اگر کاربران خارج از سازمان نیاز داشته باشند به منابع داخلی شبکه دسترسی پیدا کنند، یکی از راهکارهای قابل استفاده در FortiGate، راهاندازی SSL-VPN است. با استفاده از SSL-VPN، کاربران میتوانند از راه دور و بر اساس سطح دسترسی تعریف شده، به شبکه و سرویسهای سازمان متصل شوند.
در FortiGate، دسترسی SSL-VPN را میتوانیم در دو حالت Web Mode و Tunnel Mode پیادهسازی کنیم. در Web Mode، کاربر از طریق مرورگر و Web Portal به منابع مشخص شده دسترسی پیدا میکند؛ در حالی که در Tunnel Mode، با استفاده از FortiClient یک تانل VPN ایجاد شده و امکان دسترسی به منابع مجاز شبکه فراهم میشود.
در این مقاله رسیس، ابتدا با نحوه عملکرد SSL-VPN در FortiGate و تفاوت Web Mode و Tunnel Mode آشنا میشویم، سپس پیشنیازها و مراحل کلی راهاندازی و پیکربندی SSL-VPN، نحوه اتصال FortiClient و روش بررسی مشکلات رایج اتصال را بررسی میکنیم. در ادامه نیز ویدئوی عملی راهاندازی SSL-VPN در FortiGate با FortiClient ارائه میشود.
ویدئوی آموزش راهاندازی SSL-VPN در FortiGate با FortiClient
در ویدئوی زیر، آموزش راه اندازی SSL-VPN روی فورتی گیت با FortiClient و ایجاد دسترسی کاربران در دو حالت Web Mode و Tunnel Mode بهصورت عملی نمایش داده شدهاست.
این آموزش براساس محیط FortiOS 5.6 تهیه شده و مراحل آن ممکن است در نسخههای جدید FortiOS متفاوت باشد.
SSL-VPN در FortiGate چگونه کار میکند؟
در یک سناریوی SSL-VPN، FortiGate بهعنوان نقطه اتصال کاربران خارج از شبکه به زیرساخت سازمان عمل میکند. کاربر پس از احراز هویت، بر اساس تنظیمات دسترسی و Policyهای تعریف شده، میتواند به منابع مشخصی از شبکه داخلی دسترسی پیدا کند. نوع این دسترسی به روش پیادهسازی SSL-VPN و تنظیمات انجام شده در FortiGate بستگی دارد.
در این معماری، FortiGate وظیفه مدیریت اتصال VPN، احراز هویت کاربران، اعمال سیاستهای دسترسی و کنترل ترافیک را بر عهده دارد. در Tunnel Mode، کاربر با استفاده از FortiClient به FortiGate متصل میشود و یک تانل VPN ایجاد میکند؛ در حالی که در Web Mode، دسترسی کاربر از طریق مرورگر و Web Portal انجام میشود.
برای مثال، در یک سناریوی سازمانی میتوانیم دسترسی کاربر خارج از شبکه را به منابع داخلی مانند سرورها یا سرویسهای مشخص محدود کنیم. در صورتی که Tunnel Mode بهگونهای پیکربندی شود که Split Tunneling غیر فعال باشد، ترافیک اینترنت کاربر نیز از مسیر FortiGate عبور میکند. در این حالت، سازمان میتواند Policyهای امنیتی خود را روی ترافیک عبوری اعمال و آن را مطابق سیاستهای امنیتی شبکه کنترل کند.
بهصورت کلی، مسیر ارتباط در این سناریو به شکل زیر است:

در ادامه، تفاوت دو روش Web Mode و Tunnel Mode و نحوه استفاده از هرکدام در سناریوهای SSL-VPN بررسی میشود.
همچنین برای آشنایی بیشتر با مفهوم SSL-VPN و کاربردهای آن، میتوانید مقاله «SSL-VPN چیست و چه کاربردی دارد؟» را مطالعه کنید.
تفاوت Web Mode و Tunnel Mode در SSL-VPN
FortiGate امکان ارائه دسترسی SSL-VPN به کاربران را در دو حالت Web Mode و Tunnel Mode فراهم میکند. انتخاب بین این دو روش به نوع دسترسی مورد نیاز کاربر، منابعی که باید در اختیار او قرار گیرد و نحوه مدیریت ترافیک شبکه بستگی دارد.
Web Mode چیست؟
در Web Mode، کاربر بدون نیاز به نصب FortiClient و از طریق مرورگر به Web Portal مربوط به SSL-VPN متصل میشود. پس از ورود به پورتال، کاربر میتواند به منابعی که Administrator در قالب Bookmark یا سرویسهای قابل دسترسی تعریف کرده است، دسترسی پیدا کند.
