آموزش راه اندازی SSL-VPN بر روی فورتی گیت با FortiClient

اگر کاربران خارج از سازمان نیاز داشته باشند به منابع داخلی شبکه دسترسی پیدا کنند، یکی از راهکارهای قابل استفاده در FortiGate، راه‌اندازی SSL-VPN است. با استفاده از SSL-VPN، کاربران می‌توانند از راه دور و بر اساس سطح دسترسی تعریف‌ شده، به شبکه و سرویس‌های سازمان متصل شوند.

 در FortiGate، دسترسی SSL-VPN را می‌توانیم در دو حالت Web Mode و Tunnel Mode پیاده‌سازی کنیم. در Web Mode، کاربر از طریق مرورگر و Web Portal به منابع مشخص‌ شده دسترسی پیدا می‌کند؛ در حالی که در Tunnel Mode، با استفاده از FortiClient یک تانل VPN ایجاد شده و امکان دسترسی به منابع مجاز شبکه فراهم می‌شود.


در این مقاله رسیس، ابتدا با نحوه عملکرد SSL-VPN در FortiGate و تفاوت Web Mode و Tunnel Mode آشنا می‌شویم، سپس پیش‌نیازها و مراحل کلی راه‌اندازی و پیکربندی SSL-VPN، نحوه اتصال FortiClient و روش بررسی مشکلات رایج اتصال را بررسی می‌کنیم. در ادامه نیز ویدئوی عملی راه‌اندازی SSL-VPN در FortiGate با FortiClient ارائه می‌شود.

 

ویدئوی آموزش راه‌اندازی SSL-VPN در FortiGate با FortiClient
در ویدئوی زیر، آموزش راه اندازی SSL-VPN روی فورتی گیت با FortiClient و ایجاد دسترسی کاربران در دو حالت Web Mode و Tunnel Mode به‌صورت عملی نمایش داده شده‌است.
این آموزش براساس محیط FortiOS 5.6 تهیه شده و مراحل آن ممکن است در نسخه‌های جدید FortiOS متفاوت باشد.

 

SSL-VPN در FortiGate چگونه کار می‌کند؟

در یک سناریوی SSL-VPN، FortiGate به‌عنوان نقطه اتصال کاربران خارج از شبکه به زیرساخت سازمان عمل می‌کند. کاربر پس از احراز هویت، بر اساس تنظیمات دسترسی و Policyهای تعریف‌ شده، می‌تواند به منابع مشخصی از شبکه داخلی دسترسی پیدا کند. نوع این دسترسی به روش پیاده‌سازی SSL-VPN و تنظیمات انجام‌ شده در FortiGate بستگی دارد.

 

در این معماری، FortiGate وظیفه مدیریت اتصال VPN، احراز هویت کاربران، اعمال سیاست‌های دسترسی و کنترل ترافیک را بر عهده دارد. در Tunnel Mode، کاربر با استفاده از FortiClient به FortiGate متصل می‌شود و یک تانل VPN ایجاد می‌کند؛ در حالی که در Web Mode، دسترسی کاربر از طریق مرورگر و Web Portal انجام می‌شود.

برای مثال، در یک سناریوی سازمانی می‌توانیم دسترسی کاربر خارج از شبکه را به منابع داخلی مانند سرورها یا سرویس‌های مشخص محدود کنیم. در صورتی که Tunnel Mode به‌گونه‌ای پیکربندی شود که Split Tunneling غیر فعال باشد، ترافیک اینترنت کاربر نیز از مسیر FortiGate عبور می‌کند. در این حالت، سازمان می‌تواند Policyهای امنیتی خود را روی ترافیک عبوری اعمال و آن را مطابق سیاست‌های امنیتی شبکه کنترل کند.

 

به‌صورت کلی، مسیر ارتباط در این سناریو به شکل زیر است:

 

 

در ادامه، تفاوت دو روش Web Mode و Tunnel Mode و نحوه استفاده از هرکدام در سناریوهای SSL-VPN بررسی می‌شود.

 

همچنین برای آشنایی بیشتر با مفهوم SSL-VPN و کاربردهای آن، می‌توانید مقاله «SSL-VPN چیست و چه کاربردی دارد؟» را مطالعه کنید.

 

تفاوت Web Mode و Tunnel Mode در SSL-VPN

FortiGate امکان ارائه دسترسی SSL-VPN به کاربران را در دو حالت Web Mode و Tunnel Mode فراهم می‌کند. انتخاب بین این دو روش به نوع دسترسی مورد نیاز کاربر، منابعی که باید در اختیار او قرار گیرد و نحوه مدیریت ترافیک شبکه بستگی دارد.

