<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>fortigate on Ilham Maulana</title><link>https://ilh.my.id/tags/fortigate/</link><description>Recent content in fortigate on Ilham Maulana</description><generator>Hugo -- gohugo.io</generator><language>id-ID</language><managingEditor>slav.ilham@gmail.com</managingEditor><webMaster>slav.ilham@gmail.com</webMaster><copyright>Copyright © 2019</copyright><lastBuildDate>Fri, 31 Mar 2023 13:15:14 +0700</lastBuildDate><atom:link href="https://ilh.my.id/tags/fortigate/index.xml" rel="self" type="application/rss+xml"/><item><title>Fortigate SDWAN Design Principles</title><link>https://ilh.my.id/post/fortigate-sdwan-design-principles/</link><pubDate>Fri, 31 Mar 2023 13:15:14 +0700</pubDate><author>slav.ilham@gmail.com</author><guid>https://ilh.my.id/post/fortigate-sdwan-design-principles/</guid><description>&lt;p>Tahun 2021 lalu, saya membuatkan posting tentang &lt;a href="https://ilh.my.id/2021/sdwan-fortigate/" title="SDWAN Fortigate" target="_blank" rel="noreferrer noopener">SDWAN Fortigate&lt;/a>. Di post tersebut saya membuat ilustrasi SDWAN Fortigate berdasarkan dari pengalaman pribadi.&lt;/p>
&lt;p>Ilustrasi tersebut tidak jauh berbeda dengan yang dibuat oleh Fortinet. Hanya saja, punya saya minus layer Security, a.k.a Firewall/IPv4 Policy.&lt;/p>
&lt;p>&lt;em>But thats ok..&lt;/em>&lt;/p>
&lt;p>Berikut ilustrasinya.
&lt;img src="https://ilh.my.id/img/sdwan-5-pilar.webp" alt="5 Pilar SDWAN Fortigate" title="5 Pilar SDWAN Fortigate">&lt;/p>
&lt;p>Layer pertama (dimulai dari atas). tentu saja adalah &lt;strong>Underlay&lt;/strong>. SDWAN sendiri adalah &lt;em>transport agnostic&lt;/em>. Any Underlay will do, as long as there is IP reachability.&lt;/p>
&lt;p>Dilanjut dengan layer kedua, yaitu &lt;strong>Overlay&lt;/strong> &lt;em>a.k.a&lt;/em> Tunnel. Jenis tunnel yang bisa digunakan pada Fortigate adalah Site-to-Site, Dial-Up, ADVPN, dan beberapa lainnya. Topologi yang bisa dibuat juga beragam. Bisa Hub and Spoke, Full Mesh, Partial Mesh, atau kombinasi dari ketiga topologi tersebut.&lt;/p>
&lt;p>Di layer ketiga ada &lt;strong>Routing&lt;/strong>. Tentu saja, saya akan menggunakan BGP, &lt;em>as the most scalable off all routing protocols&lt;/em>.&lt;/p>
&lt;p>Di layer keempat, yaitu &lt;strong>Security&lt;/strong>. It&amp;rsquo;s just like Access List on your devices.&lt;/p>
&lt;p>Di layer kelima, atau yang terakhir, tentu saja ada &lt;strong>SDWAN&lt;/strong>. SDWAN sendiri adalah path steering yang aware akan jenis-jenis aplikasi yang lewat a.k.a &lt;em>Application Aware&lt;/em>.&lt;/p>
&lt;p>SDWAN akan sangat terasa manfaatnya jika Anda memiliki 2 atau lebih Underlay/Overlay yang bisa di utilisasi pada environment jaringan WAN.&lt;/p>
&lt;p>Sekian dan semoga bermanfaat.&lt;/p></description></item><item><title>Mengatasi Masalah VOIP Pada Fortigate</title><link>https://ilh.my.id/post/mengatasi-masalah-voip-pada-fortigate/</link><pubDate>Sun, 17 Apr 2022 21:41:12 +0700</pubDate><author>slav.ilham@gmail.com</author><guid>https://ilh.my.id/post/mengatasi-masalah-voip-pada-fortigate/</guid><description>&lt;p>Jika Anda menggunakan perangkat Fortigate, dan mengalami kendala pada service VOIP, Anda bisa meng-&lt;em>copy paste&lt;/em> perintah dibawah ke CLI Fortigate dan kemudian berharap permasalahan tersebut akan menghilang.&lt;/p>
&lt;pre tabindex="0">&lt;code>config system settings
set sip-nat-trace disable
set default-voip-alg-mode kernel-helper-based
set sip-expectation disable
end
#
config system session-helper
delete 2
delete 3
delete 13
end
#
config voip profile
edit &amp;#34;default&amp;#34;
config sip
set status disable
end
end
#
diagnose sys session clear
&lt;/code>&lt;/pre>&lt;p>Sekian dan semoga bermanfaat.&lt;/p></description></item><item><title>SDWAN Fortigate</title><link>https://ilh.my.id/post/sdwan-fortigate/</link><pubDate>Fri, 13 Aug 2021 09:19:19 +0700</pubDate><author>slav.ilham@gmail.com</author><guid>https://ilh.my.id/post/sdwan-fortigate/</guid><description>&lt;p>Fortigate SDWAN menurut saya belum benar-benar Sofware-Defined solution. Belum ada separasi antara control plane, data plane, dan management plane. Semuanya menjadi satu.&lt;/p>
&lt;p>Kalau kita bandingan dengan Cisco Viptela, terdapat 3 controller wajib yang bertugas untuk menseparasi plane-plane diatas.&lt;/p>
