Como posso configurar uma VPN site-to-site entre os dispositivos QuWAN e Fortinet®?
Produtos aplicáveis
- QuWAN Orchestrator
- QuRouter 2.4.0 ou versões posteriores
- Dispositivo Fortinet ® FortiGate®
Detalhes
Este tutorial orienta-o na criação de uma ligação VPN site-to-site entre um router QNAP que foi adicionado a uma rede QuWAN e um dispositivo Fortinet ® FortiGate®. Ao configurar as definições de VPN em ambos os dispositivos, pode criar uma ligação segura e fiável entre duas redes, permitindo a transferência de dados e o acesso remoto. Este guia fornece instruções passo a passo para configurar, verificar e gerir a ligação VPN, garantindo uma integração e segurança adequadas da rede.
- A VPN QuWAN site-to-site apenas suporta IKEv2.
- O router ligado à QuWAN e o dispositivo Fortinet® FortiGate® devem ser configurados com definições idênticas para garantir o funcionamento correto da VPN.
- O seu dispositivo QNAP deve ser adicionado ao QuWAN Orchestrator antes de configurar a VPN site-to-site. Consulte a Ajuda do QuWAN e do QuWAN Orchestrator para adicionar o seu dispositivo: Configuração | Ajuda do QuWAN e do QuWAN Orchestrator (qnap.com)
A implementação de uma VPN site-to-site introduz uma complexidade adicional na sua rede. Certifique-se de que compreende as implicações de segurança antes de o ativar.
Procedimento
Configurar as definições VPN IPSec no FortiGate®
Configure as seguintes definições no seu dispositivo FortiGate® para estabelecer um túnel VPN IPSec site-to-site com o router ligado à QuWAN: Defina o método de autenticação, os algoritmos de encriptação e as definições de troca de chaves, para garantir uma ligação segura. Ative opções como NAT traversal e dead peer detection (detecção de par inativo) para manter a estabilidade do túnel e garantir a compatibilidade com a infraestrutura VPN da QuWAN. As definições abaixo baseiam-se na Ajuda Online FortiProxy 1.1.0 para um dispositivo FortiGate® 300C.
- Inicie sessão na interface de utilizador do FortiGate®.
- Aceda a VPN > IPSec > Tunnels (Túneis).
- Clique em Create New (Criar Novo).
- Configure as definições VPN IPSec.
Definições Gerais
Definição Ação do utilizador Name (Nome) Introduza um nome exclusivo para o túnel VPN. Comments (Comentários) (Opcional) Adicione uma descrição para o túnel. Enable IPsec Interface Mode (Ativar o modo de interface IPsec) Selecione para ativar o IPsec para o túnel VPN. Definições de Rede
Definição Ação do utilizador IP Version (Versão do IP) Selecione IPv4 como versão de protocolo. Remote Gateway (Gateway remota) Escolha Static IP Address (Endereço IP estático) se o par remoto tiver um IP fixo. IP Address (Endereço IP) Introduza o endereço IP do par remoto. Interface Selecione a interface de rede para o túnel VPN. Mode Config (Modo Config) (Opcional) Ative para atribuir endereços IP a clientes VPN. NAT Traversal Ative o NAT Traversal se existir um dispositivo NAT entre os pares. Keepalive Frequency (Frequência de Keepalive) Defina a frequência com que são enviados pacotes keepalive. Dead Peer Detection (Detecção de par inativo) Ative a detecção de par inativo para detectar e remover os pares VPN sem resposta. Definições de autenticação
Definição Ação do utilizador Method (Método) Selecione Pre-shared Key (Chave pré-partilhada) para autenticação. Pre-shared Key (Chave pré-partilhada) Copie a chave pré-partilhada da janela de configuração da ligação VPN baseada em rotas no QuWAN Orchestrator e cole-a no campo da chave pré-partilhada. IKE Version (Versão de IKE) Selecione 2 como versão de IKE. Mode (Modo) Selecione Main (ID Protection) [Principal (Proteção de ID)] para um tratamento seguro da identidade. Definições da Proposta da Fase 1
NotaCertifique-se de que ambos os dispositivos têm definições de encriptação e autenticação correspondentes.Definição Ação do utilizador Encryption (Encriptação) Selecione o algoritmo de encriptação AES256. Authentication (Autenticação) Selecione SHA256 para autenticação. Diffie-Hellman Groups (Grupos Diffie-Hellman) Selecione grupos de troca de chaves, como 2, 5, 14, 15, 16, 19, 20 ou 21. Key Lifetime (seconds) (Tempo de vida da chave (segundos)) Defina o período de tempo durante o qual a chave de encriptação permanece válida (predefinição: 86.400 segundos). Local ID (ID local) Introduza um ID local, se necessário.