این روش برای سناریوهایی مناسب است که کاربر تنها به چند سرویس یا منبع مشخص نیاز دارد و قرار نیست یک اتصال کامل به شبکه داخلی برقرار کند.
Tunnel Mode چیست؟
در Tunnel Mode، کاربر با استفاده از FortiClient یک تانل VPN بین دستگاه خود و FortiGate ایجاد میکند. پس از برقراری اتصال، ترافیک کاربر مطابق تنظیمات VPN و Firewall Policyهای FortiGate مسیریابی و کنترل میشود و کاربر میتواند به منابع مجاز شبکه داخلی دسترسی پیدا کند.
در این حالت، FortiClient بهعنوان VPN Client روی دستگاه کاربر نصب میشود و اطلاعاتی مانند آدرس FortiGate، پورت SSL-VPN و اطلاعات احراز هویت برای برقراری اتصال استفاده میشود.
Web Mode و Tunnel Mode چه تفاوتی دارند؟
| ویژگی | Web Mode | Tunnel Mode |
| روش اتصال | مرورگر | FortiClient |
| نیاز به نصب Client | ندارد | دارد |
| ایجاد VPN Tunnel | خیر | بله |
| نوع دسترسی | منابع و سرویسهای تعریف شده در Web Portal | منابع مجاز شبکه از طریق VPN Tunnel |
| مناسب برای | دسترسی محدود به سرویسهای مشخص | دسترسی گستردهتر به منابع شبکه |
| کنترل مسیر ترافیک اینترنت | محدود | وابسته به تنظیمات Split Tunneling |
کدام حالت برای سناریوی شما مناسب است؟
اگر کاربران تنها به چند سرویس مشخص مانند یک وبسایت داخلی یا سرویس خاص نیاز دارند، Web Mode میتواند گزینه مناسبی باشد. اما اگر هدف، ایجاد یک اتصال VPN برای دسترسی کاربران راه دور به منابع شبکه داخلی است، Tunnel Mode و استفاده از FortiClient اغلب انتخاب مناسبتری است.
در این آموزش تنظیمات SSL-VPN روی فایروال FortiGate، هر دو حالت Web Mode و Tunnel Mode پیکربندی شدهاند. در ادامه، نحوه تنظیم SSL-VPN در FortiGate و سپس اتصال کاربران در هر یک از این دو حالت بررسی میشود.
پیش نیازهای راهاندازی SSL-VPN در FortiGate
پیش از شروع راه اندازی ssl vpn در فورتی گیت، باید برخی تنظیمات و اطلاعات مورد نیاز را آماده کنید. آماده بودن این موارد باعث میشود فرایند راهاندازی و تست اتصال کاربران بدون وقفه انجام شود.
۱- دسترسی مدیریتی به FortiGate
برای پیکربندی SSL-VPN، باید به FortiGate دسترسی مدیریتی داشته باشید و بتوانید تنظیمات مربوط به VPN، کاربران، Portal و Firewall Policyها را تغییر دهید.
۲- دسترسی FortiGate از خارج شبکه
FortiGate باید از طریق یک Interface قابل دسترسی از خارج شبکه، مانند Interface متصل به WAN، امکان دریافت اتصالهای SSL-VPN را داشته باشد. همچنین باید پورت مورد استفاده برای SSL-VPN در مسیر شبکه و تجهیزات امنیتی بالادستی، در صورت وجود، قابل دسترسی باشد.
۳- مشخص بودن شبکه و منابع داخلی
پیش از ایجاد Policyهای دسترسی، باید مشخص باشد کاربران VPN به کدام شبکهها یا منابع داخلی نیاز دارند. برای مثال، ممکن است هدف از راهاندازی SSL-VPN، دسترسی کاربران ریموت به یک Subnet مشخص، سرور داخلی یا سرویس خاصی باشد.
۴- ایجاد User و User Group
برای احراز هویت کاربران، باید Userهای مورد نیاز ایجاد شده یا از یک منبع احراز هویت مناسب استفاده شود. در این آموزش، یک Local User ایجاد شده و سپس در یک User Group مربوط به SSL-VPN قرار میگیرد.

۵- تعیین IP Range کاربران VPN
در حالت Tunnel Mode، کاربران پس از برقراری اتصال VPN به یک IP Address از محدوده تعریف شده برای VPN اختصاص داده میشوند. بنابراین باید IP Range مناسب برای کاربران SSL-VPN در نظر گرفته شود.
