Jak skonfigurować sieć VPN typu lokacja-lokacja między urządzeniami QuWAN i Fortinet®?
Dotyczy produktów
- QuWAN Orchestrator
- QuRouter 2.4.0 i nowsze wersje
- Urządzenie Fortinet® FortiGate®
Szczegóły
Ten samouczek zawiera procedurę nawiązywania połączenia VPN typu lokacja-lokacja między routerem QNAP dodanym do sieci QuWAN a urządzeniem Fortinet® FortiGate®. Konfiguracja ustawień VPN na obu urządzeniach pozwala utworzyć bezpieczne i niezawodne połączenie między dwiema sieciami, które umożliwia przesyłanie danych oraz uzyskiwanie zdalnego dostępu. Ten przewodnik zawiera procedurę konfigurowania i weryfikowania połączenia VPN oraz zarządzania nim w celu zapewnienia bezpieczeństwa i prawidłowej integracji sieci.
- Na urządzeniach QuWAN połączenia VPN typu lokacja-lokacja obsługują tylko protokół IKEv2.
- Aby połączenie VPN działało prawidłowo, router połączony z siecią QuWAN i urządzenie Fortinet® FortiGate® muszą mieć identyczne ustawienia.
- Przed skonfigurowaniem połączenia VPN typu lokacja-lokacja należy dodać urządzenie QNAP do platformy QuWAN Orchestrator. Więcej informacji na ten temat można znaleźć w zasobach pomocy dotyczących urządzeń QuWAN i platformy QuWAN Orchestrator: Konfiguracja | Pomoc dotycząca rozwiązań QuWAN i QuWAN Orchestrator (qnap.com)
Wdrożenie połączenia VPN typu lokacja-lokacja wiąże się ze zwiększeniem złożoności struktury sieci. Przed włączeniem takiego połączenia należy zrozumieć implikacje w zakresie bezpieczeństwa.
Procedura
Konfigurowanie ustawień VPN IPSec na urządzeniu FortiGate®
Aby utworzyć połączenie tunelowe VPN IPsec typu lokacja-lokacja z routerem połączonym z siecią QuWAN, skonfiguruj następujące ustawienia na urządzeniu FortiGate®. Zdefiniuj metodę uwierzytelniania, algorytmy szyfrowania i ustawienia wymiany kluczy, aby zapewnić bezpieczeństwo połączenia. Włącz przechodzenie NAT i wykrywanie nieaktywnych urządzeń równorzędnych, aby zapewnić stabilność połączenia tunelowego i zgodność ze środowiskiem VPN QuWAN. Poniższe ustawienia są oparte na informacjach zawartych w pomocy online FortiProxy 1.1.0 dotyczącej urządzenia FortiGate® 300C.
- Zaloguj się do interfejsu użytkownika urządzenia FortiGate®.
- Wybierz kolejno VPN > IPSec > Tunnels (Tunele).
- Kliknij opcję Create New (Utwórz nowy).
- Skonfiguruj ustawienia VPN IPSec.
Ustawienia ogólne
Ustawienie Działanie użytkownika Name (Nazwa) Wprowadź unikatową nazwę tunelu VPN. Comments (Komentarz) (opcjonalnie) Dodaj opis tunelu. Enable IPsec Interface Mode (Włącz tryb interfejsu IPsec) Wybierz, aby włączyć architekturę IPsec w tunelu VPN. Ustawienia sieciowe
Ustawienie Działanie użytkownika IP Version (Wersja protokołu IP) Wybierz wersję protokołu IPv4. Remote Gateway (Brama zdalna) Wybierz opcję Static IP Address (Statyczny adres IP), jeśli równorzędne urządzenie zdalne ma stały adres IP. IP Address (Adres IP) Wprowadź adres IP równorzędnego urządzenia zdalnego. Interface (Interfejs) Wybierz interfejs sieciowy tunelu VPN. Mode Config (Konfiguracja trybu) (opcjonalnie) Włącz, aby przypisać adresy IP klientom VPN. NAT Traversal (Przechodzenie NAT) Włącz opcję NAT Traversal, jeśli urządzenie NAT znajduje się między urządzeniami równorzędnymi. Keepalive Frequency (Częstotliwość utrzymywania aktywności) Ustaw częstotliwość wysyłania pakietów umożliwiających utrzymywania aktywności. Dead Peer Detection (Wykrywanie nieaktywnych urządzeń równorzędnych) Włącz wykrywanie nieaktywnych urządzeń równorzędnych, aby wykrywać i usuwać urządzenia VPN, które nie odpowiadają. 
