Skip to main content
wraithhunter
New Member
June 26, 2023
Question

Communication between subnets

  • June 26, 2023
  • 18 replies
  • 7704 views

Been working on this for awhile and no luck.  I have two subnets that I need to allow communication between, 10.1.2.0 and 192.168.1.0.  This seems simple but I am missing something somewhere. 

  • FortiOS 7.2.5 on FortiGate 60F. 
  • Each subnet a physical hardware port on the FortiGate
  • I do have Firewall Policy allowing communication between the two with no NAT.

Do I need to add a static route?

Thanks for any help.

 

18 replies

AEK
SuperUser
SuperUser
June 26, 2023

No need to add static route.

Check forward traffic logs to see if the traffic is reaching the firewall and if it is being blocked.

AEK
wraithhunter
New Member
June 26, 2023

Being blocked by the local-in-policy. How do I go about allowing this through.

Toshi_Esumi
SuperUser
SuperUser
June 26, 2023

The local-in-policy wouldn't block traffic between interfaces. It can block only traffic destined to the FGT itself, like admin access, incoming VPNs, FortiGuard traffic, etc.

 

Toshi

AEK
SuperUser
SuperUser
June 26, 2023

Make sure you are configuring the right gateways on your hosts. Then please share port configuration and policy configuration.

AEK
wraithhunter
New Member
June 26, 2023

Here is the policy:

 

edit 27
set status enable
set name "Internal_Communitcation"
set uuid 352dc698-72ec-51ec-2074-a13ec13cf71b
set srcintf "internal" "Wireless-user"
set dstintf "Wireless-user" "internal"
set action accept
set nat64 disable
set nat46 disable
set ztna-status disable
set srcaddr "all"
set dstaddr "all"
set internet-service disable
set internet-service-src disable
unset reputation-minimum
set internet-service6 disable
set internet-service6-src disable
unset reputation-minimum6
set rtp-nat disable
set schedule "always"
set schedule-timeout disable
set policy-expiry disable
set service "ALL"
set tos-mask 0x00
set anti-replay enable
set dynamic-shaping disable
set passive-wan-health-measurement disable
set utm-status disable
set inspection-mode flow
set profile-protocol-options "default"
set ssl-ssh-profile "no-inspection"
set logtraffic all
set logtraffic-start disable
set capture-packet disable
set auto-asic-offload enable
set np-acceleration enable
set nat disable
set session-ttl 0
set vlan-cos-fwd 255
set vlan-cos-rev 255
set fec disable
set wccp disable
set disclaimer disable
set email-collect disable
set natip 0.0.0.0 0.0.0.0
set diffserv-forward disable
set diffserv-reverse disable
set tcp-mss-sender 0
set tcp-mss-receiver 0
set comments ''
set block-notification disable
set replacemsg-override-group ''
set srcaddr-negate disable
set srcaddr6-negate disable
set dstaddr-negate disable
set dstaddr6-negate disable
set service-negate disable
set timeout-send-rst disable
set captive-portal-exempt disable
set dsri disable
set radius-mac-auth-bypass disable
set delay-tcp-npu-session disable
unset vlan-filter
set traffic-shaper ''
set traffic-shaper-reverse ''
set per-ip-shaper ''
next
end

 

wraithhunter
New Member
June 26, 2023
Here is what I am seeing in the log. I am able to ping the Gateway.
Action
Action deny
Policy ID0
Application
Application PING
Application Category unscanned
Protocol1
Service PING
Data
Duration 0
Received Packets0
Sent Packets 0
0.0 KB/0.0 KB
 
Type
Sub Type local
Type traffic
Others
Date2023-06-26
Date/Time15:11:52
Device Time2023-06-26 15:11:41
Event Time1687806702194263105
Identifier 1
Policy Type local-in-policy
Time15:11:41
Time Zone-0400
logflag3
logver702051517
wraithhunter
New Member
June 26, 2023

Additional information. I am not seeing the denies in the Forward Traffic logs but I am seeing them in the Local Traffic logs.  

