Что такое IPsec VPN на FortiGate и зачем он нужен
IPsec VPN на FortiGate — это технология, которая позволяет создавать зашифрованные туннели между сетями или отдельными устройствами через интернет. Она используется для безопасного соединения офисов, доступа удалённых сотрудников к корпоративным ресурсам и интеграции облачных сред с локальной инфраструктурой.
В отличие от SSL VPN, который обычно применяется для кратковременных подключений отдельных пользователей, IPsec VPN оптимален для постоянных соединений между двумя сетями или для сценариев, где требуется высокая производительность и стабильность. FortiGate поддерживает оба типа VPN, но IPsec остаётся стандартом для site-to-site и корпоративных remote access решений.
Основные преимущества IPsec VPN на FortiGate:
- Безопасность: шифрование и аутентификация на уровне IP-пакетов.
- Гибкость: поддержка различных сценариев — от офис-офис до мобильных клиентов.
- Производительность: аппаратное ускорение на многих моделях FortiGate.
- Управление: централизованная настройка через GUI, CLI или FortiManager.
IPsec VPN также часто используется в облачных средах, например, для соединения виртуальных сетей с локальными дата-центрами. Это позволяет расширить сеть без потери безопасности.
Основные сценарии использования FortiGate IPsec VPN
Существует два ключевых сценария, которые покрывают большинство задач:
1. Site-to-Site VPN (FortiGate–FortiGate)
Этот сценарий соединяет две локальные сети через интернет. Каждый офис имеет свой FortiGate, и между ними устанавливается постоянный туннель. Это позволяет устройствам из одной сети обращаться к ресурсам другой так, как будто они находятся в одной локальной сети. Такой подход часто используется для объединения филиалов, подключения к облачным VPC или организации резервных каналов.
2. Remote Access VPN (клиент–FortiGate)
Здесь удалённый сотрудник подключается к FortiGate через интернет с помощью клиентского ПО, например FortiClient. После аутентификации пользователь получает доступ к внутренним ресурсам компании. Этот сценарий идеален для работы из дома, в командировках или для временного доступа подрядчиков.
Выбор между IPsec и SSL VPN зависит от потребностей. Если соединение нужно только на время работы и не требуется постоянный туннель между крупными сетями, SSL VPN может быть проще и удобнее. Однако для постоянных соединений и высокой производительности IPsec предпочтительнее.
Также возможны гибридные сценарии, например, когда один FortiGate обслуживает несколько удалённых клиентов и одновременно поддерживает site-to-site туннели с другими офисами.
Подготовка к настройке: что нужно знать перед началом
Прежде чем приступать к настройке IPsec VPN на FortiGate, необходимо подготовить ряд параметров и убедиться в корректности сетевой инфраструктуры.
Ключевые элементы конфигурации:
- Интерфейсы: определите, какой порт FortiGate будет использоваться как WAN (для внешнего трафика) и какой как LAN (для внутренней сети). Обычно это Port1 (WAN) и Port2 (LAN), но может отличаться в зависимости от модели.
- IP-адреса: для site-to-site VPN нужны публичные IP-адреса обеих сторон или возможность проброса портов. Для remote access достаточно публичного IP на FortiGate.
- Аутентификация: выберите метод — предварительный общий ключ (Pre-Shared Key) или сертификаты. PSK проще, но менее безопасен, чем сертификаты.
- Пользователи и группы: для remote access необходимо создать локальных пользователей или интегрировать с внешними системами (LDAP, RADIUS).
- Сети: определите локальные и удалённые подсети, которые будут участвовать в туннеле.
- NAT: решите, будет ли использоваться NAT между сайтами. Если обе стороны имеют публичные IP, NAT обычно не нужен.
Проверка лицензий: некоторые функции IPsec VPN могут требовать действующей лицензии FortiGate. Убедитесь, что устройство активировано и зарегистрировано.
Совет: перед настройкой рекомендуется обновить прошивку до актуальной версии, так как в новых версиях могут быть исправлены ошибки и добавлены функции.
Пошаговая настройка remote access IPsec VPN через мастер
FortiGate предоставляет встроенный мастер (IPsec Wizard), который значительно упрощает настройку remote access VPN. Рассмотрим процесс на примере подключения Windows-клиента с FortiClient.
Шаг 1. Подготовка LAN
Убедитесь, что на LAN-интерфейсе (например, Port2) включён DHCP-сервер, чтобы клиенты получали IP-адреса. В настройках интерфейса укажите диапазон адресов, маску и шлюз. Это позволит VPN-клиентам взаимодействовать с устройствами в локальной сети.