۶- تنظیم VPN Portal
باید مشخص شود کاربران پس از اتصال به SSL-VPN به چه نوع دسترسی نیاز دارند. بسته به سناریو، میتوانید Web Mode، Tunnel Mode یا قابلیتهای مورد نیاز هر دو حالت را در VPN Portal تنظیم کنید.
۷- آماده بودن FortiClient برای Tunnel Mode
اگر قرار است کاربران از Tunnel Mode استفاده کنند، باید FortiClient روی دستگاه آنها نصب و آماده ایجاد اتصال SSL-VPN باشد. میتوانید آخرین نسخه موجود این نرمافزار را از صفحه دانلود forticlient دریافت کنید.
۸- داشتن Certificate مناسب
SSL-VPN برای ایجاد یک ارتباط امن به Certificate نیاز دارد. در سناریوی آموزشی این صفحه از Certificate پیشفرض استفاده شدهاست؛ با این حال، برای محیطهای عملیاتی و سازمانی، استفاده از Certificate معتبر و متناسب با نام دامنه سرویس توصیه میشود.
۹- ایجاد Firewall Policy و Routing
در نهایت، باید مسیر دسترسی کاربران VPN به منابع داخلی مشخص باشد و Firewall Policyهای لازم برای کنترل این دسترسی تعریف شوند. اگر کاربران VPN نیاز به دسترسی به اینترنت نیز داشته باشند، Policy و تنظیمات Routing مورد نیاز آن نیز باید در نظر گرفته شود.
چکلیست پیش از شروع:
☐ دسترسی مدیریتی به FortiGate
☐ رابط (Interface) قابل دسترسی از خارج شبکه
☐ مشخص بودن شبکهها و منابع داخلی
☐ User و User Group
☐ مشخص بودن IP Range کاربران VPN
☐ تنظیم VPN Portal
☐ داشتن Certificate معتبر
☐ آماده بودن FortiClient برای Tunnel Mode
☐ ایجاد Firewall Policy و Routing مورد نیاز
مراحل کلی راهاندازی SSL-VPN در FortiGate
فرایند راهاندازی SSL-VPN در FortiGate شامل چند مرحله اصلی است که باید به ترتیب انجام شوند. جزئیات هر مرحله در ادامه توضیح داده میشود، اما بهصورت کلی مسیر پیکربندی به شکل زیر است:
- ایجاد User: ایجاد حساب کاربری برای احراز هویت کاربران SSL-VPN
- ایجاد User Group: ساخت یک گروه و اضافه کردن کاربران مورد نظر به آن.
- تنظیم VPN Portal: مشخص کردن نوع دسترسی کاربران و قابلیتهای Web Mode و Tunnel Mode.
- پیکربندی SSL-VPN Settings: تعیین Interface، پورت اتصال، Certificate، IP Range و تنظیمات احراز هویت.
- ایجاد Address Object: تعریف شبکه داخلی یا منابعی که کاربران VPN باید به آنها دسترسی داشته باشند.
- ایجاد Firewall Policy: تعریف Policyهای لازم برای کنترل دسترسی کاربران SSL-VPN به شبکه داخلی و در صورت نیاز اینترنت.
- برقراری اتصال: اتصال کاربران از طریق Web Mode یا FortiClient در Tunnel Mode.
- بررسی و Monitoring: مشاهده کاربران متصل و بررسی وضعیت Sessionها از طریق SSL-VPN Monitor.
در این آموزش، ابتدا تنظیمات مورد نیاز در FortiGate انجام میشود و سپس نحوه اتصال کاربران در Web Mode و Tunnel Mode بررسی خواهد شد.
آموزش پیکربندی SSL-VPN در FortiGate
در این سناریو، کاربران خارج از شبکه از طریق SSL-VPN به FortiGate متصل میشوند و براساس دسترسیهای تعریف شده، امکان دسترسی به منابع شبکه داخلی و اینترنت را خواهند داشت.
توجه درباره نسخه FortiOS: مراحل پیکربندی نمایشداده شده در ویدئوی این آموزش بر اساس FortiOS 5.6 تهیه شدهاست. ممکن است مسیر منوها، نام گزینهها یا برخی تنظیمات در نسخههای جدید FortiOS متفاوت باشد. در صورت استفاده از نسخه دیگری، تنظیمات را با مستندات همان نسخه تطبیق دهید.
