آموزش گام‌به‌گام راه‌اندازی IPSec VPN در FortiGate

اهمیت VPNهای IPSec در زیرساخت شبکه‌های سازمانی

اهمیت VPNهای IPSec در زیرساخت شبکه‌های سازمانی

در دنیای امروزی که امنیت ارتباطات شبکه‌ای به یکی از ارکان اصلی زیرساخت فناوری اطلاعات سازمان‌ها تبدیل شده است، استفاده از VPNهای مبتنی بر IPSec به عنوان یک استاندارد مطمئن و گسترده برای ایجاد کانال‌های رمزنگاری‌شده از طریق بستر اینترنت شناخته می‌شود. فایروال FortiGate با بهره‌گیری از قابلیت‌های پیشرفته و ماژول‌های یکپارچه، امکان راه‌اندازی دو سناریوی کلیدی Site-to-Site و Remote Access VPN را فراهم می‌کند. این راهنما به صورت گام‌به‌گام و با بیانی کاربردی، فرآیند پیکربندی هر دو سناریو را در محیط‌های عملیاتی نظیر کاماترا (Kamatera) تشریح می‌کند.

برای دریافت مشاوره قبل از خرید تجهیزات امنیت شبکه و فورتی گیت با کارشناسان وینو سرور تماس بگیرید.

مقدمه

IPSec VPN در FortiGate نه تنها یک راهکار امنیتی، بلکه یک زیرساخت ارتباطی انعطاف‌پذیر برای سازمان‌هایی است که نیاز به اتصال ایمن بین شعب، دسترسی از راه‌دور کارمندان، یا حتی یکپارچه‌سازی محیط‌های ابری با شبکه‌های داخلی (On-Premises) دارند. این فناوری با استفاده از الگوریتم‌های رمزنگاری قوی و پروتکل‌های احراز هویت مطمئن، از حریم خصوصی و یکپارچگی داده‌ها در حین انتقال حفاظت می‌کند. در این مقاله، به دو سناریوی پرکاربرد دسترسی از راه‌دور (با FortiClient) و اتصال سایت به سایت (بین دو FortiGate) می‌پردازیم و هر مرحله از پیکربندی را به زبانی ساده و دقیق توضیح خواهیم داد.

تصویر ۱ – نمای شماتیک توپولوژی شبکه

 

آشنایی با سناریوهای عملیاتی و مزایای آن‌ها

در این راهنما، دو سناریوی کلیدی و پرکاربرد IPSec VPN در FortiGate مورد بررسی قرار می‌گیرد که درک آن‌ها برای هر متخصص شبکه‌ای ضروری است:

۱. سناریوی دسترسی از راه‌دور (Remote Access VPN):

در این سناریو، کاربران از دستگاه‌های شخصی یا سازمانی خود (مانند لپ‌تاپ با سیستم عامل ویندوز) و با استفاده از نرم‌افزار FortiClient، به صورت ایمن به فایروال FortiGate مرکزی متصل می‌شوند. پس از برقراری اتصال و احراز هویت موفق، این کاربران گویی در داخل شبکه محلی (LAN) قرار دارند و می‌توانند به منابع داخلی مانند سرورها، برنامه‌های تحت وب و سامانه‌های اختصاصی دسترسی پیدا کنند. این روش، راه‌حلی ایده‌آل برای نیروهای دورکار، پرسنل سیار و یا مدیرانی است که نیاز به دسترسی به شبکه سازمان از خارج از دفتر را دارند.

 

۲. سناریوی سایت به سایت (Site-to-Site VPN):

این سناریو، ستون فقرات ارتباطی سازمان‌های چندشعبه یا دارای مراکز داده توزیع‌شده را تشکیل می‌دهد. در اینجا، دو فایروال FortiGate مستقل که هر کدام از یک شبکه LAN (مانند شعبه مرکزی و یک شعبه دورافتاده) محافظت می‌کنند، از طریق یک تونل رمزنگاری‌شده IPSec به یکدیگر متصل می‌شوند. نتیجه این اتصال، ایجاد یک “پل امن” عبر اینترنت است که به تمامی میزبان‌های موجود در LAN دو طرف (مانند کامپیوترهای کاربران، چاپگرهای شبکه و سرورها) اجازه می‌دهد گویی در یک شبکه محلی یکپارچه قرار دارند و با یکدیگر تبادل اطلاعات کنند.

این سناریوها نه تنها برای محیط‌های فیزیکی، بلکه برای آزمایش و یادگیری در محیط‌های مجازی (مانند پلتفرم ابری کاماترا) نیز ایده‌آل هستند و شما را به صورت عملی با مفاهیم حیاتی‌ای مانند ایجاد تونل امن، احراز هویت کاربر، تخصیص آدرس IP، مسیریابی مبتنی بر Policy (مسیریابی مبتنی بر خطمشی) و عیب‌یابی اتصال آشنا می‌سازند.