Шаг 2. Создание пользователя и группы
Перейдите в раздел User & Authentication → User Groups и создайте группу (например, VPN_GRP). Затем в User Definition создайте локального пользователя, укажите логин и пароль, включите учётную запись и добавьте её в созданную группу. Это необходимо для аутентификации клиентов.
Шаг 3. Запуск мастера IPsec
В меню VPN → IPsec Wizard выберите Template Type: Remote Access, Remote Device Type: Client-based (FortiClient). Укажите имя туннеля, входящий интерфейс (WAN), метод аутентификации (Pre-Shared Key) и введите ключ. Затем выберите созданную группу пользователей.
Шаг 4. Настройка клиента FortiClient
На Windows-машине установите FortiClient с официального сайта Fortinet. В настройках VPN создайте новое подключение: тип IPSec-VPN, укажите удалённый шлюз (публичный IP FortiGate), метод аутентификации Pre-shared key и введите тот же ключ. При необходимости включите XAuth (Prompt on Login) для ввода логина и пароля.
Шаг 5. Проверка подключения
После сохранения конфигурации попробуйте подключиться. Если всё настроено верно, клиент получит IP-адрес из пула VPN и сможет пинговать устройства в LAN. Для проверки выполните команду ping с компьютера до внутреннего IP-адреса.
Настройка site-to-site IPsec VPN между двумя FortiGate
Site-to-site VPN позволяет соединить две сети через интернет. Рассмотрим настройку на примере двух FortiGate (FG1 и FG2).
Настройка FG1:
- Перейдите в VPN → IPsec Wizard.
- Укажите имя туннеля (например, FG1), Template Type: Site to Site, NAT configuration: No NAT between sites (если обе стороны имеют публичные IP).
- Remote Device Type: FortiGate.
- В поле Remote IP address укажите публичный IP второго FortiGate (например, 10.10.10.2).
- Outgoing Interface: выберите WAN-порт (например, port3).
- Authentication Method: Pre-shared key, введите ключ.
- В разделе Policy and Routing укажите Local Interface (LAN-порт), Local Subnet (например, 192.168.20.0/24) и Remote Subnet (например, 192.168.10.0/24).
- Завершите мастер, просмотрев настройки.
Настройка FG2:
Повторите аналогичные шаги, но укажите Remote IP address FG1 (10.10.10.1) и поменяйте местами локальную и удалённую подсети.
Что делает мастер автоматически:
- Создаёт Phase 1 и Phase 2 интерфейсы.
- Генерирует две firewall-политики для входящего и исходящего трафика.
- Добавляет статические маршруты для удалённой подсети.
Проверка:
После настройки обоих устройств проверьте статус туннеля в разделе VPN → IPsec. Если статус Active, можно пинговать устройства в удалённой сети. Например, с клиента в сети 192.168.20.0/24 выполните ping до IP-адреса устройства в сети 192.168.10.0/24.
Фазы IKE: Phase 1 и Phase 2 — как это работает
IPsec VPN на FortiGate, как и любой IPsec, работает в два этапа, называемых фазами IKE (Internet Key Exchange).
Phase 1 (IKE SA)
На этом этапе устанавливается защищённый канал для обмена ключами. Стороны аутентифицируют друг друга (с помощью PSK или сертификатов) и согласовывают алгоритмы шифрования и хеширования. В результате создаётся IKE Security Association (SA), которое используется для защиты Phase 2.
Параметры Phase 1 включают:
- Версию IKE (IKEv1 или IKEv2).
- Алгоритмы шифрования (AES, 3DES и т.д.).
- Алгоритмы аутентификации (SHA1, SHA256 и т.д.).
- Группу Diffie-Hellman.
- Время жизни SA.
Phase 2 (IPsec SA)
На этом этапе согласовываются параметры непосредственно для шифрования пользовательского трафика. Создаются IPsec SA, которые определяют, какие подсети будут передаваться через туннель, и какие протоколы (ESP или AH) будут использоваться.
Параметры Phase 2:
- Протокол (обычно ESP).
- Алгоритмы шифрования и аутентификации.
- Время жизни IPsec SA.
- Perfect Forward Secrecy (PFS) — опционально.