 

Web Mode چیست؟

در Web Mode، کاربر بدون نیاز به نصب FortiClient و از طریق مرورگر به Web Portal مربوط به SSL-VPN متصل می‌شود. پس از ورود به پورتال، کاربر می‌تواند به منابعی که Administrator در قالب Bookmark یا سرویس‌های قابل دسترسی تعریف کرده است، دسترسی پیدا کند.

این روش برای سناریوهایی مناسب است که کاربر تنها به چند سرویس یا منبع مشخص نیاز دارد و قرار نیست یک اتصال کامل به شبکه داخلی برقرار کند.

 

Tunnel Mode چیست؟

در Tunnel Mode، کاربر با استفاده از FortiClient یک تانل VPN بین دستگاه خود و FortiGate ایجاد می‌کند. پس از برقراری اتصال، ترافیک کاربر مطابق تنظیمات VPN و Firewall Policyهای FortiGate مسیریابی و کنترل می‌شود و کاربر می‌تواند به منابع مجاز شبکه داخلی دسترسی پیدا کند.

در این حالت، FortiClient به‌عنوان VPN Client روی دستگاه کاربر نصب می‌شود و اطلاعاتی مانند آدرس FortiGate، پورت SSL-VPN و اطلاعات احراز هویت برای برقراری اتصال استفاده می‌شود.

 

Web Mode و Tunnel Mode چه تفاوتی دارند؟

ویژگیWeb ModeTunnel Mode
روش اتصالمرورگرFortiClient
نیاز به نصب Clientندارددارد
ایجاد VPN Tunnelخیربله
نوع دسترسیمنابع و سرویس‌های تعریف‌ شده در Web Portalمنابع مجاز شبکه از طریق VPN Tunnel
مناسب برایدسترسی محدود به سرویس‌های مشخصدسترسی گسترده‌تر به منابع شبکه
کنترل مسیر ترافیک اینترنتمحدودوابسته به تنظیمات Split Tunneling

 

کدام حالت برای سناریوی شما مناسب است؟

اگر کاربران تنها به چند سرویس مشخص مانند یک وب‌سایت داخلی یا سرویس خاص نیاز دارند، Web Mode می‌تواند گزینه مناسبی باشد. اما اگر هدف، ایجاد یک اتصال VPN برای دسترسی کاربران راه دور به منابع شبکه داخلی است، Tunnel Mode و استفاده از FortiClient اغلب انتخاب مناسب‌تری است.

در این آموزش تنظیمات SSL-VPN روی فایروال FortiGate، هر دو حالت Web Mode و Tunnel Mode پیکربندی شده‌اند. در ادامه، نحوه تنظیم SSL-VPN در FortiGate و سپس اتصال کاربران در هر یک از این دو حالت بررسی می‌شود.

 

پیش‌ نیازهای راه‌اندازی SSL-VPN در FortiGate

پیش از شروع راه اندازی ssl vpn در فورتی گیت، باید برخی تنظیمات و اطلاعات مورد نیاز را آماده کنید. آماده بودن این موارد باعث می‌شود فرایند راه‌اندازی و تست اتصال کاربران بدون وقفه انجام شود.

 

۱- دسترسی مدیریتی به FortiGate

برای پیکربندی SSL-VPN، باید به FortiGate دسترسی مدیریتی داشته باشید و بتوانید تنظیمات مربوط به VPN، کاربران، Portal و Firewall Policyها را تغییر دهید.

 

۲- دسترسی FortiGate از خارج شبکه

FortiGate باید از طریق یک Interface قابل دسترسی از خارج شبکه، مانند Interface متصل به WAN، امکان دریافت اتصال‌های SSL-VPN را داشته باشد. همچنین باید پورت مورد استفاده برای SSL-VPN در مسیر شبکه و تجهیزات امنیتی بالادستی، در صورت وجود، قابل دسترسی باشد.

 

۳- مشخص بودن شبکه و منابع داخلی

پیش از ایجاد Policyهای دسترسی، باید مشخص باشد کاربران VPN به کدام شبکه‌ها یا منابع داخلی نیاز دارند. برای مثال، ممکن است هدف از راه‌اندازی SSL-VPN، دسترسی کاربران ریموت به یک Subnet مشخص، سرور داخلی یا سرویس خاصی باشد.

 

۴- ایجاد User و User Group

برای احراز هویت کاربران، باید Userهای مورد نیاز ایجاد شده یا از یک منبع احراز هویت مناسب استفاده شود. در این آموزش، یک Local User ایجاد شده و سپس در یک User Group مربوط به SSL-VPN قرار می‌گیرد.