Toshi_Esumi
SuperUser
SuperUser
June 26, 2023

That means the FGT is not blocking. If you sniff ping packets on "Wireless-user" interface while you're pinging from "internal" inteface side, you would see them going out. That policy should be allowing them. But my guess is ping replies are not coming back from the AP side.

 

Toshi

 

Toshi

wraithhunter
New Member
June 26, 2023

Just to clarify I am seeing the denies in the local traffic log.

mgoswami
Staff
Staff
June 27, 2023

Hi,

 

Local traffic is traffic that originates or terminates on the FortiGate itself. It is any traffic that is destined for any IP on the Fortigate itself. Also, I see that there are no local in policies configured as it's showing Policy ID 0.

 

Execute these commands on the Fortigate and initiate a ping:

 

diag sniffer packet any 'host <src_IP address and host <dst IP address> and icmp' 4 0 a

 

Copy and past the output.

 

BR,

Manosh

 

 

wraithhunter
New Member
June 28, 2023

2023-06-28 12:47:22.267805 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:27.284242 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:32.292599 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:37.288380 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:42.298757 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:47.286140 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:52.282935 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:47:57.291272 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:48:02.319036 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:48:07.297312 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
2023-06-28 12:48:12.281832 internal in 192.168.1.199 -> 10.1.2.239: icmp: echo request
^C
11 packets received by filter
0 packets dropped by kernel

wraithhunter
New Member
June 27, 2023

Here is the config for the first interface.

config system interface
edit "internal"
set vdom "root"
set vrf 0
set fortilink disable
set mode static
set dhcp-relay-interface-select-method auto
set dhcp-relay-service disable
set ip 192.168.1.100 255.255.255.0
set allowaccess ping https ssh snmp fgfm fabric
set pptp-client disable
set arpforward enable
set broadcast-forward disable
set bfd global
set l2forward disable
set icmp-send-redirect enable
set icmp-accept-redirect enable
set reachable-time 30000
set vlanforward disable
set stpforward disable
set ips-sniffer-mode disable
set ident-accept disable
set ipmac disable
set subst disable
set substitute-dst-mac 00:00:00:00:00:00
set status up
set netbios-forward disable
set wins-ip 0.0.0.0
set type hard-switch
set netflow-sampler both
set sflow-sampler disable
set src-check enable
set sample-rate 2000
set polling-interval 20
set sample-direction both
set explicit-web-proxy disable
set explicit-ftp-proxy disable
set proxy-captive-portal disable
set tcp-mss 0
set inbandwidth 0
set outbandwidth 0
set egress-shaping-profile ''
set ingress-shaping-profile ''
set spillover-threshold 0
set ingress-spillover-threshold 0
set weight 0
set external disable
set trunk disable
set description ''
set alias ''
set l2tp-client disable
set security-mode none
set ike-saml-server ''
set stp enable
set stp-ha-secondary priority-adjust
set device-identification enable
set device-user-identification enable
set lldp-reception vdom
set lldp-transmission vdom
set estimated-upstream-bandwidth 0
set estimated-downstream-bandwidth 0
set measured-upstream-bandwidth 0
set measured-downstream-bandwidth 0
set bandwidth-measure-time 0
set monitor-bandwidth disable
set role lan
set snmp-index 6
set secondary-IP enable
set preserve-session-route disable
set auto-auth-extension-device disable
set ap-discover enable
set ip-managed-by-fortiipam disable
set switch-controller-mgmt-vlan 4094
set switch-controller-igmp-snooping-proxy disable
set switch-controller-igmp-snooping-fast-leave disable
set swc-first-create 0
set eap-supplicant disable
config ipv6
set ip6-mode static
set nd-mode basic
set ip6-address ::/0
unset ip6-allowaccess
set icmp6-send-redirect enable
set ra-send-mtu enable
set ip6-reachable-time 0
set ip6-retrans-time 0
set ip6-hop-limit 0
set dhcp6-prefix-delegation disable
set dhcp6-information-request disable
set ip6-send-adv enable
set ip6-manage-flag disable
set ip6-other-flag enable
set ip6-max-interval 600
set ip6-min-interval 198
set ip6-link-mtu 0
set ip6-default-life 1800
set dhcp6-relay-service disable
end
set priority 1
set dhcp-relay-request-all-server disable
set dhcp-client-identifier ''
set dhcp-renew-time 0
set idle-timeout 0
set disc-retry-timeout 1
set padt-retry-timeout 1
set dns-server-override enable
set dns-server-protocol cleartext
set wccp disable
set drop-overlapped-fragment disable
set drop-fragment disable
set mtu-override disable
next
end

wraithhunter
New Member
June 27, 2023

Config for the second interface.

