Ich versuche mit OpenSwan eine IPsec-Verbindung zu einem FortiGate-Router herzustellen. Das FortiGate befindet sich in zwei unterschiedlichen Subnetzen und ich muss auf beide zugreifen. Im FortiGate habe ich eine Phase 1-Verbindung und eine Phase 2-Verbindung definiert. Dadurch kann ich erfolgreich eine Verbindung zu einem der Subnetze herstellen.
Ich muss gleichzeitig auf beide Subnetze zugreifen können. Die empfangene Weisheit scheint darin zu bestehen, zwei separate Verbindungen (eine pro Subnetz) in OpenSwan zu erstellen, und beim Herstellen einer zusätzlichen Verbindung wird automatisch versucht, einen vorhandenen Phase-1-Tunnel wiederzuverwenden (beim Erstellen eines neuen Phase-2-Tunnels für die zusätzliche Verbindung).
Wenn ich beide Verbindungen aufrufe, scheint OpenSwan laut den Protokollen in einer kontinuierlichen Schleife zu stecken, in der versucht wird, jede Verbindung nacheinander neu auszuhandeln (ich kann immer nur ein Subnetz anpingen). Ich vermute, das liegt daran, dass das FortiGate die bestehende Verbindung abbricht, wenn versucht wird, eine neue Verbindung herzustellen.
Ich habe folgende Fragen:
Wie sollte ich das FortiGate so konfigurieren, dass zwei gleichzeitige Verbindungen vom selben IPSec-Initiator zugelassen werden (eine Verbindung pro Subnetz)? Ist das überhaupt möglich? (Die Dokumentation scheint diesbezüglich etwas vage zu sein.)
Muss ich eine Phase-2-Verbindung im FortiGate speziell einem bestimmten Subnetz zuordnen, und wenn ja, wie gehe ich vor?
Gibt es Probleme beim Herstellen mehrerer IPSec-VPN-Verbindungen zwischen denselben Endpunkten?