Fortigate IPsec VPN kurulumu (Local User)
Fortigate sürekli zafiyet yaşanması sebebiyle 7.6.x versiyonlarında artık SSLVPN hizmetinin kaldırılacağını duyurdu. Bunun yerine IPSec VPN modelini yayınladı. Bu yazımızda sizlere vpn yapılandırması için IPSec vpn’in nasıl kurulacağını anlatacağım. 7.6.x Fortigate upgrade yapmadan önce vpn kurulumunun yapılması gerekmektedir
Not: User bilgileri Forti Authenticator üzerinden çekiliyorsa kurulum için ayrıca makale paylaşılacaktır. LDAP üzerinden alınıyorsa buradan kuruluma ulaşabilirsiniz
Firewall üzerinde IPsec VPN ayarları
Öncelikle SSLVPN Portal gibi bir alan bulunmadığı için split tünelde bulunan ip’ler için bir adres grubu oluşturmamız gerekmektedir. ( Split tunnel: Vpn’den erişilecek adresler )
Split tünelde kullanılan ip’leri kullanıcılar için oluşturulan VPN > SSL-VPN Portals altında görebilirsiniz. Örnek bir çıktıyı aşağıda paylaşıyorum:

Burada Routing Address Override kısmında kullanılan bloklar için bir Policy & Objects > Addresses altında Create New Address Group’a tıklayarak split tunnel grubumuzu oluşturuyoruz. IPSEC_VPN_SplitTunnelNetworks adında bir grup oluşturdum.

IPsec VPN Tunel Kurulumu
Sol menüde bulunan VPN > IPsec Tunnels sekmesine girerek create new > Ipsec Tunnel tıklıyoruz.

Type custom olarak seçtikten sonra name kısmına anlamlı bir isim vererek next diyoruz. Gelen ekranda remote gateway bölümünü Dialup User seçtikten sonra işaretlediğim alanları kurumunuza göre düzenlemeniz gerekmektedir. Phase1 ve phase2 ayarlarını düzenledikten sonra forticlient üzerinden kullanıcıların bağlanabilmesi için kullancılar ile preshared key bilgisi, phase 1 ve phase 2 ayarlarını paylaşmanız gerekmektedir.
Not: Tuneli kurduktan sonra cli üzerinden kullanıcıların giriş yapabilmesi için tunel altında eap enable edilmedir.

Not: Forticlient için 7.4.4 versiyonundan sonra ike v1 desteği kaldırılacağı için tuneli ike v2 olarak ayarlamanızı tavsiye ederim. Ek olarak encryption metodlarını güvenlik için AES256-SHA256 AES256-SHA512 formatında kullanabilirsiniz.
Not: 2 adet DNS sunucunuz bulunuyorsa secondary dns sunucusunu cli üzerinden girmeniz gerekmektedir. Aşağıda paylaşılmıştır.




Secondary dns eklemek için;

Oluşturduğumuz tünel kullanıcı bağlı olmadığı için down görünecektir.

FortiClient Ayarları
SSLVPN’den IPsec VPN’e geçerken öncelikle mevcut forticlient’ı kaldırıp tekrar kurmanızı öneririm. Tekrar kurulmadığında bağlantı problemleri yaşanabilmektedir.
Forticlient’ı açtıktan sonra Configure VPN bölümüne tıklanır

Açılan sayfada VPN bölümünden IPsec VPN seçildikten sonra tunelimize ait özellikleri vpn settings, phase1 ve phase2 alanlarına girip save diyoruz.



Ana ekranda kullanıcı adı ve şifre bilgisi girerek bağlantı sağlayabilirsiniz. Bağlantıda sorun yaşanması durumunda encryption metodlarını değiştirerek test edebilirsiniz.



Yorum gönder