تصویر شماره  –۲ که نمای صفحه login مدیریتی FortiGate را نشان می‌دهد:

 

گام اول – پیکربندی سرویس DHCP روی اینترفیس LAN

پیش از آغاز پیکربندی VPN، ضروری است که زیرساخت شبکه داخلی (LAN) به درستی تنظیم شود. یکی از ملزومات پایه، فعال‌سازی سرویس DHCP روی اینترفیس داخلی فورتی‌گیت است تا دستگاه‌های متصل به شبکه محلی بتوانند به صورت خودکار تنظیمات IP مورد نیاز را دریافت کنند.

مراحل پیکربندی DHCP به شرح زیر است:

پس از ورود به پنل مدیریت فورتی‌گیت (با استفاده از اطلاعات احراز هویت administrator)، از منوی کناری به مسیر Network > Interfaces بروید.

اینترفیس مربوط به شبکه داخلی، معمولاً Port2 (LAN) را انتخاب کنید. (توجه: نام اینترفیس‌ها ممکن است بسته به پیکربندی اولیه متفاوت باشد).

در بخش DHCP Server، سوئیچ مربوطه را در حالت ON قرار دهید تا این سرویس فعال شود.

تنظیمات زیر را اعمال کنید:

Address Range: محدوده‌ای از آدرس‌های IP که قرار است به کلاینت‌ها اختصاص داده شود را مشخص کنید (مثال: 192.168.0.10 تا 192.168.0.20).

Netmask: subnet mask شبکه خود را وارد کنید (مثال: 255.255.255.0).

Default Gateway: گزینه Same as Interface IP را انتخاب کنید. این کار باعث می‌شود آدرس IP خود اینترفیس (مثلاً 192.168.0.1) به عنوان دروازه پیش‌فرض برای کلاینت‌ها تنظیم شود.

DNS Server: می‌توانید یک سرور DNS معتبر مانند 4.2.2.4 وارد کنید، یا گزینه Same as System DNS را انتخاب نمایید تا از تنظیمات DNS خود فورتی‌گیت استفاده شود.

 

در نهایت بر روی OK کلیک کنید تا تغییرات ذخیره و اعمال شوند.

با انجام این مراحل، هر دستگاهی که از طریق پورت LAN به فورتی‌گیت متصل شود، به طور خودکار یک آدرس IP، درگاه پیش‌فرض و آدرس سرور DNS دریافت خواهد کرد که برای ارتباط اولیه و دسترسی به اینترنت یا منابع داخلی ضروری است. این تنظیمات، بستر لازم برای ارتباط صحیح کلاینت‌های VPN در آینده را نیز فراهم می‌کند.

تصویر شماره –۳ که نمای صفحه تنظیمات اینترفیس و پیکربندی DHCP را نشان می‌دهد:

 

ایجاد گروه کاربری و حساب‌های دسترسی برای احراز هویت VPN:

امنیت در دسترسی از راه‌دور، از طریق مدیریت دقیق هویت‌ها و مجوزها تضمین می‌شود. در FortiGate، این امر با ایجاد گروه‌های کاربری (User Groups) و حساب‌های کاربری محلی (Local Users) محقق می‌گردد. این ساختار امکان اعمال سیاست‌های دقیق دسترسی (Policy) بر اساس نقش کاربران را فراهم می‌سازد.

مراحل ایجاد گروه کاربری:

از منوی سمت چپ، به مسیر User & Authentication > User Groups بروید.

بر روی گزینه Create New کلیک کنید تا فرم ایجاد گروه جدید باز شود.

در این فرم، فیلدهای ضروری را پر کنید:

Name: یک نام توصیفی و منحصربه‌فرد برای گروه وارد کنید (مثال: VPN_GRP_A00123456). استفاده از یک naming convention استاندارد برای مدیریت آتی بسیار مفید است.

Type: نوع گروه را بر اساس نیاز انتخاب کنید. برای دسترسی VPN معمولاً گزینه Firewall مناسب است، چرا که احراز هویت برای traversing کردن فایروال انجام می‌شود.

بر روی OK کلیک کنید تا گروه ایجاد شود.

مراحل ایجاد کاربر محلی و انتساب به گروه:

اکنون به مسیر User & Authentication > User Definition بروید.

بر روی Create New کلیک کنید. در پنجره بازشده، User Creation Wizard به شما کمک می‌کند تا به صورت مرحله‌ای کاربر را ایجاد کنید.

در مرحله اول (User Type)، گزینه Local User را انتخاب کرده و بر روی Next کلیک کنید.

در مرحله Login Credentials، اطلاعات ورود کاربر را وارد کنید:

Username: یک نام کاربری منحصربه‌فرد (مانند user.vpn).

Password: یک رمز عبور قوی و مطمئن برای کاربر تعیین کنید. تایید رمز عبور را نیز وارد نمایید.

بر روی Next کلیک کنید.

در مرحله Contact Info، می‌توانید اطلاعات تماس را وارد کنید. برای ساده‌سازی آزمایش اولیه، می‌توان گزینه Two-Factor Authentication را در حالت Off قرار داد. بر روی Next کلیک کنید.