 

 

۵- تعیین IP Range کاربران VPN

در حالت Tunnel Mode، کاربران پس از برقراری اتصال VPN به یک IP Address از محدوده تعریف‌ شده برای VPN اختصاص داده می‌شوند. بنابراین باید IP Range مناسب برای کاربران SSL-VPN در نظر گرفته شود.

 

۶- تنظیم VPN Portal

باید مشخص شود کاربران پس از اتصال به SSL-VPN به چه نوع دسترسی نیاز دارند. بسته به سناریو، می‌توانید Web Mode، Tunnel Mode یا قابلیت‌های مورد نیاز هر دو حالت را در VPN Portal تنظیم کنید.

 

۷- آماده بودن FortiClient برای Tunnel Mode

اگر قرار است کاربران از Tunnel Mode استفاده کنند، باید FortiClient روی دستگاه آن‌ها نصب و آماده ایجاد اتصال SSL-VPN باشد. می‌توانید آخرین نسخه موجود این نرم‌افزار را از صفحه دانلود forticlient دریافت کنید.

 

۸- داشتن Certificate مناسب

SSL-VPN برای ایجاد یک ارتباط امن به Certificate نیاز دارد. در سناریوی آموزشی این صفحه از Certificate پیش‌فرض استفاده شده‌است؛ با این حال، برای محیط‌های عملیاتی و سازمانی، استفاده از Certificate معتبر و متناسب با نام دامنه سرویس توصیه می‌شود.

 

۹- ایجاد Firewall Policy و Routing

در نهایت، باید مسیر دسترسی کاربران VPN به منابع داخلی مشخص باشد و Firewall Policyهای لازم برای کنترل این دسترسی تعریف شوند. اگر کاربران VPN نیاز به دسترسی به اینترنت نیز داشته باشند، Policy و تنظیمات Routing مورد نیاز آن نیز باید در نظر گرفته شود.

 

چک‌لیست پیش از شروع:
☐ دسترسی مدیریتی به FortiGate
☐ رابط (Interface) قابل دسترسی از خارج شبکه
☐ مشخص بودن شبکه‌ها و منابع داخلی
☐ User و User Group
☐ مشخص بودن IP Range کاربران VPN
☐  تنظیم VPN Portal
☐  داشتن Certificate معتبر
☐ آماده بودن FortiClient برای Tunnel Mode
☐  ایجاد Firewall Policy و Routing مورد نیاز

 

مراحل کلی راه‌اندازی SSL-VPN در FortiGate

فرایند راه‌اندازی SSL-VPN در FortiGate شامل چند مرحله اصلی است که باید به ترتیب انجام شوند. جزئیات هر مرحله در ادامه توضیح داده می‌شود، اما به‌صورت کلی مسیر پیکربندی به شکل زیر است:

  1. ایجاد User: ایجاد حساب کاربری برای احراز هویت کاربران SSL-VPN
  2. ایجاد User Group: ساخت یک گروه و اضافه کردن کاربران مورد نظر به آن.
  3. تنظیم VPN Portal: مشخص کردن نوع دسترسی کاربران و قابلیت‌های Web Mode و Tunnel Mode.
  4. پیکربندی SSL-VPN Settings: تعیین Interface، پورت اتصال، Certificate، IP Range و تنظیمات احراز هویت.
  5. ایجاد Address Object: تعریف شبکه داخلی یا منابعی که کاربران VPN باید به آن‌ها دسترسی داشته باشند.
  6. ایجاد Firewall Policy: تعریف Policyهای لازم برای کنترل دسترسی کاربران SSL-VPN به شبکه داخلی و در صورت نیاز اینترنت.
  7. برقراری اتصال: اتصال کاربران از طریق Web Mode یا FortiClient در Tunnel Mode.
  8. بررسی و Monitoring: مشاهده کاربران متصل و بررسی وضعیت Sessionها از طریق SSL-VPN Monitor.

 

در این آموزش، ابتدا تنظیمات مورد نیاز در FortiGate انجام می‌شود و سپس نحوه اتصال کاربران در Web Mode و Tunnel Mode بررسی خواهد شد.

 

آموزش پیکربندی SSL-VPN در FortiGate

در این سناریو، کاربران خارج از شبکه از طریق SSL-VPN به FortiGate متصل می‌شوند و براساس دسترسی‌های تعریف‌ شده، امکان دسترسی به منابع شبکه داخلی و اینترنت را خواهند داشت.

 

توجه درباره نسخه FortiOS: مراحل پیکربندی نمایش‌داده‌ شده در ویدئوی این آموزش بر اساس FortiOS 5.6 تهیه شده‌است. ممکن است مسیر منوها، نام گزینه‌ها یا برخی تنظیمات در نسخه‌های جدید FortiOS متفاوت باشد. در صورت استفاده از نسخه دیگری، تنظیمات را با مستندات همان نسخه تطبیق دهید.