Ustawienia uwierzytelniania
Ustawienie Działanie użytkownika Method (Metoda) Wybierz opcję Pre-shared Key (Klucz wstępny) na potrzeby uwierzytelniania. Pre-shared Key (Klucz wstępny) Skopiuj klucz wstępny z okna konfiguracji połączenia trasowanego VPN na platformie QuWAN Orchestrator i wklej go w polu klucza wstępnego. IKE Version (Wersja protokołu IKE) Wybierz wersję protokołu IKE 2. Mode (Tryb) Wybierz opcję Main (ID Protection) (Główny — ochrona ID), aby włączyć bezpieczną obsługę tożsamości. 
Proponowane ustawienia fazy 1
UwagaOba urządzenia muszą mieć odpowiednie ustawienia szyfrowania i uwierzytelniania.Ustawienie Działanie użytkownika Encryption (Szyfrowanie) Wybierz algorytm szyfrowania AES256. Authentication (Uwierzytelnianie) Wybierz opcję uwierzytelniania SHA256. Diffie-Hellman Groups (Grupy Diffie-Hellman) Wybierz grupy wymiany kluczy, np. 2, 5, 14, 15, 16, 19, 20 lub 21. Key Lifetime (seconds) (Okres ważności klucza, w sekundach) Ustaw okres ważności klucza szyfrowania (domyślnie: 86400 s) Local ID (Identyfikator lokalny) Wprowadź identyfikator lokalny, jeśli jest wymagany.
Jeśli w połączeniu trasowanym VPN IPsec jest używana usługa Dynamic DNS (DDNS), identyfikator lokalny musi mieć format FQDN.
Ustawienia XAUTH
Ustawienie Działanie użytkownika Type (Typ) Wybierz opcję Disabled (Wyłączone), chyba że jest wymagane jest rozszerzone uwierzytelnianie. Selektory fazy 2
Ustawienie Działanie użytkownika Local Address (Adres lokalny) Zdefiniuj sieć lokalną (domyślnie: 0.0.0.0/0). Remote Address (Adres zdalny) Zdefiniuj sieć zdalną (domyślnie: 0.0.0.0/0). 
Ustawienia fazy 2
Ustawienie Działanie użytkownika Name (Nazwa) Zachowaj nazwę z fazy 1 lub zmień ją w razie potrzeby. Comments (Komentarze) (opcjonalnie) Dodaj opis. Local Address (Adres lokalny) Wybierz opcję Subnet (Podsieć) i skonfiguruj zakres adresów sieci lokalnej. Remote Address (Adres zdalny) Wybierz opcję Subnet (Podsieć) i skonfiguruj zakres adresów sieci zdalnej. - Kliknij przycisk OK .
Urządzenie FortiGate® utworzy tunel VPN IPSec.
Tworzenie połączenia trasowanego VPN na platformie QuWAN Orchestrator
Aby nawiązać połączenie między routerem połączonym z siecią QuWAN a urządzeniem FortiGate®, należy skonfigurować połączenie trasowane VPN. W tej metodzie jest tworzony szyfrowany tunel, w którym ruch między sieciami jest kierowany na podstawie zasad routingu. Inaczej niż w przypadku sieci VPN opartych na zasadach sieci VPN oparte na trasach obsługują routing dynamiczny i wiele podsieci, co zapewnia precyzyjną kontrolę nad ruchem i efektywną wymianę danych między połączonymi lokacjami.
Przed skonfigurowaniem połączenia trasowanego VPN na platformie QuWAN Orchestrator należy zadbać o prawidłową konfigurację na urządzeniu równorzędnym. Dotyczy to urządzenia na drugim końcu tunelu VPN, np. innego routera lub zapory.
- Zaloguj się do platformy QuWAN Orchestrator.
- Wybierz kolejno Topologia QuWAN > Połączenie trasowane VPN.
