FortiGate Üzerinde IPSec VPN Yapılandırması

IPSec VPN, internet üzerinden güvenli bağlantı kurmanı sağlayan bir teknolojidir. Gönderdiğin veriler şifrelenir; yani araya biri girse bile içeriğini okuyamaz.

FortiGate tarafında SSL VPN’in kaldırılmasıyla birlikte IPSec VPN daha da ön plana çıkmıştır. Özellikle ağlar arası güvenli iletişim ihtiyacında, IPSec VPN en yaygın kullanılan ve tercih edilen çözümlerden biri haline gelmiştir. Bu sayede farklı lokasyonlardaki ağlar, internet üzerinden güvenli ve şifreli bir şekilde birbirine bağlanabilir.


Topolojim yukarıdaki gibidir. IP adresleri örnek olark verilmiştir.




FortiGate A cihazı üzerinden VPN > IPsec Tunnels menüsüne geliyoruz.


Remote Gateway: FortiGate B’nin public IP adresi
Interface: FortiGate A’dan çıkış yapılacak (kullanılacak) public IP’nin bağlı olduğu arayüz

Phase 1 (IKE)


Auto-key negotiate : IPSec VPN tünelinde sadece ilk bağlantı kurulumunda değil, bağlantının devamlılığını da dolaylı olarak etkileyen bir mekanizmadır. Normalde VPN üzerinden uzun süre trafik geçmezse bazı durumlarda tünel idle (boşta) kalır ve bağlantı düşebilir.

Static Routes Kısmı

172.16.1.0/24 ağına ulaşmak için FortiGate’in bu ağı nerede arayacağını bilmesi gerekir. Bu yüzden static route tanımlayarak, trafiğin hangi gateway veya interface üzerinden gideceğini elle belirtiriz. Aksi halde cihaz bu ağı nasıl yönlendireceğini bilemez.


Policy Kısmı

FortiGate A → FortiGate B’ye giden trafik için policy yazarken NAT’ın kapalı olması önemlidir (IP pool kullanılmıyorsa). IPsec VPN’de NAT genelde kapatılır çünkü NAT, paketlerin IP adresini değiştirir. IPsec ise trafiği IP adresleri üzerinden eşleştirip şifrelediği için bu değişiklik tüneli bozar ve trafik karşı tarafta doğru şekilde tanınmaz. Bu yüzden VPN trafiğinde IP’lerin değişmemesi için NAT kapatılır.

Aynı şekilde incoming ve outgoing interface’leri ters çevirerek FortiGate B’den FortiGate A’ya giden trafik için de bir policy oluşturuyoruz.

Son olarak aynı ayarları FortiGate B cihazında da yaparak IPSec VPN tunnel yapılandırmasını tamamlıyoruz.

Yorum Gönder

Daha yeni Daha eski