 

مرحله ۱: ایجاد User برای SSL-VPN

ابتدا باید کاربری ایجاد شود که بتواند با استفاده از اطلاعات احراز هویت خود به SSL-VPN متصل شود. برای این کار، در FortiGate به بخش User & Authentication یا بخش مرتبط با تعریف کاربران بروید و یک Local User ایجاد کنید.

 

مرحله ۲: ایجاد User Group

پس از ایجاد User، یک User Group برای کاربران SSL-VPN ایجاد و کاربر مورد نظر را به این گروه اضافه کنید.

 

استفاده از User Group باعث می‌شود بتوانید دسترسی کاربران را در مراحل بعدی، به‌ویژه هنگام تنظیم Authentication/Portal Mapping و ایجاد Firewall Policy، به‌صورت گروهی مدیریت کنید.

 

مرحله ۳: تنظیم VPN Portal

در مرحله بعد باید VPN Portal مربوط به کاربران را تنظیم کنید. در سناریوی این آموزش، پورتال Full Access انتخاب شده‌است که امکان استفاده از قابلیت‌های Web Mode و Tunnel Mode را فراهم می‌کند.

در تنظیمات VPN Portal باید نحوه دسترسی کاربران و مسیر عبور ترافیک را متناسب با نیاز سازمان مشخص کنید.

 

اگر گزینه Split Tunneling غیر فعال باشد، ترافیک اینترنت کاربران در حالت Tunnel Mode نیز از مسیر FortiGate عبور می‌کند. این مدل به سازمان اجازه می‌دهد Policyهای امنیتی خود را روی ترافیک عبوری اعمال کند.

 

در بخش Source IP Pools می‌توانید محدوده IP مورد استفاده کاربران VPN را مشخص کنید. همچنین در بخش Predefined Bookmarks می‌توانید دسترسی به منابع مشخصی از شبکه داخلی را برای کاربران Web Mode تعریف کنید.

 

نکته امنیتی: انتخاب Full Access و غیر فعال کردن Split Tunneling باید براساس نیاز واقعی سازمان انجام شود. در محیط‌های عملیاتی، بهتر است دسترسی کاربران مطابق اصل Least Privilege محدود شود و تنها منابع موردنیاز در اختیار آن‌ها قرار گیرد.

 

مرحله ۴: پیکربندی SSL-VPN Settings

در مرحله بعد، تنظیمات اصلی SSL-VPN را در FortiGate انجام دهید. در سناریوی این آموزش، Interface متصل به شبکه خارجی یا WAN به‌عنوان Interface دریافت‌ کننده اتصال‌های SSL-VPN انتخاب شده‌است.

سپس پورت مورد استفاده برای SSL-VPN مشخص می‌شود. در ویدئوی این آموزش، پورت ۱۰۴۴۳ انتخاب شده‌است تا از تداخل احتمالی با سایر سرویس‌ها جلوگیری شود.

در بخش دسترسی نیز می‌توانید مشخص کنید اتصال‌های SSL-VPN از چه مبدأهایی پذیرفته شوند. در سناریوی آموزشی، دسترسی از هر Host مجاز در نظر گرفته شده‌است.

 

برای Certificate نیز می‌توانید از Certificate پیش‌فرض استفاده کنید؛ با این حال، برای محیط‌های عملیاتی و سازمانی، استفاده از Certificate معتبر و متناسب با دامنه سرویس توصیه می‌شود.

در بخش تنظیمات Tunnel Mode، IP Range مورد استفاده کاربران VPN مشخص می‌شود. سپس در قسمت Authentication/Portal Mapping، User Group ایجاد شده را به VPN Portal مورد نظر متصل کنید تا کاربران این گروه پس از احراز هویت، تنظیمات پورتال مربوطه را دریافت کنند.

 

 

مرحله ۵: ایجاد Address Object برای شبکه داخلی

برای کنترل دسترسی کاربران VPN به شبکه داخلی، ابتدا باید شبکه مقصد را در FortiGate تعریف کنید. به بخش Policy & Objects > Addresses بروید و یک Address Object برای شبکه داخلی ایجاد کنید. در این تنظیمات، نوع آدرس را متناسب با سناریو روی IP/Netmask قرار دهید، Subnet یا IP Range شبکه داخلی را وارد کنید و Interface متصل به شبکه داخلی را مشخص کنید.

این Address Object در مرحله بعد به‌عنوان مقصد Firewall Policy مورد استفاده قرار می‌گیرد.