مرحله ۱: ایجاد User برای SSL-VPN
ابتدا باید کاربری ایجاد شود که بتواند با استفاده از اطلاعات احراز هویت خود به SSL-VPN متصل شود. برای این کار، در FortiGate به بخش User & Authentication یا بخش مرتبط با تعریف کاربران بروید و یک Local User ایجاد کنید.
مرحله ۲: ایجاد User Group
پس از ایجاد User، یک User Group برای کاربران SSL-VPN ایجاد و کاربر مورد نظر را به این گروه اضافه کنید.
استفاده از User Group باعث میشود بتوانید دسترسی کاربران را در مراحل بعدی، بهویژه هنگام تنظیم Authentication/Portal Mapping و ایجاد Firewall Policy، بهصورت گروهی مدیریت کنید.
مرحله ۳: تنظیم VPN Portal
در مرحله بعد باید VPN Portal مربوط به کاربران را تنظیم کنید. در سناریوی این آموزش، پورتال Full Access انتخاب شدهاست که امکان استفاده از قابلیتهای Web Mode و Tunnel Mode را فراهم میکند.
در تنظیمات VPN Portal باید نحوه دسترسی کاربران و مسیر عبور ترافیک را متناسب با نیاز سازمان مشخص کنید.
اگر گزینه Split Tunneling غیر فعال باشد، ترافیک اینترنت کاربران در حالت Tunnel Mode نیز از مسیر FortiGate عبور میکند. این مدل به سازمان اجازه میدهد Policyهای امنیتی خود را روی ترافیک عبوری اعمال کند.
در بخش Source IP Pools میتوانید محدوده IP مورد استفاده کاربران VPN را مشخص کنید. همچنین در بخش Predefined Bookmarks میتوانید دسترسی به منابع مشخصی از شبکه داخلی را برای کاربران Web Mode تعریف کنید.
نکته امنیتی: انتخاب Full Access و غیر فعال کردن Split Tunneling باید براساس نیاز واقعی سازمان انجام شود. در محیطهای عملیاتی، بهتر است دسترسی کاربران مطابق اصل Least Privilege محدود شود و تنها منابع موردنیاز در اختیار آنها قرار گیرد.
مرحله ۴: پیکربندی SSL-VPN Settings
در مرحله بعد، تنظیمات اصلی SSL-VPN را در FortiGate انجام دهید. در سناریوی این آموزش، Interface متصل به شبکه خارجی یا WAN بهعنوان Interface دریافت کننده اتصالهای SSL-VPN انتخاب شدهاست.
سپس پورت مورد استفاده برای SSL-VPN مشخص میشود. در ویدئوی این آموزش، پورت ۱۰۴۴۳ انتخاب شدهاست تا از تداخل احتمالی با سایر سرویسها جلوگیری شود.
در بخش دسترسی نیز میتوانید مشخص کنید اتصالهای SSL-VPN از چه مبدأهایی پذیرفته شوند. در سناریوی آموزشی، دسترسی از هر Host مجاز در نظر گرفته شدهاست.
برای Certificate نیز میتوانید از Certificate پیشفرض استفاده کنید؛ با این حال، برای محیطهای عملیاتی و سازمانی، استفاده از Certificate معتبر و متناسب با دامنه سرویس توصیه میشود.
در بخش تنظیمات Tunnel Mode، IP Range مورد استفاده کاربران VPN مشخص میشود. سپس در قسمت Authentication/Portal Mapping، User Group ایجاد شده را به VPN Portal مورد نظر متصل کنید تا کاربران این گروه پس از احراز هویت، تنظیمات پورتال مربوطه را دریافت کنند.

مرحله ۵: ایجاد Address Object برای شبکه داخلی
برای کنترل دسترسی کاربران VPN به شبکه داخلی، ابتدا باید شبکه مقصد را در FortiGate تعریف کنید. به بخش Policy & Objects > Addresses بروید و یک Address Object برای شبکه داخلی ایجاد کنید. در این تنظیمات، نوع آدرس را متناسب با سناریو روی IP/Netmask قرار دهید، Subnet یا IP Range شبکه داخلی را وارد کنید و Interface متصل به شبکه داخلی را مشخص کنید.
این Address Object در مرحله بعد بهعنوان مقصد Firewall Policy مورد استفاده قرار میگیرد.
مرحله ۶: ایجاد Firewall Policy برای دسترسی به شبکه داخلی
پس از تعریف شبکه داخلی، باید یک Firewall Policy برای کنترل دسترسی کاربران متصل به SSL-VPN ایجاد کنید.