در مرحله نهایی (Extra Info):

مطمئن شوید User Account Status روی Enabled قرار دارد.

گزینه User Group را روی On قرار دهید و از لیست کشویی، گروه کاربریی که قبلاً ایجاد کردید (مانند VPN_GRP_A00123456) را انتخاب کنید.

بر روی Submit کلیک کنید تا کاربر ایجاد و به گروه مربوطه منتسب شود.

ایجاد این ساختار، پایه و اساس اعطای مجوز دسترسی به تونل VPN را تشکیل می‌دهد. در مراحل بعد، هنگام پیکربندی VPN، به این گروه کاربری ارجاع داده می‌شود و تمام کاربران عضو آن، امکان برقراری اتصال امن را خواهند داشت.

 

مراحل ایجاد گروه و کاربر

تصویر شماره ۴: نمای صفحه مدیریت گروه‌های کاربری

این تصویر محیط اصلی مدیریت گروه‌های کاربری در FortiGate را نمایش می‌دهد. در این صفحه می‌توانید:

لیست تمام گروه‌های ایجاد شده را مشاهده کنید

با استفاده از گزینه Create New گروه جدید ایجاد نمایید

گروه‌های موجود را ویرایش یا حذف کنید

این صفحه نقطه شروع اصلی برای مدیریت دسترسی مبتنی بر نقش (Role-Based Access Control) در VPN است.

 

تصویر شماره ۵: نمای فرم ایجاد گروه کاربری جدید

در این فرم باید موارد زیر را تنظیم کنید:

Name: نام گروه که بهتر است شامل شناسه پروژه یا department باشد

Type: نوع گروه که برای VPN معمولاً Firewall انتخاب می‌شود

Comments: توضیحات اختیاری برای مستندسازی

این مرحله پایه‌ای برای تفکیک سطوح دسترسی مختلف کاربران VPN است.

 

تصویر شماره ۶: صفحه تعریف کاربران

این صفحه مرکز مدیریت کاربران محلی و خارجی است. در اینجا می‌توانید:

کاربران جدید ایجاد کنید

کاربران موجود را مدیریت نمایید

وضعیت حساب کاربران را فعال یا غیرفعال کنید

کاربران را به گروه‌های مختلف منتسب کنید

 

تصویر شماره ۷: انتخاب نوع کاربر در ویزارد

در این مرحله از ویزارد، باید نوع کاربر را مشخص کنید:

Local User: برای ایجاد کاربر داخلی در FortiGate

Remote User: برای کاربران احراز هویت خارجی

SSL-VPN User: مخصوص کاربران SSL-VPN

برای سناریوی IPSec VPN، گزینه Local User مناسب است.

 

تصویر شماره ۸: صفحه وارد کردن نام کاربری و رمز عبور

در این بخش اطلاعات احراز هویت کاربر را وارد کنید:

Username: باید منحصربه‌فرد باشد

Password: باید قوی و مطابق با policy امنیتی سازمان باشد

Confirm Password: تکرار رمز عبور برای جلوگیری از خطا

این اطلاعات برای اتصال کاربر از طریق FortiClient استفاده خواهد شد.

 

تصویر شماره ۹: صفحه اطلاعات تماس و غیرفعال‌سازی احراز هویت دو مرحله‌ای

در این صفحه می‌توانید:

اطلاعات تماس کاربر را وارد کنید (اختیاری)

Two-Factor Authentication را غیرفعال کنید (برای تست اولیه)

ایمیل و تلفن کاربر را ثبت نمایید

توصیه می‌شود در محیط production احراز هویت دو مرحله‌ای فعال شود.

 

تصویر شماره ۱۰: مرحله نهایی ویزارد – تنظیم وضعیت کاربر و انتساب گروه

این مرحله حیاتی شامل:

User Account Status: باید روی Enabled باشد

User Group: باید روی On تنظیم شود

انتخاب گروه مناسب از لیست کشویی

امکان تعیین تاریخ انقضای حساب کاربری

در اینجا کاربر نهایی به گروه VPN منتسب می‌شود.

 

تصویر شماره ۱۱: لیست نهایی گروه‌های کاربری شامل گروه جدید

این تصویر تأیید نهایی فرآیند را نشان می‌دهد:

گروه جدید ایجاد شده در لیست گروه‌ها visible است

امکان مدیریت بیشتر گروه از طریق آیکون edit

قابلیت اضافه کردن کاربران بیشتر به گروه

امکان مشاهده اعضای هر گروه

این تصاویر به صورت گام‌به‌گام فرآیند ایجاد ساختار احراز هویت برای VPN را مستند می‌کنند.