 

مرحله ۶: ایجاد Firewall Policy برای دسترسی به شبکه داخلی

پس از تعریف شبکه داخلی، باید یک Firewall Policy برای کنترل دسترسی کاربران متصل به SSL-VPN ایجاد کنید.

در این Policy، Interface ورودی مربوط به SSL-VPN و Interface خروجی متصل به شبکه داخلی را مشخص کنید. سپس User Group مربوط به SSL-VPN را به‌عنوان منبع دسترسی در نظر بگیرید و Address Object شبکه داخلی را به‌عنوان مقصد انتخاب کنید.

 

سرویس‌های قابل دسترسی نیز باید براساس نیاز واقعی کاربران تعیین شوند. در سناریوی آموزشی، دسترسی گسترده‌تری در نظر گرفته شده‌است؛ اما در محیط عملیاتی بهتر است تنها سرویس‌ها و منابع مورد نیاز کاربران مجاز شوند.

تنظیم NAT نیز باید متناسب با معماری شبکه و نیاز به دسترسی به منابع داخلی انجام شود.

 

مرحله ۷: ایجاد Firewall Policy برای دسترسی به اینترنت

اگر قرار است ترافیک اینترنت کاربران متصل به SSL-VPN نیز از FortiGate عبور کند، باید Policy مورد نیاز برای دسترسی به اینترنت ایجاد شود.

 

باید Source و Destination براساس نیاز دسترسی کاربران تعریف شود و تنظیمات امنیتی و NAT نیز متناسب با معماری شبکه انجام می‌شود.

در صورتی که Split Tunneling غیر فعال باشد، ترافیک اینترنت کاربر از تونل VPN عبور کرده و وارد مسیر Policyهای FortiGate می‌شود. بنابراین می‌توانید  Security Profileهای مورد نیاز مانند آنتی‌ویروس، IPS یا Web Filtering را نیز مطابق سیاست امنیتی سازمان روی ترافیک اعمال کرد.

نکته: تنظیمات Firewall Policy، NAT و Security Profile باید براساس معماری واقعی شبکه انجام شود. مقادیر استفاده‌ شده در سناریوی این آموزش را بدون بررسی شرایط شبکه خود به‌صورت مستقیم در محیط عملیاتی اعمال نکنید.

 

آموزش اتصال به SSL-VPN در Web Mode

در Web Mode، کاربران بدون نیاز به نصب FortiClient و از طریق مرورگر به SSL-VPN متصل می‌شوند. پس از احراز هویت، کاربر وارد Web Portal مربوط به SSL-VPN می‌شود و می‌تواند براساس دسترسی‌های تعریف‌ شده، به منابع و سرویس‌های مجاز دسترسی پیدا کند.

 

مرحله ۱: ورود به SSL-VPN Web Portal

برای اتصال در Web Mode، آدرس FortiGate و پورت SSL-VPN را در مرورگر وارد کنید. در سناریوی این آموزش، پورت SSL-VPN روی ۱۰۴۴۳ تنظیم شده‌است؛ بنابراین آدرس اتصال باید با پورت پیکربندی‌ شده در FortiGate مطابقت داشته باشد.

پس از باز شدن صفحه ورود، نام کاربری و رمز عبوری را که برای SSL-VPN تعریف شده‌است، را وارد کنید.

 

مرحله ۲: دسترسی به Web Portal

پس از احراز هویت موفق، Web Portal مربوط به کاربر نمایش داده می‌شود. محتوای این صفحه به تنظیمات VPN Portal و سطح دسترسی کاربر بستگی دارد.

 

در این سناریو، با انتخاب Bookmark تعریف‌ شده، کاربر می‌تواند به یک منبع داخلی در شبکه سازمان دسترسی پیدا کند. برای مثال، می‌توانید دسترسی به یک سرویس تحت وب داخلی یا رابط مدیریتی FortiGate را از طریق HTTPS در اختیار کاربر قرار دهید.

 

مرحله ۳: استفاده از Quick Connection

در صورت فعال بودن قابلیت‌های مربوطه، کاربران می‌توانند از Quick Connection برای دسترسی به سرویس‌های مشخصی استفاده کنند.

برای مثال، می‌توانید یک URL را وارد و گزینه Launch را انتخاب کنید تا سرویس مورد نظر در مرورگر باز شود. بسته به تنظیمات Web Portal، امکان استفاده از سرویس‌هایی مانند SSH نیز وجود دارد.