- Kliknij opcję Utwórz nowe połączenie.
Zostanie wyświetlone okno Utwórz nowe połączenie.
- Wprowadź nazwę połączenia złożoną z 1–64 znaków.
- Jako tryb IPSec wybierz Tryb tunelu.
- Wybierz hub do kierowania ruchem i zarządzania centralnego.
- Wybierz port interfejsu WAN.
- Podaj publiczny adres IP lub nazwę hosta zdalnego urządzenia bramy.
- Kliknij opcję Testuj połączenie, aby sprawdzić połączenie z bramą zdalną.
- Określ klucz wstępny.UwagaKlucz wstępny na urządzeniu zdalnym musi być identyczny z kluczem skonfigurowanym na platformie QuWAN Orchestrator.
- Opcjonalnie: Kliknij opcję Ustawienia zaawansowane, aby wyświetlić dodatkowe opcje konfiguracji połączeń trasowanych VPN.
- Skonfiguruj ustawienia protokołu Key Exchange (IKE):
- Wybierz wersję protokołu IKE.
- Wybierz algorytm uwierzytelniania.
- Wybierz metodę szyfrowania.
- Wybierz grupę Diffie-Hellman (DH).UwagaGrupy DH definiują siłę szyfrowania kryptograficznego w celu bezpiecznego ustanowienia klucza prywatnego podczas komunikacji wstępnej.
- Określ czas życia skojarzenia zabezpieczeń (SA) IKE, aby zmniejszyć zagrożenie kryptograficzne związane z ujawnieniem klucza.
- Opcjonalnie: Określ identyfikator lokalny (nazwę domeny) na potrzeby uwierzytelniania z lokacją zdalną.
- Identyfikator lokalny podaje się tylko wtedy, gdy w połączeniu trasowanym VPN jest skonfigurowana usługa DDNS.
- Skonfiguruj ustawienia Encapsulating Security Payload (ESP):
- Wybierz algorytm uwierzytelniania.
- Wybierz metodę szyfrowania.
- Wybierz opcję Włącz doskonałe utajnianie z wyprzedzeniem (PFS), aby wygenerować nowy klucz DH.
- Wybierz grupę DH.
- Podaj czas życia skojarzenia ESP SA.
- Opcjonalnie: Wybierz opcję Włącz wykrywanie martwego elementu równorzędnego (DPD), aby wykrywać awarie urządzeń równorzędnych i reagować na nie.
- Podaj wartość limitu czasu DPD w sekundach.
- Opcjonalnie: Zaznacz pole Włącz tryb NAT, aby zapewnić prawidłowe działanie połączenia VPN również wtedy, gdy w sieci znajdują się urządzenia NAT.
- Podaj adres IP tunelu lokalnego, aby ułatwić działanie przechodzenia NAT.
- Opcjonalnie: Skonfiguruj ustawienia podsieci lokacji:
- W obszarze Podsieci lokacji kliknij opcję Dodaj podsieć.
- Określ podsieć lokacji.
- Wprowadź opis.
- Kliknij ikonę
.
- Kliknij opcję Utwórz.
Platforma QuWAN Orchestrator utworzy połączenie trasowane VPN. - Znajdź połączenie trasowane VPN FortiGate® na stronie Topologia QuWAN / Połączenie trasowane VPN.
- Kliknij ikonę
, aby włączyć połączenie trasowane VPN.
Platforma QuWAN Orchestrator nawiąże połączenie VPN typu lokacja-lokacja między routerem QNAP a urządzeniem Fortinet® FortiGate®.
Dodatkowe informacje
- Pomoc internetowa rozwiązania QuWAN i platformy QuWAN Orchestrator
- Pomoc internetowa aplikacji QuRouter dla routerów QHora
- Dokumentacja urządzeń Fortinet®
- Jak skonfigurować połączenie VPN typu lokacja-lokacja między urządzeniami QuWAN i Cisco® Meraki®?
- Jak skonfigurować połączenie VPN typu lokacja-lokacja między urządzeniami QuWAN i UniFi®?
- Jak bezpiecznie przesyłać dane między siecią VPN IPSec typu lokacja-lokacja a siecią innej firmy przy użyciu połączenia trasowanego VPN w aplikacji QuWAN Orchestrator?