در این Policy، Interface ورودی مربوط به SSL-VPN و Interface خروجی متصل به شبکه داخلی را مشخص کنید. سپس User Group مربوط به SSL-VPN را بهعنوان منبع دسترسی در نظر بگیرید و Address Object شبکه داخلی را بهعنوان مقصد انتخاب کنید.
سرویسهای قابل دسترسی نیز باید براساس نیاز واقعی کاربران تعیین شوند. در سناریوی آموزشی، دسترسی گستردهتری در نظر گرفته شدهاست؛ اما در محیط عملیاتی بهتر است تنها سرویسها و منابع مورد نیاز کاربران مجاز شوند.
تنظیم NAT نیز باید متناسب با معماری شبکه و نیاز به دسترسی به منابع داخلی انجام شود.
مرحله ۷: ایجاد Firewall Policy برای دسترسی به اینترنت
اگر قرار است ترافیک اینترنت کاربران متصل به SSL-VPN نیز از FortiGate عبور کند، باید Policy مورد نیاز برای دسترسی به اینترنت ایجاد شود.
باید Source و Destination براساس نیاز دسترسی کاربران تعریف شود و تنظیمات امنیتی و NAT نیز متناسب با معماری شبکه انجام میشود.
در صورتی که Split Tunneling غیر فعال باشد، ترافیک اینترنت کاربر از تونل VPN عبور کرده و وارد مسیر Policyهای FortiGate میشود. بنابراین میتوانید Security Profileهای مورد نیاز مانند آنتیویروس، IPS یا Web Filtering را نیز مطابق سیاست امنیتی سازمان روی ترافیک اعمال کرد.
نکته: تنظیمات Firewall Policy، NAT و Security Profile باید براساس معماری واقعی شبکه انجام شود. مقادیر استفاده شده در سناریوی این آموزش را بدون بررسی شرایط شبکه خود بهصورت مستقیم در محیط عملیاتی اعمال نکنید.
آموزش اتصال به SSL-VPN در Web Mode
در Web Mode، کاربران بدون نیاز به نصب FortiClient و از طریق مرورگر به SSL-VPN متصل میشوند. پس از احراز هویت، کاربر وارد Web Portal مربوط به SSL-VPN میشود و میتواند براساس دسترسیهای تعریف شده، به منابع و سرویسهای مجاز دسترسی پیدا کند.
مرحله ۱: ورود به SSL-VPN Web Portal
برای اتصال در Web Mode، آدرس FortiGate و پورت SSL-VPN را در مرورگر وارد کنید. در سناریوی این آموزش، پورت SSL-VPN روی ۱۰۴۴۳ تنظیم شدهاست؛ بنابراین آدرس اتصال باید با پورت پیکربندی شده در FortiGate مطابقت داشته باشد.
پس از باز شدن صفحه ورود، نام کاربری و رمز عبوری را که برای SSL-VPN تعریف شدهاست، را وارد کنید.
مرحله ۲: دسترسی به Web Portal
پس از احراز هویت موفق، Web Portal مربوط به کاربر نمایش داده میشود. محتوای این صفحه به تنظیمات VPN Portal و سطح دسترسی کاربر بستگی دارد.
در این سناریو، با انتخاب Bookmark تعریف شده، کاربر میتواند به یک منبع داخلی در شبکه سازمان دسترسی پیدا کند. برای مثال، میتوانید دسترسی به یک سرویس تحت وب داخلی یا رابط مدیریتی FortiGate را از طریق HTTPS در اختیار کاربر قرار دهید.
مرحله ۳: استفاده از Quick Connection
در صورت فعال بودن قابلیتهای مربوطه، کاربران میتوانند از Quick Connection برای دسترسی به سرویسهای مشخصی استفاده کنند.
برای مثال، میتوانید یک URL را وارد و گزینه Launch را انتخاب کنید تا سرویس مورد نظر در مرورگر باز شود. بسته به تنظیمات Web Portal، امکان استفاده از سرویسهایی مانند SSH نیز وجود دارد.
نکته: قابلیتها و سرویسهای قابل استفاده در Web Mode به تنظیمات VPN Portal و نسخه FortiOS مورد استفاده بستگی دارند. بنابراین ممکن است رابط کاربری یا گزینههای قابل دسترس در نسخههای جدید با محیط نمایشداده شده در ویدئوی این صفحه متفاوت باشد.