&lt;p>Anyway, Implemetasi yang selalu saya lakukan di customer yang menggunakan Fortigate untuk solusi SDWAN, adalah dengan metode &lt;a href="https://kb.fortinet.com/kb/documentLink.do?externalID=FD47221" title="ADVPN &amp;#43; BGP" target="_blank" rel="noreferrer noopener">ADVPN + BGP&lt;/a>.&lt;/p>
&lt;blockquote>
&lt;p>I&amp;rsquo;ve done this solution for several Customer, like Fast Food Company, Bank, Airline, etc.&lt;/p>
&lt;/blockquote>
&lt;p>From routing perspective, you can accomplish the same thing with Cisco Router + DMVPN + BGP. Namun saya lebih prefer Fortigate, karena terdapat fitur firewall-nya.&lt;/p>
&lt;p>Berikut 4 layer ilustrasi SDWAN Fortigate yang saya buat untuk memudahkan kita semua dalam memahami solusi diatas.&lt;/p>
&lt;p>&lt;img src="https://ilh.my.id/img/sdwan-forti-ilustration.webp" alt="SDWAN Fortigate" title="SDWAN Fortigate">&lt;/p>
&lt;p>Pada ilustrasi diatas terdapat 2 perangkat Fortigate, 1 Spoke dan 1 Hub.&lt;/p>
&lt;p>Let&amp;rsquo;s say, Tranport antara kedua Fortigate tersebut menggunakan Internet (Layer 1). Jika ingin memanfaatkan link Internet untuk keperluan private, kita harus membangun tunnel ipsec (Layer 2) kemudian pilih routing protocol (Layer 3).&lt;/p>
&lt;p>Layer paling atas (Layer 4) adalah Application Steering. App Steering/Path Control ini tergantung Performance SLA dan SDWAN Rules yang kita buat.&lt;/p>
&lt;p>Tips deploy SDWAN dari saya:&lt;/p>
&lt;ol>
&lt;li>Make ipsec phase-2 transparent (with src/dst-addr 0.0.0.0/0).&lt;/li>
&lt;li>Use BGP.&lt;/li>
&lt;li>Keep SDWAN SLA dan SDWAN Rules simple.&lt;/li>
&lt;li>Jangan menyusahkan diri sendiri dan orang lain!&lt;/li>
&lt;/ol>
&lt;p>Semoga bermanfaat ya..&lt;/p></description></item><item><title>Konfigurasi VXLAN Di Fortigate</title><link>https://ilh.my.id/post/vxlan-fortigate/</link><pubDate>Mon, 20 Jul 2020 12:39:19 +0700</pubDate><author>slav.ilham@gmail.com</author><guid>https://ilh.my.id/post/vxlan-fortigate/</guid><description>&lt;p>&lt;em>Halo network geeks..&lt;/em> Kali ini saya akan share tentang konfigurasi VxLAN pada perangkat Fortigate.&lt;/p>
&lt;p>VxLAN sendiri ada teknologi untuk men-tunnel layer2 diatas layer 3 transport. Fitur ini sedang sangat booming saat ini, karena pertumbuhan Data Centre sedang on-fire.&lt;/p>
&lt;p>Mau curhat sedikit, beberapa waktu yang lalu, saya mencoba untuk mengaplikasikan VxLAN pada Fortigate pada salah satu pelanggan di perusahaan tempat saya bekerja.&lt;/p>
&lt;p>&lt;strong>Tapi gagal.&lt;/strong> 😅&lt;/p>
&lt;p>Jaringan LAN pelanggan looping karena STP tidak convergence. Awalnya, saya tidak bisa memastikan kenapa. Padahal di lab yang sudah saya lakukan berkali-kali, BPDU STP bisa dilewatkan VxLAN Fortigate.&lt;/p>
&lt;p>Namun belakangan saya menemukan secercah pencerahan. VxLAN yang gagal saya terapkan di pelanggan tersebut, kemungkinan karena Fortigate yang digunakan pada saat itu tidak support Encap/Decap VxLAN di ASICs. Maklum ya, Fortigate versi kecil.&lt;/p>
&lt;p>Dari hasil membaca beberapa website, Fortigate support Encap/Decap VxLAN pada perangkatnya seri 1800F, seperti keterangan pada situs halaman web &lt;a href="https://www.fortinet.com/products/fortigate/fortiasic" title="Fortigate Asics" target="_blank" rel="noreferrer noopener">ini&lt;/a>.&lt;/p>
&lt;p>Anyway busway, berikut adalah konfigurasi VxLAN pada Fortigate ya. Fortigate yang satunya lagi di config juga seperti config-an dibawah, dengan mengubah IP WAN-nya.&lt;/p>
&lt;div class="highlight">&lt;pre tabindex="0" style="color:#272822;background-color:#fafafa;-moz-tab-size:4;-o-tab-size:4;tab-size:4;">&lt;code class="language-plaintext" data-lang="plaintext">&lt;span style="display:flex;">&lt;span>config system interface
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> edit &amp;#34;port9&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set vdom &amp;#34;root&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set ip 1.1.1.1 255.255.255.0
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set allowaccess ping
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set type physical
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set snmp-index 9
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> next