 

راه‌اندازی ویزارد IPsec برای دسترسی از راه‌دور

اکنون با آماده‌سازی زیرساخت شبکه و احراز هویت، به مرحله اصلی یعنی پیکربندی تونل IPsec VPN دسترسی از راه‌دور می‌رسیم. FortiGate با ارائه یک ویزارد داخلی (IPsec Wizard) این فرآیند را بسیار ساده کرده است. این ویزارد به صورت خودکار تنظیمات پیچیده فاز ۱ و فاز ۲ IPsec، Policyها و مسیریابی لازم را ایجاد می‌کند.

مراحل پیکربندی ویزارد:

از منوی سمت چپ، به مسیر VPN > IPsec Wizard بروید. این ویزارد شما را طی چند مرحله ساده راهنمایی می‌کند.

مرحله اول: VPN Setup (تنظیمات پایه VPN)

Name: یک نام توصیفی برای اتصال VPN وارد کنید. پیشنهاد می‌شود از یک naming convention استاندارد استفاده کنید (مثال: A0ID-VPN که در آن A0ID شناسه دانشجویی یا پروژه شماست).

Template Type: گزینه Remote Access را انتخاب کنید. این تمپلیت مخصوص سناریوی اتصال کاربران از راه‌دور (مانند FortiClient) طراحی شده است.

Remote Device Type: گزینه Client-based را انتخاب کرده و FortiClient را مشخص کنید. این انتخاب، پیکربندی را برای سازگاری با نرم‌افزار کلاینت رسمی FortiGate بهینه می‌کند.

بر روی Next کلیک کنید.

 

تصویر شماره ۱۲ – نمایی از مرحله اول ویزارد برای تنظیمات پایه VPN :

مرحله دوم: Authentication (احراز هویت)

این مرحله قلب امنیتی اتصال شماست. تنظیمات زیر را اعمال کنید:

  • Incoming Interface: اینترفیس WAN فورتی‌گیت (معمولاً port1) که قرار است کلاینت‌ها از طریق اینترنت به آن متصل شوند را انتخاب کنید.
  • Authentication Method: گزینه Pre-Shared Key را انتخاب کنید. این روش، متداول‌ترین و ساده‌ترین روش برای احراز هویت اولیه تونل است.
  • Pre-Shared Key: یک کلید امن، قوی و پیچیده وارد کنید. این کلید مانند یک رمز عبور مشترک بین فورتی‌گیت و تمام کلاینت‌های FortiClient عمل می‌کند و باید به شدت محرمانه نگهداری شود.
  • User Group: از لیست کشویی، گروه کاربریی که قبلاً ایجاد کردید (مانند VPN_GRP_A00123456) را انتخاب کنید. این کار مشخص می‌کند که کدام کاربران مجاز به استفاده از این تونل VPN هستند.
  • بر روی Next کلیک کنید.

 

تصویر شماره ۱۳ – نمایی از مرحله احراز هویت در ویزارد:

مرحله نهایی: Review Settings (مرور و تأیید تنظیمات)

در این صفحه، خلاصه‌ای جامع از تمامی پیکربندی‌های انجام‌شده توسط ویزارد را مشاهده خواهید کرد. این بررسی نهایی یک فرصت طلایی برای جلوگیری از خطا است. موارد کلیدی که باید بررسی شوند عبارتند از:

  • Phase 1 Interface: تأیید کنید که اینترفیس صحیح (مثلاً port1) انتخاب شده است.
  • Address Range: محدوده آدرس IPی که به کلاینت‌های متصل شده تخصیص خواهد یافت (مثلاً 10.10.20.0/24). این آدرس‌ها باید با شبکه‌های داخلی شما در تضاد نباشند.
  • Remote to Local Policies: ایجاد خودکار Policyهای فایروال که به ترافیک VPN اجازه عبور از فایروال را می‌دهند.
  • Endpoint Registration: ایجاد پروفایل مربوطه.

پس از اطمینان از صحت تمامی تنظیمات، بر روی Create کلیک کنید تا تونل VPN ایجاد شود.

 

تصویر ۱۴ :

 

 تصویر شماره ۱۵ – نمایی از مرحله مرور و تأیید نهایی تنظیمات در ویزارد:

پس از اتمام ویزارد، تونل IPsec شما از نظر پیکربندی آماده است. در مرحله بعد، به سراغ نصب و پیکربندی کلاینت (FortiClient) روی دستگاه کاربر نهایی خواهیم رفت.

 

نصب و پیکربندی FortiClient روی ویندوز

پس از تکمیل موفقیت‌آمیز پیکربندی سمت سرور (FortiGate)، نوبت به آماده‌سازی کلاینت می‌رسد. FortiClient نرم‌افزار رسمی شرکت Fortinet برای برقراری اتصال امن VPN است که با موتور IPsec یکپارچه، تجربه‌ای مطمئن و بدون دردسر را برای کاربران نهایی فراهم می‌کند.

