Problème aléatoire concernant les déconnexions SSL VPN FortiGate

MISE À JOUR : RESOLU ! Quelqu’un a modifié une règle DoS qui bloquait presque tout le trafic UDP. J’ai simplement corrigé cette partie et ça fonctionne déjà parfaitement.

Bonjour les experts Fortinet !

Depuis le week-end dernier, plusieurs personnes signalent des déconnexions occasionnelles (habituellement entre 5-15 minutes et 30-45 minutes après la connexion VPN), sans raison apparente.

Voici les logs :

Mon scénario est le suivant :

  • C’est un VPN intégré avec Entra ID. Il n’y a pas de version de FC antérieure à 7.0.10 sur mes terminaux. La version de FortiOS est 7.0.12.
  • J’ai essayé les solutions suivantes :

1 - Activer DTLS-Tunnel

2 - Désactiver le rafraîchissement constant de FSSO tous les X minutes

3 - Désactiver les politiques de sécurité sur les règles VPN (juste au cas où)

4 - Désactiver les options MIMO sur ma carte Wi-Fi

5 - Désactiver IPv6 également.

J’ai aussi vérifié le problème connu avec les hôtes Win10 et Win11, où une mise à jour concernant RSAT a posé problème. Je n’ai pas vu ces mises à jour.

Quelqu’un a-t-il résolu ce problème d’une manière ou d’une autre ? Je commence à devenir fou car je n’arrive pas à trouver la solution et Fortinet a sorti ses mains parce que nous utilisons la version gratuite de Forticlient.

Je fais confiance à la communauté Reddit pour éclairer ce casse-tête :smiley:

Merci !

Il faut mettre à jour FortiOS AU PLUS VITE !!! Genre, mettre le pare-feu hors production ce matin. Vulnérabilité CVSS 9.6 avec le SSL VPN.

https://www.fortiguard.com/psirt/FG-IR-24-015

Je suis en 7.4.6 et chacun de mes utilisateurs rencontre des déconnexions aléatoires. J’ai essayé toutes les ‘solutions’ trouvées en ligne et je ne parviens pas à stabiliser les connexions. As-tu trouvé une solution à cela ?

merci de vérifier vos messages privés dès que possible

Oui, je suis au courant ! J’essaie de pousser mon client à me laisser une fenêtre de maintenance, mais cela lui coûte pour me répondre… dur. :slight_smile:

Merci pour le rappel :smiley:

Plus ce pare-feu reste non patché, plus il y a de chances qu’il soit compromis si ce n’est pas déjà le cas.
La mise à jour ne prend que quelques minutes, lève-toi tôt un matin et fais-le.
La capacité à exploiter cette vulnérabilité ne prend que quelques instants et les outils existent déjà pour des acteurs malveillants.

Et le fait que tu as commencé à avoir ce problème quelques jours après la publication de cette vulnérabilité n’est pas bon signe…