FortiGate配置远程拨号VPN

我们前面介绍了FortiGate如何配置IPsec VPN的两种类型:站到站卷土重来!这次终于把FortiGate的IPsec VPN配置成功了!和Hub-and-Spoke漂亮!FortiGate配置Hub-Spoke类型的IPsec VPN竟然是Full-Mesh架构。这两种IPsec VPN常用在设备之间,除了设备之间,我们之前也了解过终端之间如何建立IPsec VPN还能这么玩?Windows通过netsh命令配置IPsec,也简单介绍过终端和设备之间如何建立IPsec VPNWindows和H3C VSR对接隧道模式的IPsec隧道

今天,我们简单学习一下FortiGate如何配置终端和设备之间的IPsec VPN,即远程拨号VPN。

0543812a9b7aa803f854b3a5180762b5.png

从配置页面我们可以看到,这里的终端分为两种类型,一种是基于FortiClient的远程拨号,这个客户端我们之前也用过FortiGate配置SSL VPN

使用FortiClient远程拨号的VPN需要使用账号密码,我们先在【用户与认证】下的【设置用户】中新建一个【本地用户】。   

88ebe45badf9f0e5efe81bab1773dd76.png

登录凭证部分,我们将用户名和密码都设置为fclient。

42cdd81af9c1569ecde96621806b4b22.png

跟之前配置SSL VPN一样,联系人信息也支持双因子认证,不过需要连接到FortiToken云,我们本次就不启用了。   

b5d71196a00b85becaadf260900efc59.png

额外信息部分,我们将用户加入到用户组中,我这里选了一个已有的用户组。最后,点击【提交】就完成了本地用户的创建。

505c798eec81802040d582a3208f6c41.png

回到远程拨号VPN的配置页面,需要配置流入接口,配置认证方式为【预共享密钥】,并配置为“Forti@2025.”,选择认证用户所在的用户组。

5eea232aeac1c84590bf7637d0848d9e.png

【策略&路由】页面,选择允许客户端可以访问到的本地接口和本地地址,本地地址需要以对象的形式添加后才能使用;客户端地址范围即向客户端动态分配的虚拟网卡地址,跟基于路由VPN的隧道接口一个道理配置Juniper虚墙vSRX基于路由的IPsec VPN(WEB方式);还可以调整DNS服务器等配置。   

f83a6f27bed38c7e71bfacc41b4913a0.png

【客户端选项】部分,按需进行调整,一般还是习惯打开【保持存活】。   

bda74220103f9e936328368dd7d1f860.png

回顾配置,点击【完成】

6096594900cc83d7895510a25c37405b.png

查看配置结果,全部通过,没有异常。   

7688e8fe130ba220eaceed3735028812.png

到这里,服务端部分就配置完了。

接下来,我们使用客户端来连接IPsec VPN。首先需要从飞塔官网下载FortiClient客户端,下载链接如下:

https://www.fortinet.com/support/product-downloads

相比上次,这次的客户端还融合了ZTNA等功能。选择对应的操作系统,比如我选择Windows系统。

ca938f0a933e80f8e816e1c03c20c0e0.png    

安装时,客户端的零信任功能必需开启,而我们要使用的【Secure Remote Access】功能一定记得开。

7dd9416eba0c7064a9f7f1eab6408a28.png

相比之前版本,不能自定义安装位置的问题也优化了。

80269a3a4fbe2cda395348733c5d4ca2.png    

安装完成之后,打开FortiClient VPN控制台,这次竟然提示客户端要授权了,不知道到期之后什么效果。在左侧菜单栏中,我们切换到【REMOTE ACCESS】,点击右侧的“配置VPN”

5a5e8e48af0a52338f0cb90d2741149c.png

进入到【新建VPN连接】页面,VPN类型选择【IPsec VPN】,将远程网关设置为FortiGate监听接口的IP地址(10.12.1.1),验证方式为【共享秘钥】,填入我们配置的“Forti@2025.”,其它选项和高级选项我们先都不修改,然后点击“保存”。   

4ae8b3931e7e4863f735ca7a9e094a52.png

回到连接页面,使用设置的用户名和密码来连接IPsec VPN隧道,试试能不能建立连接。   

36b164c7df28b2410e32fe3251c3ca2f.png

可以,无需调整高级配置,客户端即连接成功,获取到了10.153.33.10的IP地址。   

c797d977ef54a1ca990502bef63d1853.png

查看网卡配置信息,可以看到获取到的IP地址和DNS服务器信息。

40ac1cb8399f2d4ce78c0a3a3f64e35a.png    

查看推送的路由表信息,目的网段、网关和TTL信息全部正确。

c21043e62f19dc8b0614e3ea05f70d44.png

查看FortiGate的IPsec隧道状态,接口已经UP了。

0689c4eeae11cebdd2c87516ce66a1eb.png    

点击状态处的【1拨号连接】,可以查看客户端信息。

278a20f922c9e1d2765f659225214a22.png

还行,没有特殊配置的情况下,还是很简单的。   

***推荐阅读***

卷土重来!这次终于把FortiGate的IPsec VPN配置成功了!

漂亮!FortiGate配置Hub-Spoke类型的IPsec VPN竟然是Full-Mesh架构

如何配置GENEVE?我们用飞塔防火墙FortiGate来演示一下

配置Juniper虚墙vSRX基于路由的IPsec VPN(WEB方式)

配置Juniper虚墙vSRX基于策略的IPsec VPN(WEB方式)

手把手教你在天翼云部署一台FortiGate云主机

FortiGate配置SSL VPN

开通效率大大提高,通过API开通腾讯云主机也太好用了吧!

Zabbix实战第一步:完成在Ubuntu Server的安装部署

用轻量应用服务器的注意了,0.5GB内存的规格请谨慎使用
Ubuntu磁盘空间不足或配置错误时,如何操作扩容?

41728bc90d0b8a77f490d151a905ef9a.jpeg

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Danileaf_Guo

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值