مراحل نصب و پیکربندی: 

۱.دریافت نرم‌افزار:

آخرین نسخه FortiClient را از وب‌سایت رسمی Fortinet دانلود کنید. توصیه می‌شود همیشه از آخرین نسخه پایدار استفاده کنید تا از امنیت و سازگاری بهینه اطمینان حاصل شود. (لینک دانلود: https://www.fortinet.com/products/endpoint-security/forticlient)

۲. فرآیند نصب:

فایل نصبی را اجرا کرده و مراحل نصب را با دنبال کردن دستورالعمل‌های Wizard طی کنید. در طی نصب، ممکن است لازم باشد موافقت با توافقنامه مجوز (EULA) را تأیید و اجازه نصب درایورهای شبکه ضروری را صادر کنید.

تصویر شماره ۱۶ – نمایی از مراحل نصب FortiClient :

۳.پیکربندی اتصال VPN:

پس از نصب و راه‌اندازی FortiClient، به تب VPN بروید.

بر روی گزینه Configure VPN کلیک کنید تا پنجره تنظیمات اتصال جدید باز شود.

تصویر شماره ۱۷ – نمایی از محیط اصلی FortiClient و گزینه Configure VPN:

۴. پذیرش مجوز (License Acknowledgment):

در اولین استفاده، ممکن است با صفحه‌ای مربوط به پذیرش مجوز مواجه شوید.  کادر Acknowledgement را تیک بزنید و بر روی I Accept کلیک کنید تا از نسخه رایگان (Freemium) FortiClient استفاده کنید.

این نسخه امکان اتصال VPN پایه را فراهم می‌کند.

 

تصویر شماره ۱۸ – نمایی از صفحه پذیرش لایسنس:

۵.تنظیمات اتصال جدید:

در پنجره New VPN Connection، اطلاعات دقیق اتصال را وارد کنید:

  • Connection Type: گزینه IPSec VPN را انتخاب کنید.
  • Connection Name: یک نام شناسایی دلخواه برای این اتصال (مانند اتصال دفتر مرکزی) وارد کنید.
  • Remote Gateway: آدرس IP عمومی اینترفیس WAN فورتی‌گیت (مثلاً آدرس port1 که پیشتر یادداشت کردید) را در اینجا وارد کنید. این مهم‌ترین پارامتر برای برقراری اتصال است.
  • Authentication Method: گزینه Pre-shared key را انتخاب کرده و کلید از پیش تعریف شده در مرحله پیکربندی FortiGate را عیناً در فیلد مربوطه کپی کنید. (دقت: این کلید حساس است!)
  • Authentication (XAuth): گزینه Prompt on Login را انتخاب کنید. این تنظیم باعث می‌شود پس از هر بار تلاش برای اتصال، از کاربر نام کاربری و رمز عبور اختصاصی‌اش (که در مراحل قبل ایجاد کردید) درخواست شود و لایه امنیتی دوم را اضافه کند.
  • Failover SSL VPN: در این سناریو، گزینه None کافی است.

بر روی Save کلیک کنید.

 

تصویر شماره ۱۹ – نمایی از صفحه پیکربندی اتصال VPN جدید در FortiClient :

۶. برقراری اتصال و تأیید:

اکنون پروفایل VPN ایجاد شده در لیست اتصالات قابل مشاهده است.

برای اتصال، روی پروفایل مورد نظر کلیک و سپس دکمه Connect را فشار دهید.

در پنجره بازشده، نام کاربری و رمز عبور حساب کاربری ایجاد شده در FortiGate را وارد کنید.

در صورت صحیح بودن تمامی تنظیمات، اتصال برقرار شده و وضعیت به Connected تغییر خواهد کرد.

اتصال امن کاربر از راه‌دور به شبکه داخلی شما با موفقیت برقرار شد. در گام بعدی، صحت عملکرد این اتصال را آزمایش خواهیم کرد.

 

تأیید نهایی اتصال و عیب‌یابی اولیه:

برقراری اتصال VPN تنها نیمی از راه است. اطمینان از عملکرد صحیح و دسترسی به منابع داخلی، گام نهایی و حیاتی این فرآیند محسوب می‌شود. در این بخش، روش‌های استاندارد تأیید اتصال و همچنین متداول‌ترین روش‌های عیب‌یابی را بررسی می‌کنیم.

الف) تأیید اتصال از طریق تست دسترسی:

تست Ping:

روی دستگاه کلاینت متصل شده به VPN، Command Prompt (cmd) یا Windows PowerShell را به عنوان Administrator اجرا کنید.

دستور ping را به سمت یک آدرس IP در شبکه داخلی مقصد (مانند سرورها، روترهای داخلی یا حتی خود اینترفیس LAN فورتی‌گیت) ارسال کنید.

مثال: ping 192.168.0.1

دریافت پاسخ‌های موفق (Reply) نشان‌دهنده برقراری ارتباط در لایه شبکه است.

تصویر شماره ۲۰ – نمایی از اجرای دستور ping و دریافت پاسخ موفق :

تست دسترسی به منابع:

سعی کنید به یک منبع اشتراک‌گذاری شده در شبکه داخلی (مانند یک پوشه Shared) از طریق آدرس \\192.168.0.10 دسترسی پیدا کنید.