مرحله ۴: مشاهده کاربران متصل به SSL-VPN
برای بررسی وضعیت کاربران متصل، میتوانید از بخش SSL-VPN Monitor در FortiGate استفاده کنید. این بخش اطلاعاتی درباره Sessionهای فعال و کاربران متصل ارائه میدهد و برای بررسی وضعیت اتصال کاربران نیز کاربرد دارد.
در صورتی که کاربر پس از ورود به Web Portal به منابع مورد نظر دسترسی نداشته باشد، باید تنظیمات VPN Portal، Bookmarkها و Firewall Policyهای مربوط به دسترسی را بررسی کنید.
آموزش اتصال FortiClient به SSL-VPN در Tunnel Mode
در Tunnel Mode، کاربر با استفاده از FortiClient یک اتصال VPN بین دستگاه خود و FortiGate ایجاد میکند. پس از برقراری اتصال، ترافیک کاربر براساس تنظیمات SSL-VPN، VPN Portal و Firewall Policyهای FortiGate مدیریت میشود و کاربر میتواند به منابع مجاز شبکه داخلی دسترسی پیدا کند.
پیش از شروع، مطمئن شوید تنظیمات SSL-VPN در FortiGate انجام شده و User، User Group، VPN Portal، IP Range و Firewall Policyهای مورد نیاز ایجاد شدهاند.
FortiClient را از کجا دانلود کنیم؟
برای اتصال به SSL-VPN در حالت Tunnel Mode، باید FortiClient را روی دستگاه خود نصب کنید. برای دریافت آخرین نسخه موجود FortiClient، میتوانید به صفحه دانلود forticlient vpn مراجعه کنید.
نکته: پیش از نصب، سازگاری نسخه FortiClient با سیستمعامل دستگاه و نسخه FortiOS مورد استفاده در شبکه را بررسی کنید.
نصب FortiClient
پس از دریافت نسخه مناسب FortiClient، نرمافزار را روی دستگاه خود نصب کنید. مراحل نصب ممکن است بر اساس سیستمعامل و نسخه FortiClient متفاوت باشد.
پس از نصب موفق، FortiClient را اجرا کنید و وارد بخش مربوط به Remote Access شوید تا یک اتصال جدید SSL-VPN ایجاد کنید.
ایجاد اتصال SSL-VPN در FortiClient
برای ایجاد یک Connection جدید، گزینه مربوط به افزودن اتصال یا New Connection را انتخاب کنید و نوع VPN را روی SSL-VPN قرار دهید.
در این مرحله باید اطلاعاتی را که با تنظیمات SSL-VPN در FortiGate مطابقت دارند وارد کنید.
وارد کردن Remote Gateway و Port
در قسمت Remote Gateway، آدرس IP یا نام دامنهای را وارد کنید که FortiGate از طریق آن برای کاربران خارج از شبکه قابل دسترسی است.
اگر برای SSL-VPN یک پورت اختصاصی تنظیم شدهاست، گزینه Customize Port را فعال کرده و همان پورت را وارد کنید. در این آموزش، پورت SSL-VPN روی ۱۰۴۴۳ تنظیم شدهاست.
بنابراین، آدرس Gateway و Port وارد شده در FortiClient باید با تنظیمات SSL-VPN در FortiGate مطابقت داشته باشد.
نکته: اگر Remote Gateway یا Port اشتباه وارد شود، FortiClient نمیتواند به FortiGate متصل شود. در صورت بروز مشکل، ابتدا آدرس Gateway، پورت SSL-VPN و دسترسی FortiGate از خارج شبکه را بررسی کنید.

ورود با Username و Password
پس از وارد کردن تنظیمات Connection، نام کاربری و رمز عبوری را وارد کنید که برای دسترسی SSL-VPN در FortiGate تعریف شدهاست.
اطلاعات احراز هویت باید با User و User Groupای که در تنظیمات SSL-VPN و Portal Mapping تعریف شدهاند، مطابقت داشته باشند.
پس از انتخاب گزینه Connect، FortiClient تلاش میکند اتصال VPN را برقرار کند. اگر تنظیمات FortiGate و اطلاعات وارد شده صحیح باشند، اتصال SSL-VPN برقرار خواهد شد.
بررسی اتصال FortiClient در FortiGate
پس از برقراری موفقیتآمیز اتصال، میتوانید وضعیت کاربر را در FortiGate بررسی کنید.
برای این کار، به بخش SSL-VPN Monitor بروید. در این قسمت میتوانید Sessionهای فعال و کاربران متصل به SSL-VPN را مشاهده کنید.
