Fortigateを使ってIPSec-VPNを構築してみる(Fortigate60D-IX2215編)

Pocket

久しぶりに他機種間のVPN接続について書きます。

今回はFortigate60DとIX2215でIPsec-VPNを構築してみたいと思います。

もし、FortigateとYAMAHAのRTXのVPNが見たい方はこちらをご覧ください。

Fortigateを使ってIPSec-VPNを構築してみる(Fortigate60D-RTX1100編)

以下サイトを参考にしながら構築してみました。
サイトではMainモードで構築していますが、今回はAggressiveモードで構築しています。

https://kb.fortinet.com/kb/documentLink.do?externalID=13885

●構成

以下のような構成で構築しました。

Foritigateに必要な設定は以下になります

・VPN
・ポリシー
・ルーティング

それでは設定していきます。

●手順_Fortigate

まずは、VPNの設定からやっていきましょう

●VPNの設定

「VPN」>「IPsecトンネル」>「新規作成」

以下のように設定します。

名前:ToIX2215
テンプレートタイプ:カスタム

ネットワーク
IPバージョン:IPv4
リモートゲートウェイ:固定IPアドレス
IPアドレス:192.168.101.254
インターフェース:wan1
モード設定:無し
NATトラバーサル:有効
Dead Peer Detection:オンデマンド
認証方式:事前共有鍵
事前共有鍵:testvpn

IKE
バージョン:1
モード:アグレッシブ

 

ピアオプション
受け入れるタイプ:任意のピアID

Phase1プロポーザル
暗号化:AES256 認証:SHA256
Diffie-Hellman Group:2
鍵の有効時間(秒):86400
ローカルID:無し

XAUTH
タイプ:無効

Phase2の作成
名前:To-IX2215
ローカルアドレス:192.168.41.0/24
リモートアドレス:192.168.1.0/24

Phase2プロポーザル
暗号化:AES256 認証:SHA256
ReplayDetectionを有効:有効
Perfect Forward Secrecy(PFS)を有効:有効
Diffie-Hellman Group:2
ローカルポート:チェック
リモートポート:チェック
プロトコル:チェック
自動鍵キープアライブ:なし
鍵の有効時間:秒
秒:43200

●ポリシーの設定

ポリシーについては設定値のみ記載します。
詳細な設定方法については以下のページを参照ください。

ポリシーの設定

・ポリシーの値

入力インターフェース:internal
出力インターフェース:To-TX2215
送信元;all
宛先:all
サービス:ALL
NAT:無効

以上で、ポリシーの設定は終わりです。

●ルーティングの設定

ルーティングも設定値のみ記載します。

「ネットワーク」>「ルーティング」>「新規作成」>以下設定を入力し、OK

宛先:192.168.1.0/24
デバイス:To-IX2215

以上で、Forigate側の設定は以上となります。

前回使った、Foritgate-YAMAHA間の動画ですが、設定は同じなので載せておきます。

続いて、IX2215側の設定に移ります。

手順_IX2215

コンソールやリモートでIX2215へ接続し、以下コマンドを実行。
VPNのパラメータはFortigate側と合わせています。

IX2215コマンド

ip route 192.168.41.0/24 Tunnel1.0

ip access-list sec-list permit ip src any dest any

ike proposal ikeforti encryption aes-256 hash sha2-256 group 1024-bit lifetime 86400
ike policy ike-policy-forti peer any key ix-forti mode aggressive ikeforti

ipsec autokey-proposal secforti esp-aes-256 esp-sha2-256 lifetime time 43200
ipsec dynamic-map ipsec-policy-forti sec-list secforti ike ike-policy-forti
ipsec local-id ipsec-policy-forti 192.168.1.0/24
ipsec remote-id ipsec-policy-forti 192.168.41.0/24

interface GigaEthernet2.0
ip address 192.168.1.254/24
no shutdown

interface GigaEthernet0.1
encapsulation pppoe
auto-connect
ppp binding ppp_profile
ip address 192.168.101.254/24
ip tcp adjust-mss auto
ip napt enable
ip napt static GigaEthernet0.1 udp 500
no shutdown

interface Tunnel1.0
tunnel mode ipsec
ip unnumbered GigaEthernet2.0
ip tcp adjust-mss auto
ipsec policy tunnel ipsec-policy-forti out
no shutdown

以上で、RTX側の設定も以上です。
続いてVPNが正常にUPしているか確認します。

FortigateVPN確認手順

「モニタ」>「IPSecモニタ」画面で、以下ステータスを確認
ステータス:アップ

IX2215VPN確認手順

以下コマンドを実行

show ipsec sa

# show ipsec sa
Router1(config)# sh ipsec sa
IPsec SA – 1 configured, 1 created
Interface is Tunnel1.0
Key policy map name is ipsec-policy-forti
Tunnel mode, 4-over-4, dynamic-map
Local address is 192.168.101.254
Remote address is 192.168.102.254
Outgoing interface is GigaEthernet0.1
Interface MTU is 1390, path MTU is 1454
Inbound:
ESP, SPI is 0xe632bbed(3862084589)
Transform is ESP-AES-256-HMAC-SHA2-256-128
Remaining lifetime is 42675 seconds
Replay detection support is on
Outbound:
ESP, SPI is 0x790e6752(2030987090)
Transform is ESP-AES-256-HMAC-SHA2-256-128
Remaining lifetime is 42675 seconds
Replay detection support is on
Perfect forward secrecy is 1024-bit