یا یک برنامه داخلی (مانند وب‌سرور شرکت) را از طریق مرورگر با وارد کردن آدرس IP داخلی آن باز کنید.

موفقیت در این تست‌ها، صحت عملکرد کامل اتصال VPN را تأیید می‌کند.

ب) پایش و عیب‌یابی در FortiGate:

بررسی وضعیت تونل:

به مسیر VPN > IPsec Tunnels بروید.

وضعیت تونل ایجاد شده را بررسی کنید. عبارت UP در ستون Status نشان‌دهنده فعال بودن تونل است.

مشاهده لاگ‌های واقعی (Real-time Logs):

به مسیر Log & Report > VPN Events بروید.

این بخش، رویدادهای مربوط به مذاکره (Negotiation) تونل، اتصال و قطع شدن کاربران را به صورت زنده نشان می‌دهد. وجود لاگ‌های موفقیت‌آمیز (مانند “IPsec SA successfully installed”) تأیید نهایی عملکرد صحیح است.

تصویر شماره ۲۱ نمایی از لاگ رویدادهای VPN

۳. بررسی Policyها و مسیریابی:

به مسیر Policy & Objects > IPv4 Policy بروید و مطمئن شوید Policyهای مربوط به VPN که به صورت خودکار توسط ویزارد ایجاد شده‌اند، فعال (Enabled) هستند.

به مسیر Network > Static Routes بروید و از وجود مسیرهای لازم برای هدایت ترافیک به سمت تونل VPN اطمینان حاصل کنید.

پ) متداول‌ترین مشکلات و راه‌حل‌های سریع:

“Failed to connect” در FortiClient:

آدرس Remote Gateway و Pre-shared Key را دوباره بررسی کنید.

مطمئن شوید اینترفیس WAN فورتی‌گیت از طریق اینترنت قابل دسترسی است.

اتصال برقرار می‌شود اما دسترسی به منابع داخلی وجود ندارد:

محدوده آدرس IP تخصیص داده شده به کلاینت‌های VPN (در فاز ۲) با شبکه مقصد تداخل ندارد.

Policyهای فایروال به ترافیک از سمت تونل به شبکه داخلی اجازه عبور می‌دهند.

مسیریابی (Routing) به درستی تنظیم شده است.

احراز هویت کاربر ناموفق است:

وضعیت حساب کاربر (User Account Status) در FortiGate فعال (Enabled) است.

کاربر به گروه کاربری صحیح منتسب شده است.

نام کاربری و رمز عبور به درستی وارد شده است.

با انجام این مراحل تأیید و عیب‌یابی، می‌توانید از عملکرد صحیح و امن سرویس VPN دسترسی از راه‌دور اطمینان حاصل کنید. در بخش بعدی، به سراغ پیکربندی سناریوی پیشرفته‌تر، یعنی اتصال سایت به سایت خواهیم رفت.

 

راه‌اندازی IPSec VPN سایت به سایت (بین دو فورتی‌گیت):

پس از پیکربندی موفقیت‌آمیز دسترسی از راه‌دور، اکنون به سناریوی پیشرفته‌تر و پرکاربرد اتصال سایت به سایت (Site-to-Site) می‌پردازیم. این سناریو برای سازمان‌های چندشعبه، اتصال دیتاسنترها یا یکپارچه‌سازی شبکه‌های شعب مختلف از طریق یک تونل امن IPSec کاربرد اساسی دارد.

توپولوژی پیش‌فرض برای این سناریو:

سایت A (FG1):

اینترفیس WAN: 10.10.10.1

شبکه داخلی: 192.168.10.0/24

سایت B (FG2):

اینترفیس WAN: 10.10.10.2

شبکه داخلی: 192.168.20.0/24

مراحل پیکربندی روی فورتی‌گیت اول (FG1):

۱. شروع ویزارد IPSec:

به مسیر VPN > IPsec Wizard مراجعه کنید.

در مرحله اول (VPN Setup):

Name: نامی توصیفی مانند FG1-to-FG2 وارد کنید

Template Type: گزینه Site to Site را انتخاب کنید

NAT Configuration: گزینه No NAT between sites را انتخاب کنید

Remote Device Type: FortiGate را انتخاب کنید

بر روی Next کلیک کنید.