Почему это важно:
Понимание фаз помогает при диагностике проблем. Если Phase 1 не устанавливается, проблема в аутентификации или параметрах IKE. Если Phase 1 активна, но Phase 2 не работает, скорее всего, не совпадают параметры Phase 2 или неправильно указаны подсети.
В мастере FortiGate параметры фаз настраиваются автоматически, но при необходимости их можно изменить вручную в расширенных настройках.
Firewall-политики и маршрутизация для IPsec VPN
Для того чтобы трафик проходил через IPsec-туннель, необходимо настроить firewall-политики и маршруты. Мастер обычно создаёт их автоматически, но понимание этих элементов важно для ручной настройки и устранения неполадок.
Firewall-политики
Для каждого направления трафика (из локальной сети в удалённую и обратно) создаётся политика. Она определяет:
- Источник (локальная подсеть).
- Назначение (удалённая подсеть).
- Действие (разрешить).
- Интерфейс входа и выхода (например, LAN → VPN-туннель).
Для site-to-site VPN обычно создаются две политики: одна для исходящего трафика, другая для входящего. Для remote access политика разрешает доступ из VPN-пула в LAN.
Маршрутизация
Для доставки пакетов в удалённую сеть необходимы статические маршруты. Они указывают, что трафик для удалённой подсети должен направляться через VPN-интерфейс (например, to_FG1).
Пример маршрута:
- Destination: 192.168.10.0/24
- Gateway: (указывается автоматически)
- Interface: to_FG1
Проверка
После настройки проверьте, что политики активны и маршруты присутствуют в таблице маршрутизации. Если трафик не идёт, проверьте порядок политик (они обрабатываются сверху вниз) и убедитесь, что нет блокирующих правил.
Совет: используйте команду get router info routing-table all в CLI для просмотра маршрутов.
Безопасность IPsec VPN: лучшие практики и ограничения
IPsec VPN обеспечивает высокий уровень безопасности, но только при правильной настройке. Рассмотрим ключевые аспекты.
Аутентификация
Используйте сильные предварительные ключи (не менее 20 символов, включая спецсимволы) или, что лучше, сертификаты. Сертификаты исключают риск компрометации PSK и позволяют централизованно управлять доступом.
Шифрование
Выбирайте современные алгоритмы: AES-256 для шифрования, SHA-256 или выше для хеширования. Избегайте устаревших 3DES и SHA1, если это возможно.
Perfect Forward Secrecy (PFS)
Включите PFS в Phase 2, чтобы даже при компрометации долговременных ключей прошлые сеансы оставались защищёнными.
Ограничение доступа
Настройте firewall-политики так, чтобы разрешать только необходимый трафик. Не открывайте весь доступ между сетями без нужды.
Мониторинг и журналирование
Включите логирование для VPN-событий. Это поможет обнаружить атаки или ошибки конфигурации.
Обновления
Регулярно обновляйте прошивку FortiGate, так как в новых версиях исправляются уязвимости.
Ограничения
- IPsec VPN не защищает от всех угроз — важно использовать другие механизмы безопасности (антивирус, IPS).
- Производительность зависит от модели FortiGate и включённых функций.
- При использовании NAT между сайтами могут возникнуть сложности с IPsec — необходимо правильно настроить NAT-Traversal.
Совет: для критически важных соединений рассмотрите использование сертификатов и двухфакторной аутентификации.
Устранение неполадок: частые проблемы и их решения
При настройке IPsec VPN могут возникать различные проблемы. Рассмотрим типичные сценарии и способы их решения.
Проблема 1: Туннель не устанавливается (Phase 1 не активна)
- Проверьте, совпадают ли параметры Phase 1 на обеих сторонах (алгоритмы, группа DH, версия IKE).
- Убедитесь, что PSK одинаковый на обоих устройствах.
- Проверьте, доступен ли удалённый IP-адрес (ping).
- Проверьте, не блокирует ли межсетевой экран порты UDP 500 и 4500.
Проблема 2: Phase 1 активна, но Phase 2 не устанавливается
- Проверьте, совпадают ли параметры Phase 2 (алгоритмы, PFS).
- Убедитесь, что локальные и удалённые подсети указаны корректно и не пересекаются.
- Проверьте, не конфликтуют ли несколько туннелей с одинаковыми подсетями.
Проблема 3: Туннель активен, но трафик не проходит
- Проверьте firewall-политики: разрешён ли трафик в обоих направлениях.
- Проверьте маршруты: есть ли маршрут к удалённой подсети через VPN-интерфейс.
- Проверьте, не блокирует ли NAT или другие правила.