نکته: قابلیت‌ها و سرویس‌های قابل استفاده در Web Mode به تنظیمات VPN Portal و نسخه FortiOS مورد استفاده بستگی دارند. بنابراین ممکن است رابط کاربری یا گزینه‌های قابل دسترس در نسخه‌های جدید با محیط نمایش‌داده‌ شده در ویدئوی این صفحه متفاوت باشد.

 

مرحله ۴: مشاهده کاربران متصل به SSL-VPN

برای بررسی وضعیت کاربران متصل، می‌توانید  از بخش SSL-VPN Monitor در FortiGate استفاده کنید. این بخش اطلاعاتی درباره Sessionهای فعال و کاربران متصل ارائه می‌دهد و برای بررسی وضعیت اتصال کاربران نیز کاربرد دارد.

در صورتی که کاربر پس از ورود به Web Portal به منابع مورد نظر دسترسی نداشته باشد، باید تنظیمات VPN Portal، Bookmarkها و Firewall Policyهای مربوط به دسترسی را بررسی کنید.

 

آموزش اتصال FortiClient به SSL-VPN در Tunnel Mode

در Tunnel Mode، کاربر با استفاده از FortiClient یک اتصال VPN بین دستگاه خود و FortiGate ایجاد می‌کند. پس از برقراری اتصال، ترافیک کاربر براساس تنظیمات SSL-VPN، VPN Portal و Firewall Policyهای FortiGate مدیریت می‌شود و کاربر می‌تواند به منابع مجاز شبکه داخلی دسترسی پیدا کند.

پیش از شروع، مطمئن شوید تنظیمات SSL-VPN در FortiGate انجام شده و User، User Group، VPN Portal، IP Range و Firewall Policyهای مورد نیاز ایجاد شده‌اند.

 

FortiClient را از کجا دانلود کنیم؟

برای اتصال به SSL-VPN در حالت Tunnel Mode، باید FortiClient را روی دستگاه خود نصب کنید. برای دریافت آخرین نسخه موجود FortiClient، می‌توانید به صفحه دانلود forticlient vpn مراجعه کنید.

نکته: پیش از نصب، سازگاری نسخه FortiClient با سیستم‌عامل دستگاه و نسخه FortiOS مورد استفاده در شبکه را بررسی کنید.

 

نصب FortiClient

پس از دریافت نسخه مناسب FortiClient، نرم‌افزار را روی دستگاه خود نصب کنید. مراحل نصب ممکن است بر اساس سیستم‌عامل و نسخه FortiClient متفاوت باشد.

پس از نصب موفق، FortiClient را اجرا کنید و وارد بخش مربوط به Remote Access شوید تا یک اتصال جدید SSL-VPN ایجاد کنید.

 

ایجاد اتصال SSL-VPN در FortiClient

برای ایجاد یک Connection جدید، گزینه مربوط به افزودن اتصال یا New Connection را انتخاب کنید و نوع VPN را روی SSL-VPN قرار دهید.

در این مرحله باید اطلاعاتی را که با تنظیمات SSL-VPN در FortiGate مطابقت دارند وارد کنید.

 

وارد کردن Remote Gateway و Port

در قسمت Remote Gateway، آدرس IP یا نام دامنه‌ای را وارد کنید که FortiGate از طریق آن برای کاربران خارج از شبکه قابل دسترسی است.

 

اگر برای SSL-VPN یک پورت اختصاصی تنظیم شده‌است، گزینه Customize Port را فعال کرده و همان پورت را وارد کنید. در این آموزش، پورت SSL-VPN روی ۱۰۴۴۳ تنظیم شده‌است.

بنابراین، آدرس Gateway و Port وارد شده در FortiClient باید با تنظیمات SSL-VPN در FortiGate مطابقت داشته باشد.

 

نکته: اگر Remote Gateway یا Port اشتباه وارد شود، FortiClient نمی‌تواند به FortiGate متصل شود. در صورت بروز مشکل، ابتدا آدرس Gateway، پورت SSL-VPN و دسترسی FortiGate از خارج شبکه را بررسی کنید.

 

 

ورود با Username و Password

پس از وارد کردن تنظیمات Connection، نام کاربری و رمز عبوری را وارد کنید که برای دسترسی SSL-VPN در FortiGate تعریف شده‌است.

اطلاعات احراز هویت باید با User و User Groupای که در تنظیمات SSL-VPN و Portal Mapping تعریف شده‌اند، مطابقت داشته باشند.

 

پس از انتخاب گزینه Connect، FortiClient تلاش می‌کند اتصال VPN را برقرار کند. اگر تنظیمات FortiGate و اطلاعات وارد شده صحیح باشند، اتصال SSL-VPN برقرار خواهد شد.

 

بررسی اتصال FortiClient در FortiGate

پس از برقراری موفقیت‌آمیز اتصال، می‌توانید وضعیت کاربر را در FortiGate بررسی کنید.