تصویر شماره ۲۲ – نمایی از مرحله اول ویزارد سایت به سایت در FG1 :

۲.تنظیمات احراز هویت:

  • Remote Device: گزینه IP Address را انتخاب کنید
  • Remote IP Address: آدرس WAN فورتی‌گیت مقابل (10.10.10.2) را وارد کنید
  • Outgoing Interface: اینترفیس WAN خود (port3) را انتخاب کنید
  • Authentication Method: Pre-shared Key را انتخاب کنید
  • Pre-shared Key: یک کلید امن مشترک تعریف کنید

بر روی Next کلیک کنید

 

تصویر شماره ۲۳ – نمایی از مرحله احراز هویت در ویزارد سایت به سایت :

تعریف Policy و مسیریابی:

  • Local Interface: اینترفیس داخلی (port2) را انتخاب کنید
  • Local Subnet: شبکه داخلی خود (192.168.10.0/24) را مشخص کنید
  • Remote Subnet: شبکه داخلی فورتی‌گیت مقابل (192.168.20.0/24) را وارد کنید
  • Internet Access: گزینه None را انتخاب کنید

بر روی Next کلیک کنید

تصویر شماره ۲۴ – نمایی از مرحله Policy و Routing در ویزارد:

۴.تأیید نهایی و ایجاد:

در مرحله Review Settings، خلاصه‌ای از پیکربندی را مشاهده کرده و بر روی Submit کلیک کنید

فورتی‌گیت به صورت خودکار Policyهای لازم و مسیرهای ثابت (Static Routes) را ایجاد می‌کند.

مراحل پیکربندی روی فورتی‌گیت دوم (FG2):

پیکربندی روی FG2 مشابه FG1 است با این تفاوت که آدرس‌ها معکوس می‌شوند:

Remote IP Address: 10.10.10.1 (آدرس WAN FG1)

Local Subnet: 192.168.20.0/24

Remote Subnet: 192.168.10.0/24

 

تصویر شماره ۲۵ – نمایی از مرحله اول ویزارد سایت به سایت در FG2 :

تصویر شماره ۲۶ – نمایی از مرحله احراز هویت در ویزارد سایت به سایت روی FG2:

تصویر شماره ۲۷ – نمایی از مرحله Policy و Routing در ویزارد روی FG2 :

مزایای کلیدی این پیکربندی:

ایجاد ارتباط شفاف و امن بین دو شبکه محلی

امکان تبادل داده بدون نیاز به تغییر در پیکربندی کلاینت‌های موجود

پشتیبانی از پروتکل‌های مختلف شبکه

مدیریت متمرکز امنیت و مانیتورینگ ترافیک

این پیکربندی، اساس ایجاد شبکه‌های گسترده سازمانی (WAN) با امنیت بالا را فراهم می‌کند.

 

فعال‌سازی، مانیتورینگ و تأیید نهایی تونل سایت به سایت:

پس از پیکربندی صحیح دو طرف تونل، نوبت به فعال‌سازی و تأیید عملکرد عملیاتی اتصال می‌رسد. بر خلاف تونل‌های دسترسی از راه‌دور که به صورت On-Demand فعال می‌شوند، تونل‌های سایت به سایت معمولاً باید به صورت دائمی برقرار باشند.

مراحل فعال‌سازی و مانیتورینگ تونل:

۱. فعال‌سازی تونل IPSec:

در هر دو فورتی‌گیت، به مسیر VPN > IPsec Tunnels بروید.

تونل ایجاد شده را پیدا کنید. در حالت عادی، وضعیت (Status) آن Inactive خواهد بود.

برای فعال‌سازی، بر روی تونل مورد نظر راست‌کلیک کرده و گزینه Bring Up > All Phase 2 Selectors را انتخاب کنید.

پس از چند ثانیه، وضعیت تونل باید به Active تغییر کند که نشان‌دهنده برقراری موفقیت‌آمیز مذاکرات فاز ۱ و فاز ۲ IPSec است.

تصویر شماره ۲۸ – نمایی از لیست تونل‌های IPSec و وضعیت Inactive :

تصویر شماره ۲۹ – نمایی از منوی راست‌کلیک برای فعال‌سازی تونل

۲.بررسی وضعیت تونل فعال:

در صفحه IPsec Tunnels، ستون Status را بررسی کنید. نمایش وضعیت Active به رنگ سبز، تأیید نهایی برقراری تونل است.

با دابل‌کلیک روی تونل فعال، می‌توانید جزئیات فنی بیشتری از جمله مدت زمان فعال بودن (Up Time) و حجم ترافیک مبادله شده را مشاهده کنید.

 

تصویر شماره ۳۰ – نمایی از وضعیت فعال (Active) تونل IPSec :

۳. پایش رویدادهای VPN:

برای بررسی دقیق‌تر و عیب‌یابی احتمالی، به مسیر Log & Report > Event > VPN Event بروید.

این بخش، لاگ‌های مربوط به برقراری تونل، مذاکره کلیدها (IKE SA) و ایجاد ارتباط امن (IPsec SA) را نشان می‌دهد. وجود رکوردهایی با عنوان “IPsec SA completed” یا “negotiation completed successfully” نشانه سلامت تونل است.

تصویر شماره ۳۱ نمایی از لاگ رویدادهای VPN

تأیید نهایی اتصال از طریق تست عملکرد:

۱. تست Ping بین شبکه‌ها:

از یک دستگاه در شبکه سایت A (مثلاً با IP 192.168.10.10) به یک دستگاه در شبکه سایت B (مثلاً با IP 192.168.20.10) ping بگیرید.

