante sur les deux connexions IPsec :

      image015.png