در صورت برقراری اتصال، کاربر باید در فهرست Sessionهای فعال نمایش داده شود. در این مرحله میتوانید وضعیت اتصال را بررسی کرده و در صورت نیاز، دسترسی کاربر به منابع داخلی یا اینترنت را آزمایش کنید.
نکات مهم برای اتصال موفق به SSL-VPN
اگر FortiClient به SSL-VPN متصل نمیشود، موارد زیر را بررسی کنید:
- آدرس Remote Gateway صحیح باشد.
- پورت وارد شده در FortiClient با پورت SSL-VPN در FortiGate یکسان باشد.
- User و Password صحیح باشند.
- User در User Group مربوط به SSL-VPN قرار داشته باشد.
- User Group به VPN Portal مناسب Mapping شده باشد.
- IP Range مربوط به کاربران VPN بهدرستی تنظیم شده باشد.
- Firewall Policy لازم برای دسترسی کاربر ایجاد شده باشد.
- FortiGate از طریق اینترنت قابل دسترسی باشد.
- Certificate و تنظیمات SSL-VPN مشکلی نداشته باشند.
- در صورت نیاز، وضعیت Session در SSL-VPN Monitor بررسی شود.
مشکلات رایج FortiClient VPN و SSL-VPN در FortiGate
گاهی ممکن است پس از پیکربندی SSL-VPN در FortiGate، کاربر نتواند به VPN متصل شود یا پس از برقراری اتصال، به منابع شبکه داخلی دسترسی نداشته باشد. در چنین شرایطی، بررسی تنظیمات FortiClient، SSL-VPN، احراز هویت، پورت اتصال و Firewall Policy میتواند به شناسایی مشکل کمک کند.
چرا FortiClient VPN وصل نمیشود؟
اگر FortiClient نمیتواند اتصال SSL-VPN را برقرار کند، ابتدا باید آدرس Remote Gateway و پورت SSL-VPN را بررسی کنید. این اطلاعات باید دقیقاً با تنظیمات SSL-VPN در FortiGate مطابقت داشته باشند.
در مرحله بعد، بررسی کنید FortiGate از طریق اینترنت قابل دسترسی باشد و Interface مربوط به SSL-VPN روی Interface صحیح تنظیم شده باشد. همچنین User و Password وارد شده را بررسی کنید و مطمئن شوید کاربر در User Group مربوط به SSL-VPN قرار دارد و این گروه به VPN Portal مناسب Mapping شده است.
اگر اتصال همچنان برقرار نمیشود، بررسی وضعیت Sessionها در SSL-VPN Monitor و لاگهای FortiGate میتواند اطلاعات بیشتری درباره علت خطا ارائه دهد.
خطای SSL در SSL-VPN
خطاهای SSL ممکن است به دلایل مختلفی از جمله مشکل Certificate، ناسازگاری تنظیمات SSL یا تفاوت نسخه FortiClient و FortiOS ایجاد شوند.
اگر هنگام اتصال با خطای SSL مواجه شدید، ابتدا Certificate مورد استفاده برای SSL-VPN و اعتبار آن را بررسی کنید. همچنین مطمئن شوید تنظیمات امنیتی SSL در FortiGate با نسخه FortiClient مورد استفاده سازگار است.
در محیطهای عملیاتی، استفاده از Certificate معتبر و متناسب با دامنه سرویس میتواند از بروز برخی خطاهای مربوط به اعتبارسنجی Certificate جلوگیری کند.
مشکل Port و دسترسی به FortiGate
اگر FortiClient نمیتواند به FortiGate متصل شود، ممکن است پورت SSL-VPN از سمت کاربر قابل دسترسی نباشد.
ابتدا بررسی کنید پورتی که در FortiClient وارد کردهاید با پورت تنظیم شده برای SSL-VPN در FortiGate یکسان باشد. برای مثال، اگر SSL-VPN روی پورت ۱۰۴۴۳ تنظیم شدهاست، همین پورت باید در Connection مربوط به FortiClient نیز استفاده شود.
همچنین باید بررسی کنید پورت مورد نظر در مسیر ارتباطی، تجهیزات شبکه یا Firewallهای بالادستی مسدود نشده باشد و FortiGate بتواند Connectionهای ورودی SSL-VPN را دریافت کند.
مشکل Authentication و ورود کاربر
اگر کاربر به صفحه ورود SSL-VPN دسترسی دارد اما احراز هویت انجام نمیشود، تنظیمات User و User Group را بررسی کنید. مطمئن شوید:
- نام کاربری و رمز عبور صحیح هستند.
- User فعال است.
- User در User Group مربوط به SSL-VPN قرار دارد.