config system interface
edit "Wireless-user"
set vdom "root"
set vrf 0
set fortilink disable
set mode static
set dhcp-relay-interface-select-method auto
set dhcp-relay-service disable
set ip 10.1.2.100 255.255.255.0
set allowaccess ping https ssh snmp fgfm fabric
set pptp-client disable
set arpforward enable
set broadcast-forward disable
set bfd global
set l2forward disable
set icmp-send-redirect enable
set icmp-accept-redirect enable
set reachable-time 30000
set vlanforward disable
set stpforward disable
set ips-sniffer-mode disable
set ident-accept disable
set ipmac disable
set subst disable
set substitute-dst-mac 00:00:00:00:00:00
set status up
set netbios-forward disable
set wins-ip 0.0.0.0
set type hard-switch
set netflow-sampler both
set sflow-sampler disable
set src-check enable
set sample-rate 2000
set polling-interval 20
set sample-direction both
set explicit-web-proxy disable
set explicit-ftp-proxy disable
set proxy-captive-portal disable
set tcp-mss 0
set inbandwidth 0
set outbandwidth 0
set egress-shaping-profile ''
set ingress-shaping-profile ''
set spillover-threshold 0
set ingress-spillover-threshold 0
set weight 0
set external disable
set trunk disable
set description ''
set alias "IoT"
set l2tp-client disable
set security-mode none
set ike-saml-server ''
set stp disable
set stp-ha-secondary priority-adjust
set device-identification enable
set device-user-identification enable
set lldp-reception vdom
set lldp-transmission enable
set estimated-upstream-bandwidth 0
set estimated-downstream-bandwidth 0
set measured-upstream-bandwidth 0
set measured-downstream-bandwidth 0
set bandwidth-measure-time 0
set monitor-bandwidth disable
set role lan
set snmp-index 8
set secondary-IP enable
set preserve-session-route disable
set auto-auth-extension-device disable
set ap-discover enable
set ip-managed-by-fortiipam disable
set switch-controller-mgmt-vlan 4094
set switch-controller-igmp-snooping-proxy disable
set switch-controller-igmp-snooping-fast-leave disable
set swc-first-create 0
set eap-supplicant disable
config ipv6
set ip6-mode static
set nd-mode basic
set ip6-address ::/0
unset ip6-allowaccess
set icmp6-send-redirect enable
set ra-send-mtu enable
set ip6-reachable-time 0
set ip6-retrans-time 0
set ip6-hop-limit 0
set dhcp6-prefix-delegation disable
set dhcp6-information-request disable
set ip6-send-adv enable
set ip6-manage-flag disable
set ip6-other-flag enable
set ip6-max-interval 600
set ip6-min-interval 198
set ip6-link-mtu 0
set ip6-default-life 1800
set dhcp6-relay-service disable
end
set priority 1
set dhcp-relay-request-all-server disable
set dhcp-client-identifier ''
set dhcp-renew-time 0
set idle-timeout 0
set disc-retry-timeout 1
set padt-retry-timeout 1
set dns-server-override enable
set dns-server-protocol cleartext
set wccp disable
set drop-overlapped-fragment disable
set drop-fragment disable
set mtu-override disable
next
end

Thought Leadership Security Summit. Outpace New Threats with AI - enhanced defense. Tuesday, Septmeber 15, 8:30 AM - 2:30 PM PT. The Golf Club at Newcastle, WA.
Virtual event | September 2026. SASE summit. The age of autonomous trust. Register here!