دستور: ping 192.168.20.10

دریافت پاسخ موفق، تأیید می‌کند که ترافیک به درستی از طریق تونل IPSec مسیریابی و منتقل می‌شود.

تصویر شماره ۳۲ – نمایی از اجرای دستور ping موفق بین دو میزبان در دو سایت :

۲.تست دسترسی به سرویس‌های شبکه:

سعی کنید از طریق شبکه سایت A به یک سرویس اشتراک‌گذاری شده در سایت B (مانند یک وب‌سرور یا پوشه شبکه) دسترسی پیدا کنید.

این تست، صحت عملکرد در لایه کاربردی (Application Layer) را تأیید می‌کند.

نکات حیاتی برای نگهداری تونل سایت به سایت:

  • مانیتورینگ دائمی: وضعیت تونل را به صورت دوره‌ای در صفحه IPsec Tunnels بررسی کنید.
  • پشتیبان‌گیری از پیکربندی: از تنظیمات هر دو فورتی‌گیت به طور منظم پشتیبان (Backup) بگیرید.
  • به‌روزرسانی Firmware: از به‌روز بودن نسخه فریم‌ور هر دو دستگاه اطمینان حاصل کنید تا از باگ‌های امنیتی و ناسازگاری‌ها جلوگیری شود.
  • لاگ‌گیری و آمار ترافیک: از بخش VPN Events و آمار اینترفیس‌ها برای مانیتورینگ حجم ترافیک و شناسایی الگوهای غیرعادی استفاده کنید.

با تکمیل این مراحل، شما یک کانال ارتباطی امن، پایدار و شفاف بین دو شبکه جداگانه ایجاد کرده‌اید که امکان تبادل داده را همانند یک شبکه محلی یکپارچه فراهم می‌سازد.

جمع‌بندی و بهترین روش‌های عملیاتی‌سازی

پیکربندی موفقیت‌آمیز هر دو سناریوی دسترسی از راه‌دور و سایت به سایت، شما را به یک زیرساخت ارتباطی امن و یکپارچه مجهز می‌کند. با این حال، استقرار اولیه تنها آغاز راه است. حفظ امنیت، پایداری و کارایی این زیرساخت در بلندمدت نیازمند رعایت مجموعه‌ای از بهترین روش‌ها و ملاحظات پیشرفته است.

 

ملاحظات امنیتی پیشرفته:

تقویت احراز هویت:

جایگزینی کلیدهای از پیش اشتراکی (Pre-shared Keys) با گواهی‌های دیجیتال (Digital Certificates) برای احراز هویت اولیه تونل‌ها

فعال‌سازی احراز هویت دو مرحله‌ای (2FA) برای کاربران دسترسی از راه‌دور

پیاده‌سازی احراز هویت چندعاملی (MFA) برای ورود به پنل مدیریت فورتی‌گیت

بهبود سخت‌افزاری و نرم‌افزاری:

فعال‌سازی حالت تهدید (Threat Mode) در پروفایل‌های IPSec برای بازرسی ترافیک رمزگذاری شده

اعمال پالیسی‌های امنیتی یکپارچه (UTM) بر روی ترافیک VPN

استفاده از الگوریتم‌های رمزنگاری قوی مانند AES-256-GCM و SHA-384

مدیریت و مانیتورینگ پیشرفته:

راه‌اندازی FortiAnalyzer برای جمع‌آوری متمرکز لاگ‌ها و تولید گزارش‌های امنیتی

پیکربندی هشدارهای Real-time برای رویدادهای بحرانی VPN

ایجاد داش‌بوردهای نظارتی سفارشی برای مانیتورینگ سلامت تونل‌ها

راهکارهای بهینه‌سازی عملکرد:

فعال‌سازی جریان سخت‌افزاری (Hardware Offloading) برای بهبود کارایی

پیکربندی SD-WAN روی تونل‌های VPN برای مدیریت هوشمند ترافیک

تنظیم کیفیت سرویس (QoS) برای اولویت‌بندی ترافیک حیاتی

استراتژی بازیابی پس از خرابی:

راه‌اندازی تونل‌های اضافی (Redundant Tunnels) بین سایت‌ها

پیکربندی حالت Failover خودکار برای تونل‌های بحرانی

تدوین برنامه بازیابی فاجعه (DRP) برای سناریوهای مختلف

نکات نهایی:

پیاده‌سازی IPSec VPN در FortiGate تنها زمانی به بلوغ کامل می‌رسد که:

به صورت مستندسازی شده و مبتنی بر استانداردهای سازمانی اجرا شود

به طور مستمر مانیتور و به‌روزرسانی گردد

به عنوان بخشی از استراتژی امنیتی جامع سازمان در نظر گرفته شود

این راهنمای گام‌به‌گام، پایه‌ای محکم برای استقرار اولیه فراهم می‌کند، اما حفظ و توسعه این زیرساخت نیازمند توجه مداوم به تحولات امنیتی و فناوری است.

5/5 - (1 امتیاز)
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...