- Используйте команду
diagnose vpn ike logдля просмотра логов IKE.
Проблема 4: Низкая производительность
- Убедитесь, что используется аппаратное ускорение (если поддерживается моделью).
- Проверьте, не включены ли излишние функции безопасности на VPN-трафике.
- Оптимизируйте параметры Phase 2 (например, увеличьте время жизни SA).
Инструменты диагностики
diagnose vpn ike log— просмотр логов IKE.diagnose vpn tunnel list— список активных туннелей.get vpn ipsec tunnel summary— сводка по туннелям.
Совет: при возникновении проблем начните с проверки Phase 1, затем Phase 2, и только потом политики и маршруты.
Сравнение IPsec VPN и SSL VPN на FortiGate
FortiGate поддерживает два основных типа VPN: IPsec и SSL. У каждого есть свои преимущества и ограничения.
IPsec VPN
- Преимущества: высокая производительность, поддержка site-to-site, работа на уровне IP, подходит для постоянных соединений.
- Недостатки: сложнее настраивать, требует установки клиента для remote access, может быть заблокирован в сетях с строгим NAT.
SSL VPN
- Преимущества: не требует установки клиента (доступ через браузер), проще в настройке для remote access, лучше работает через NAT и прокси.
- Недостатки: обычно ниже производительность, не подходит для site-to-site, ограниченная поддержка некоторых приложений.
Когда что выбирать:
- Если нужно соединить два офиса — используйте IPsec site-to-site.
- Если сотрудникам нужен доступ к внутренним ресурсам из дома — можно использовать как IPsec remote access (с FortiClient), так и SSL VPN. Если важна простота и нет требований к производительности, SSL VPN удобнее.
- Если требуется постоянное соединение между сетями — IPsec.
Гибридные решения: FortiGate позволяет одновременно использовать оба типа VPN, что даёт максимальную гибкость.
Совет: для большинства корпоративных сценариев IPsec остаётся стандартом, но SSL VPN может быть хорошим дополнением для временного доступа.
Вопросы и ответы
Чем отличается IPsec VPN от SSL VPN на FortiGate?
IPsec VPN работает на сетевом уровне и обычно используется для постоянных соединений между сетями (site-to-site) или для remote access с установкой клиента. SSL VPN работает на прикладном уровне, не требует установки клиента (доступ через браузер) и проще в настройке для удалённых пользователей. IPsec обычно обеспечивает более высокую производительность, но SSL VPN лучше проходит через NAT и прокси.
Какой метод аутентификации лучше для IPsec VPN: PSK или сертификаты?
Сертификаты безопаснее, так как исключают риск компрометации общего ключа и позволяют централизованно управлять доступом. PSK проще в настройке, но требует использования длинных и сложных ключей. Для корпоративных сред рекомендуется использовать сертификаты, особенно если требуется высокий уровень безопасности.
Можно ли использовать IPsec VPN для доступа удалённых сотрудников без установки клиента?
Нет, для IPsec remote access обычно требуется клиентское ПО, такое как FortiClient. Если вы хотите предоставить доступ без установки клиента, рассмотрите SSL VPN, который работает через браузер.
Что делать, если туннель IPsec не устанавливается?
Проверьте параметры Phase 1 (алгоритмы, PSK, версию IKE), доступность удалённого IP-адреса, а также не блокируются ли порты UDP 500 и 4500. Используйте команду diagnose vpn ike log для просмотра логов. Убедитесь, что на обеих сторонах совпадают все параметры.
Нужно ли настраивать NAT для IPsec VPN?
Если обе стороны имеют публичные IP-адреса, NAT обычно не нужен. Если одна из сторон находится за NAT, необходимо настроить NAT-Traversal (NAT-T), чтобы IPsec-пакеты корректно проходили через NAT-устройства. В мастере FortiGate можно указать, используется ли NAT между сайтами.
Как проверить, что IPsec VPN работает корректно?
Проверьте статус туннеля в разделе VPN → IPsec (должен быть Active). Выполните ping до устройства в удалённой сети. Также можно использовать команды diagnose vpn tunnel list и get vpn ipsec tunnel summary для получения детальной информации.
Какие порты нужно открыть для IPsec VPN?
Для IKE (Phase 1) используется UDP порт 500, для NAT-Traversal — UDP порт 4500. Также может использоваться ESP (протокол 50), который не имеет портов. Убедитесь, что эти порты открыты на межсетевых экранах между сторонами.