Se estiver a utilizar um serviço de DNS dinâmico (DDNS) para uma ligação VPN IPsec baseada em rotas, deve definir o ID local no formato FQDN.Definições de XAUTH
Definição Ação do utilizador Type (Tipo) Selecione Disabled (desativado) exceto se for necessária uma autenticação alargada. Seletores da Fase 2
Definição Ação do utilizador Local Address (Endereço local) Defina a rede local (predefinição: 0.0.0.0/0). Remote Address (Endereço remoto) Defina a rede remota (predefinição: 0.0.0.0/0). Definições da Fase 2
Definição Ação do utilizador Name (Nome) Mantenha o mesmo nome da Fase 1 ou modifique-o, se necessário. Comments (Comentários) (Opcional) Adicione uma descrição Local Address (Endereço local) Selecione Subnet (Sub-rede) e configure o intervalo da rede local. Remote Address (Endereço remoto) Selecione Subnet (Sub-rede) e configure o intervalo da rede remota. - Clique em OK.
O dispositivo FortiGate® cria o túnel VPN IPSec.
Criar uma ligação VPN baseada em rotas no QuWAN Orchestrator
Para ligar um router ligado à QuWAN a um dispositivo FortiGate®, deve configurar uma VPN baseada em rotas. Este método estabelece um túnel encriptado que direciona o tráfego entre as duas redes com base em políticas de encaminhamento. Ao contrário das VPNs baseadas em políticas, as VPNs baseadas em rotas suportam encaminhamento dinâmico e múltiplas sub-redes, garantindo controlo preciso do tráfego e troca eficiente de dados entre os locais ligados.
Antes de configurar a ligação VPN baseada em rotas no QuWAN Orchestrator, certifique-se de que o dispositivo do par está devidamente configurado. Isto refere-se ao dispositivo na outra extremidade do túnel VPN, como outro router ou firewall.
- Inicie sessão no QuWAN Orchestrator.
- Go to QuWAN Topology (Topologia do QuWAN) > Route-Based VPN (VPN baseada em rotas).
- Clique em Create New Connection (Criar Nova Ligação).
É exibida a janela Create New Connection (Criar Nova Ligação) . - Especifique um nome de ligação entre 1 e 64 caracteres.
- Selecione Tunnel Mode (Modo de Túnel) como modo IPSec.
- Selecione um hub para encaminhar o tráfego e a gestão central.
- Selecione a porta de interface da WAN.
- Especifique o endereço IP público ou nome do anfitrião do dispositivo gateway remoto.
- Clique em Test Connection (Testar Ligação) para testar a ligação da gateway remota.
- Especifique uma chave pré-partilhada.NotaCertifique-se de que a chave pré-partilhada no dispositivo remoto é idêntica à configurada no QuWAN Orchestrator.
- Opcional: Clique em Advanced Settings (Definições avançadas) para revelar opções de configuração adicionais para ligações VPN baseadas em rotas.
- Configure as definições de Internet Key Exchange (IKE):
- Selecione a versão de IKE.
- Selecione o algoritmo de autenticação.
- Selecione um método de encriptação adequado.
- Selecione um grupo Diffie-Hellman (DH).NotaOs grupos DH definem a força criptográfica para estabelecer de forma segura uma chave privada durante a comunicação inicial.
- Defina a duração da IKE Security Association (SA) para reduzir os riscos criptográficos associados à exposição de chaves.
- Opcional: Especifique o ID local (nome de domínio) para a autenticação do local remoto.
- Indique o ID local apenas se o DDNS estiver configurado para a ligação VPN baseada em rotas.
- Configure as definições de Encapsulating Security Payload (ESP):
- Selecione o algoritmo de autenticação.
- Selecione um método de encriptação adequado.
- Selecione Ativar Perfect Forward Secrecy (PFS) para gerar uma nova chave DH.
- Selecione um grupo DH.
- Defina a duração de ESP da SA.
- Opcional: Selecione Ativar Dead Peer Detection (DPD) para identificar e responder a falhas de dispositivos de pares.
- Especifique o valor do tempo limite DPD em segundos.
- Opcional: Selecione Ativar o modo NAT para garantir que a ligação VPN funciona corretamente mesmo quando estão presentes dispositivos NAT na rede.
- Especifique o endereço IP do túnel local para facilitar NAT Traversal.
- Opcional: Configure as definições de sub-rede do local:
- Em Site Subnets (Sub-redes do local), clique em Add Subnet (Adicionar Sub-rede).
- Especifique uma sub-rede do local.
- Especifique uma descrição.
- Clique em
.
- Clique em Create (Criar).
O QuWAN Orchestrator cria a ligação da VPN baseada em rotas. - Identifique a ligação VPN baseada em rotas do FortiGate® na página Topologia do QuWAN/VPN baseada em rotas.
- Clique em
para ativar a ligação VPN baseada em rotas.
O QuWAN Orchestrator estabelece a ligação VPN site-to-site entre o router QNAP e o dispositivo Fortinet® FortiGate®.
Leitura adicional
- Ajuda na internet do QuWAN e do QuWAN Orchestrator
- Ajuda na internet do QuRouter para routers QHora
- Documentação do Fortinet®
- Como posso configurar uma VPN site-to-site entre os dispositivos QuWAN e Cisco® Meraki®?
- Como posso configurar uma VPN site-to-site entre os dispositivos QuWAN e UniFi®?
- Como posso transmitir dados de forma segura entre uma VPN IPSec site-to-site e uma rede de terceiros usando uma VPN baseada em rotas no QuWAN Orchestrator?