برای این کار، به بخش SSL-VPN Monitor بروید. در این قسمت می‌توانید Sessionهای فعال و کاربران متصل به SSL-VPN را مشاهده کنید.

در صورت برقراری اتصال، کاربر باید در فهرست Sessionهای فعال نمایش داده شود. در این مرحله می‌توانید وضعیت اتصال را بررسی کرده و در صورت نیاز، دسترسی کاربر به منابع داخلی یا اینترنت را آزمایش کنید.

 

نکات مهم برای اتصال موفق به SSL-VPN

اگر FortiClient به SSL-VPN متصل نمی‌شود، موارد زیر را بررسی کنید:

  • آدرس Remote Gateway صحیح باشد.
  • پورت وارد شده در FortiClient با پورت SSL-VPN در FortiGate یکسان باشد.
  • User و Password صحیح باشند.
  • User در User Group مربوط به SSL-VPN قرار داشته باشد.
  • User Group به VPN Portal مناسب Mapping شده باشد.
  • IP Range مربوط به کاربران VPN به‌درستی تنظیم شده باشد.
  • Firewall Policy لازم برای دسترسی کاربر ایجاد شده باشد.
  • FortiGate از طریق اینترنت قابل دسترسی باشد.
  • Certificate و تنظیمات SSL-VPN مشکلی نداشته باشند.
  • در صورت نیاز، وضعیت Session در SSL-VPN Monitor بررسی شود.

 

مشکلات رایج FortiClient VPN و SSL-VPN در FortiGate

گاهی ممکن است پس از پیکربندی SSL-VPN در FortiGate، کاربر نتواند به VPN متصل شود یا پس از برقراری اتصال، به منابع شبکه داخلی دسترسی نداشته باشد. در چنین شرایطی، بررسی تنظیمات FortiClient، SSL-VPN، احراز هویت، پورت اتصال و Firewall Policy می‌تواند به شناسایی مشکل کمک کند.

 

چرا FortiClient VPN وصل نمی‌شود؟

اگر FortiClient نمی‌تواند اتصال SSL-VPN را برقرار کند، ابتدا باید آدرس Remote Gateway و پورت SSL-VPN را بررسی کنید. این اطلاعات باید دقیقاً با تنظیمات SSL-VPN در FortiGate مطابقت داشته باشند.

در مرحله بعد، بررسی کنید FortiGate از طریق اینترنت قابل دسترسی باشد و Interface مربوط به SSL-VPN روی Interface صحیح تنظیم شده باشد. همچنین User و Password وارد شده را بررسی کنید و مطمئن شوید کاربر در User Group مربوط به SSL-VPN قرار دارد و این گروه به VPN Portal مناسب Mapping شده است.

اگر اتصال همچنان برقرار نمی‌شود، بررسی وضعیت Sessionها در SSL-VPN Monitor و لاگ‌های FortiGate می‌تواند اطلاعات بیشتری درباره علت خطا ارائه دهد.

 

خطای SSL در SSL-VPN

خطاهای SSL ممکن است به دلایل مختلفی از جمله مشکل Certificate، ناسازگاری تنظیمات SSL یا تفاوت نسخه FortiClient و FortiOS ایجاد شوند.

اگر هنگام اتصال با خطای SSL مواجه شدید، ابتدا Certificate مورد استفاده برای SSL-VPN و اعتبار آن را بررسی کنید. همچنین مطمئن شوید تنظیمات امنیتی SSL در FortiGate با نسخه FortiClient مورد استفاده سازگار است.

در محیط‌های عملیاتی، استفاده از Certificate معتبر و متناسب با دامنه سرویس می‌تواند از بروز برخی خطاهای مربوط به اعتبارسنجی Certificate جلوگیری کند.

 

مشکل Port و دسترسی به FortiGate

اگر FortiClient نمی‌تواند به FortiGate متصل شود، ممکن است پورت SSL-VPN از سمت کاربر قابل دسترسی نباشد.

ابتدا بررسی کنید پورتی که در FortiClient وارد کرده‌اید با پورت تنظیم‌ شده برای SSL-VPN در FortiGate یکسان باشد. برای مثال، اگر SSL-VPN روی پورت ۱۰۴۴۳ تنظیم شده‌است، همین پورت باید در Connection مربوط به FortiClient نیز استفاده شود.

همچنین باید بررسی کنید پورت مورد نظر در مسیر ارتباطی، تجهیزات شبکه یا Firewallهای بالادستی مسدود نشده باشد و FortiGate بتواند Connectionهای ورودی SSL-VPN را دریافت کند.

