Welke protocollen worden gebruikt door Forti IPSEC?
Wat is IKE?
Internet Key Exchange protocol dat gebruikt wordt voor het bepalen van de IPSEC SAs
Wat is de naam van de phase 1 SA en phase 2 SA?
- IPSEC SA - voor encryptie en decryptie
Wat zijn de vier mogelijkheden voor IPSEC topology?
Wat is ADVPN?
Auto discovery vpn maakt automatisch full-mesh van je partial mesh/hub-spoke verbindingen. Voorwaarde is wel een dynamisch routing procotol
Wat is IPSEC?
Een vendor neutraal vpn protocol
Wat zijn de drie belangrijkste voordelen van IPsec?
Wat is de default port voor IKE?
500
4500 in NAT-t
Wat zijn de 2 IPSEC modes?
- Tunnel (Heel het packet wordt encapsulated met nieuwe header)
Wat zijn de 4 templates voor IP sec vpn te configureren?
Leg de werking uit van IP SEC phase 1
Wat zijn de 3 remote gateway types in IP SEC vpn?
Hoe werkt de Dialup user mode?
Wanneer de remote IP (mobile vpn of branche office) onbekend is kan de remote peer als dialup client gebruikt worden. Voorwaarde is dat deze client wel de FQDN of IP van de remote gateway (dialup server) weet. Alleen de client kan initieren
Wat is IKE Mode Config?
Het is de modus waarin je netwerk settings invult die door de server aan de client toegekend zullen worden (soort DHCP). Zowel de client als de server moet deze modus geactiveerd hebben (default op FortiClient). De functie is alleen actief in de GUI als men Dialup heeft gekozen.
Waarvoor wordt NAT-T gebruikt bij IP SEC vpn?
Het ESP protocol kent geen ondersteuning voor NAT omdat het geen poortnummers gebruikt. NAT-T geeft UDP 4500 aan ESP (encapsulated in) en IKE (negotiate switches).
Wat zijn de twee NAT-T modes?
- Forced (ESP en IKE gebruiken altijd UDP 4500
Wat is Dead Peer Detection?
Wrodt gebruikt voor het detecteren van een failed or dead tunnel, zodat deze down gehaald kan worden voordat de IPsec SA expired. Dit is handig wanneer er redundant paths aanwezig zijn.
Wat zijn de drie DPD modussen?
Wat zijn de 2 authenticatie methoden bij phase 1?
- Signature (CA)
Wat zijn de 2 IKEv1 modussen?
- Aggressive (3 pakketjes, hash unencrypted uitgewisseld)
Wanneer zou je aggressive modus gebruiken (ook al is deze minder veilig)?
Bij meerdere dialup tunnels op hetzelfde FG IP, and een dynamisch IP bij de rmote peer. Peer ID info zit bij aggressive in het eerste pakket. Bij main pas in de 6e.
Wat moet er ingesteld worden in de phase 1 proposal sectie?
How werkt IPSEC phase 2?
Wat is een selector?
Hierin specificeer je het ecryptie domein aan de hand van: