IPsec Site-to-Site מחבר שתי רשתות באופן קבוע. המשא ומתן מתבצע בשני שלבים: Phase 1 מקים ערוץ ניהול מוצפן ומאמת את הצדדים, ו־Phase 2 מגדיר איזו תעבורה בפועל תעבור במנהרה.
- Phase 1 — IKE: זהות הצד (Pre-shared Key או תעודה), הצפנה, DH Group ו־Lifetime.
- Phase 2 — IPsec SA: הגדרת ה־Selectors (רשת מקומית מול רשת מרוחקת) ו־PFS.
- SSL VPN — גישת משתמש מרחוק דרך דפדפן (Web Mode) או (Tunnel Mode).
שני שערי FortiGate מדברים ב־UDP 500 ו־4500. Phase 1 (IKE) קובע מי מול מי: Main או Aggressive mode, PSK או תעודה, קבוצת DH, הצפנה ו־Lifetime. Phase 2 קובע מה מוצפן: Selectors של רשתות מקומית ומרוחקת, PFS, Lifetime ו־ESP. גם כשהמנהרה עולה צריך Firewall Policy לשני הכיוונים ו־Static Route לרשת המרוחקת. Phase 1 למעלה ו־Phase 2 למטה מעיד כמעט תמיד על Selectors או PFS לא תואמים.