 

مشکل Authentication و ورود کاربر

اگر کاربر به صفحه ورود SSL-VPN دسترسی دارد اما احراز هویت انجام نمی‌شود، تنظیمات User و User Group را بررسی کنید. مطمئن شوید:

  • نام کاربری و رمز عبور صحیح هستند.
  • User فعال است.
  • User در User Group مربوط به SSL-VPN قرار دارد.
  • User Group به VPN Portal مناسب Mapping شده‌است.
  • روش Authentication انتخاب‌شده با نوع User مورد استفاده مطابقت دارد.

در صورت استفاده از سرویس‌های احراز هویت خارجی مانند LDAP یا RADIUS، تنظیمات مربوط به آن سرویس نیز باید بررسی شود.

 

مشکل Firewall Policy و دسترسی به شبکه داخلی

ممکن است اتصال SSL-VPN با موفقیت برقرار شود، اما کاربر پس از اتصال نتواند به منابع شبکه داخلی دسترسی پیدا کند. در این حالت، احتمالاً مشکل از Firewall Policy یا تنظیمات شبکه و Routing است.

ابتدا بررسی کنید Policy مورد نیاز برای ترافیک ورودی از SSL-VPN به شبکه داخلی ایجاد شده باشد. سپس Interface ورودی و خروجی، Source، Destination و User Group را بررسی کنید.

همچنین مطمئن شوید شبکه داخلی به‌درستی به‌عنوان Address Object تعریف شده و Firewall Policy مقصد صحیحی دارد. در صورت نیاز، Routing و تنظیمات NAT را نیز بررسی کنید.

اگر Split Tunneling غیر فعال است و کاربر باید به اینترنت نیز دسترسی داشته باشد، باید Policy مناسب برای عبور ترافیک اینترنت از FortiGate نیز وجود داشته باشد.

 

نکته: برای عیب‌یابی دقیق، بهتر است بررسی تنظیمات را از لایه اتصال شروع کنید و به‌ترتیب به سراغ Port، Authentication، VPN Portal و در نهایت Firewall Policy و Routing بروید. این روش کمک می‌کند علت مشکل سریع‌تر مشخص شود.

 

سوالات متداول درباره SSL-VPN در FortiGate و FortiClient

SSL-VPN در FortiGate چیست؟

SSL-VPN قابلیتی در FortiGate است که امکان ایجاد دسترسی امن از راه دور به منابع شبکه را برای کاربران فراهم می‌کند. کاربران می‌توانند بر اساس تنظیمات انجام‌ شده در FortiGate، از طریق Web Mode یا Tunnel Mode به منابع مجاز دسترسی داشته باشند.

در Web Mode، کاربر از طریق مرورگر و Web Portal به سرویس‌ها و منابعی که برای او تعریف شده‌اند دسترسی پیدا می‌کند و نیازی به نصب FortiClient ندارد.

در Tunnel Mode، کاربر با استفاده از FortiClient یک تانل VPN ایجاد می‌کند و براساس تنظیمات SSL-VPN و Firewall Policyهای FortiGate به منابع مجاز شبکه دسترسی خواهد داشت.

خیر. اگر SSL-VPN در حالت Web Mode پیکربندی شده باشد، کاربر می‌تواند از طریق مرورگر به Web Portal متصل شود. اما برای استفاده از Tunnel Mode، به یک VPN Client مانند FortiClient نیاز است.

پورت SSL-VPN پورتی است که FortiGate برای دریافت Connectionهای SSL-VPN روی آن Listen می‌کند. این پورت باید در FortiClient نیز به‌درستی تنظیم شود.

در این آموزش به عنوان مثال پورت SSL-VPN روی ۱۰۴۴۳ تنظیم شده‌است؛ اما پورت مورد استفاده در هر محیط می‌تواند براساس طراحی شبکه و تنظیمات FortiGate متفاوت باشد.

برای مشاهده کاربران و Sessionهای فعال SSL-VPN، می‌توانید در FortiGate به بخش SSL-VPN Monitor مراجعه کنید. این بخش امکان بررسی وضعیت کاربران متصل و Sessionهای فعال را فراهم می‌کند.

بله. در Tunnel Mode می‌توانید تنظیمات SSL-VPN را به‌گونه‌ای انجام دهید که ترافیک اینترنت کاربران نیز از مسیر FortiGate عبور کند.

برای این کار، تنظیمات Split Tunneling، Routing و Firewall Policyهای مورد نیاز باید به‌درستی پیکربندی شوند. در این حالت، سازمان می‌تواند Policyهای امنیتی تعریف‌ شده در FortiGate را روی ترافیک کاربران اعمال کند.