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> edit &amp;#34;port10&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set vdom &amp;#34;root&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set broadcast-forward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set l2forward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set vlanforward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set stpforward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set type physical
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set snmp-index 10
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set stpforward-mode rpl-nothing
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set mtu-override enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set mtu 1446
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> next
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> edit &amp;#34;vxlan-dc-to-drc&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set vdom &amp;#34;root&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set broadcast-forward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set l2forward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set vlanforward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set stpforward enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set type vxlan
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set snmp-index 13
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set stpforward-mode rpl-nothing
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set mtu-override enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set mtu 1446
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set interface &amp;#34;port9&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> next
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>end
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>config system vxlan
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> edit &amp;#34;vxlan-dc-to-drc&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set interface &amp;#34;port9&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set vni 1000
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set remote-ip &amp;#34;1.1.1.2&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> next
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>end
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>config system virtual-wire-pair
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> edit &amp;#34;vwp1&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set member &amp;#34;port10&amp;#34; &amp;#34;vxlan-dc-to-drc&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set wildcard-vlan enable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> next
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>end
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>config firewall policy
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> edit 1
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set name &amp;#34;VXLAN-POLICY&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set srcintf &amp;#34;port10&amp;#34; &amp;#34;vxlan-dc-to-drc&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set dstintf &amp;#34;vxlan-dc-to-drc&amp;#34; &amp;#34;port10&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set srcaddr &amp;#34;all&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set dstaddr &amp;#34;all&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set action accept
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set schedule &amp;#34;always&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set service &amp;#34;ALL&amp;#34;
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> next
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>end
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>#
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>config system global
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span> set honor-df disable
&lt;/span>&lt;/span>&lt;span style="display:flex;">&lt;span>end
&lt;/span>&lt;/span>&lt;/code>&lt;/pre>&lt;/div>&lt;p>Berikut contoh capture Wireshark, Frame STP yang di encap ke VXLAN.&lt;/p>
&lt;p>&lt;img src="https://ilh.my.id/img/vxlan-packet-capture.webp" alt="STP over VxLAN" title="STP over VxLAN">&lt;/p>
&lt;p>Semoga bermanfaat.&lt;/p></description></item></channel></rss>