- User Group به VPN Portal مناسب Mapping شدهاست.
- روش Authentication انتخابشده با نوع User مورد استفاده مطابقت دارد.
در صورت استفاده از سرویسهای احراز هویت خارجی مانند LDAP یا RADIUS، تنظیمات مربوط به آن سرویس نیز باید بررسی شود.
مشکل Firewall Policy و دسترسی به شبکه داخلی
ممکن است اتصال SSL-VPN با موفقیت برقرار شود، اما کاربر پس از اتصال نتواند به منابع شبکه داخلی دسترسی پیدا کند. در این حالت، احتمالاً مشکل از Firewall Policy یا تنظیمات شبکه و Routing است.
ابتدا بررسی کنید Policy مورد نیاز برای ترافیک ورودی از SSL-VPN به شبکه داخلی ایجاد شده باشد. سپس Interface ورودی و خروجی، Source، Destination و User Group را بررسی کنید.
همچنین مطمئن شوید شبکه داخلی بهدرستی بهعنوان Address Object تعریف شده و Firewall Policy مقصد صحیحی دارد. در صورت نیاز، Routing و تنظیمات NAT را نیز بررسی کنید.
اگر Split Tunneling غیر فعال است و کاربر باید به اینترنت نیز دسترسی داشته باشد، باید Policy مناسب برای عبور ترافیک اینترنت از FortiGate نیز وجود داشته باشد.
نکته: برای عیبیابی دقیق، بهتر است بررسی تنظیمات را از لایه اتصال شروع کنید و بهترتیب به سراغ Port، Authentication، VPN Portal و در نهایت Firewall Policy و Routing بروید. این روش کمک میکند علت مشکل سریعتر مشخص شود.
سوالات متداول درباره SSL-VPN در FortiGate و FortiClient
SSL-VPN در FortiGate چیست؟
SSL-VPN قابلیتی در FortiGate است که امکان ایجاد دسترسی امن از راه دور به منابع شبکه را برای کاربران فراهم میکند. کاربران میتوانند بر اساس تنظیمات انجام شده در FortiGate، از طریق Web Mode یا Tunnel Mode به منابع مجاز دسترسی داشته باشند.
تفاوت Web Mode و Tunnel Mode در SSL-VPN چیست؟
در Web Mode، کاربر از طریق مرورگر و Web Portal به سرویسها و منابعی که برای او تعریف شدهاند دسترسی پیدا میکند و نیازی به نصب FortiClient ندارد.
در Tunnel Mode، کاربر با استفاده از FortiClient یک تانل VPN ایجاد میکند و براساس تنظیمات SSL-VPN و Firewall Policyهای FortiGate به منابع مجاز شبکه دسترسی خواهد داشت.
آیا برای اتصال به SSL-VPN به FortiClient نیاز داریم؟
خیر. اگر SSL-VPN در حالت Web Mode پیکربندی شده باشد، کاربر میتواند از طریق مرورگر به Web Portal متصل شود. اما برای استفاده از Tunnel Mode، به یک VPN Client مانند FortiClient نیاز است.
پورت SSL-VPN در FortiGate چیست؟
پورت SSL-VPN پورتی است که FortiGate برای دریافت Connectionهای SSL-VPN روی آن Listen میکند. این پورت باید در FortiClient نیز بهدرستی تنظیم شود.
در این آموزش به عنوان مثال پورت SSL-VPN روی ۱۰۴۴۳ تنظیم شدهاست؛ اما پورت مورد استفاده در هر محیط میتواند براساس طراحی شبکه و تنظیمات FortiGate متفاوت باشد.
چگونه کاربران متصل به SSL-VPN را مشاهده کنیم؟
برای مشاهده کاربران و Sessionهای فعال SSL-VPN، میتوانید در FortiGate به بخش SSL-VPN Monitor مراجعه کنید. این بخش امکان بررسی وضعیت کاربران متصل و Sessionهای فعال را فراهم میکند.
آیا میتوانیم ترافیک اینترنت کاربران VPN را از FortiGate عبور دهیم؟
بله. در Tunnel Mode میتوانید تنظیمات SSL-VPN را بهگونهای انجام دهید که ترافیک اینترنت کاربران نیز از مسیر FortiGate عبور کند.
برای این کار، تنظیمات Split Tunneling، Routing و Firewall Policyهای مورد نیاز باید بهدرستی پیکربندی شوند. در این حالت، سازمان میتواند Policyهای امنیتی تعریف شده در FortiGate را روی ترافیک کاربران اعمال کند.