上記のように「IPsec SA – 1 configured, 1 created」のcreatedと表示されればUPしています。

疎通確認

ちゃんとVPN接続されているか確認してみます。

Fortigate配下のPCからIX2215のLAN側のIPアドレスに対してping、traceを実行してみます。

今回はVPN接続のみを目的としていますので、ACLの設定は入っていません。

以上です。ありがとうございました。

以下はFortigateの参考書ですが、今回のような他機種間のVPN接続の方法については記載がありませんのでご注意ください。

FortiGateで始める 企業ネットワークセキュリティ

Pocket

WF-SP700の片方からしか音が出ないときの対処法

Pocket

今日はこの前起こったトラブルについて書きたいと思います。

【トラブル内容】

ZOOMでオンライン会議にイヤホンを使用した時、音が片耳しか聞こえないというトラブル

【機種】

メーカー:SONY
型番:WF-SP700

【原因】

色々探してみたら、原因が分かりました。
原因はスピーカーの設定が「ヘッドセット」になっていたことでした。

Windowsの右下にあるスピーカーアイコンをクリックすると、「ヘッドセット(WF-SP700N Hands-Free AG Audio)になっていることが確認できます。

この設定になっているおかげで、片方しか音が出ていないようでした。

【対策】

先ほどのヘッドセットが原因ということでしたので、スピーカーアイコンの上矢印マークを選択すると、「ヘッドホン(WF-SP700N Stereo)」を選択すると、ちゃんと両耳から聞こえることが確認できました。

分かると大したことないですが、会議を始める直前に接続したので慌てて結局ずっと片耳で聞いていました(笑)

やっぱり事前の準備って大事だなと思いました。

ちなみに、当たり前ですがヘッドホンにした場合は、音声の入力はパソコン側の入力になります。

以上です。ありがとうございました。

Pocket

オンライン英会話イングリッシュベルを始めてみた(8カ月目)

Pocket

今月も「オンライン英会話イングリッシュベルを始めてみた(7カ月目)」の続きです。

2019年10月8日から始めて8ヶ月目の状況について書きたいと思います。

【サマリー】

回数:181回→212回

時間:4550分→5300分(約88.3時間)

サイト:イングリッシュベル【無料体験実施中】

クラス:DME KIDS

テキスト:Direct Kids Student’s BOOK3 Lesson56→Lesson65

習った英語:一部を下記に記載します

Lesson56:at one,communicate,own,sms text message

Lesson57:ate,knew,bought,swam,did,none of,during

Lesson58:ice,flavour,agree,protect,against,safe,danger

Lesson59:politician,journalist,architect,climate,there was

Lesson60:tired,hungry,rest,slowly,police,came,sang,sent

Lesson61:guilty,to be sorry,feel,becom,beautiful

Lesson62:get dark,happen,melt,celsius,above,below,freeze

Lesson63:almost,yet,still,anybody,enemy,make friends

Lesson64:flat,igloo,cottage,detached house,blosk of flats

Lesson65:complete,future tense,I will = I’ll

【私がよく教えてもらっている先生】

今回から、私が教えてもらっている先生をご紹介します。

なぜそのようなことをするかというと、イングリッシュベルを8カ月もやっていると、いい先生や、若干微妙な先生がいます。

もし、皆さんがイングリッシュベルを始めようと思ったときの参考になればと思い紹介します。

・Lorelie
Lorelie先生は、気さくな先生なので楽しい授業をしてくれますので、オンライン英会話が楽しくなったきっかけの先生です。

・Karla
Karla先生は、難しい英語をスラスラ言えた時に、すごい笑顔で褒めてくれます。
それがやる気に繋がるため、よく受講しています。

・Michelle
Michelle先生は、発音を直してくれる先生です。
他の先生では直されて事が無いのですが、この先生は発音を直してくれるので、よく受講しています。

・Cha
Cha先生は、英語の発音がとにかく早いです。
そのため、早い英語を聞き取れるようになるための練習として、よく受講しています。

【感想】

8カ月目の感想です。

今月もコロナの影響で、在宅勤務している人が、英会話続けているみたいで、新しい先生がどんどん入ってきています!

あと、8カ月やっていると自分と気がある先生がいるので、英会話のレッスン以外の会話を振ってきてくれることがあります。

その時に、少しでも答えられる時があり、その時は自分がちゃんと成長しているという感覚を味わうことができるので、とても良いモチベーションになります。

それでは、また来月報告します!

英語で「愛」、「家族」などの抽象的な概念を話せるようになるには、4160時間必要という研究があるそうです。

それレベルを指標にして今後の英語勉強していきたいと思います。

英語の残り学習時間:4071.7時間

以上です。ありがとうございました。

P.S.

最近、ココナラというサービスで習慣化のテクニックについて教えるサービスを始めました。

もし、いつも3日坊主で終わってしまうという方や、ダイエットを続けたい、勉強したい、運動したいなど何か習慣化したいと思っている方がいましたら全力でサポートしますので、まずは覗いてみてください。

人生変わる?【習慣化の方法】を教えます 【残り2名】ダイエット、勉強、運動を続けることが苦手ですか?

Pocket