john-doe
Goto Top

Fortigate 50B IPSEC PSK ändern

Hallo Fortinet Guru´s
Hab mal kurz ne Frage bzgl. der Änderung eines Preshared Key von IPsec Verbindungen.

Bei einem Kunden von uns steht eine Fortigate 50B
Die Mobilen Clients greifen via IPsec auf das Unternehmen zu.
So nun sollte der derzeitige PSK dieser Verbindung ausgetauscht werden.

Zur Info: PolicyBased VPN

Meine Frage ist nun, kann ich einfach nur den PSK ändern oder muss ich den kompletten Tunnel neu machen?

Bzw. was wäre dabei zu beachten.


LG

J.D.

Content-Key: 147964

Url: https://administrator.de/contentid/147964

Printed on: April 19, 2024 at 23:04 o'clock

Member: harald21
harald21 Jul 29, 2010 at 20:18:05 (UTC)
Goto Top
Hallo,

der PSK muß natürlich auf beiden Seiten des Tunnels identisch sein, weiter ist da nichts zu beachten.

Persönlich würde ich aber IPSec-Tunnel für Site-toSite-VPN's benutzen und den Clients den Zugang über SSL-VPN einrichten.

mfg
Harald
Member: john-doe
john-doe Jul 29, 2010 at 20:21:11 (UTC)
Goto Top
Hallo

Danke für deine Antwort, das war mir eh klar das der PSK an allen Punkten geändert werden muss.
Hatte aber in der Vergangenheit schon mal schwierigkeiten beim ändern. Allerdings war das ein RouteBased VPN.
Da ist musste ich den Tunnel neu aufbauen.


LG
J.D.
Member: harald21
harald21 Jul 29, 2010 at 20:28:28 (UTC)
Goto Top
Hallo,

ob die VPN-Verbindung im Tunnel-Mode oder im Interface-Mode aufgebaut ist spielt dabei keine Rolle, in beiden Fällen muß ein einfacher Austausch der PSK ausreichen!
Evtl. schießt noch kurz DPD quer, deshalb solltest du zuerst die Policies deaktivieren (auf beiden Seiten), dann den PSK ändern, und wenn alles fertig ist die Policies wieder aktivieren.

Wenn du in der Vergangenheit den Tunnel neu konfigurieren musstest, so scheint dort noch etwas anderes schief gelaufen zu sein.

Was für eine Firmware ist auf der Fortigate?

mfg
Harald
Member: john-doe
john-doe Jul 29, 2010 at 20:33:59 (UTC)
Goto Top
Hab´s mir doch gedacht das da etwas rein hat.
War wohl beim letzten mal Pech face-sad

V3 MR5

Aber mit Policies deaktivieren ist echt ein heißer Tip

Danke nochmals.

LG
Member: harald21
harald21 Jul 30, 2010 at 06:16:54 (UTC)
Goto Top
Hallo,

bei FortiOS 3.0 MR5 (welches Patch-Level?) würde ich aber doch empfehlen, mindestens auf v3.0 MR7patch9 (build 753) zu aktualisieren. Da sind einige nette Funktionen hinzugekommen.
Ein Update auf FortiOS 4.0 bringt meiner Meinung nach dagegen nur wenig, da der FG-50B einfach einige Hardware-Vorraussetzungen fehlen. (kein Content-Prozessor CP6, kein Disk-Speicher)

mfg
Harald