דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
בינוני18 דקותעודכן לאחרונה: נושא 6 מתוך 14

VPN: IPsec Site-to-Site ו־SSL VPN

חיבור בין שני משרדים וגישת עובדים מרחוק, כולל שלבי המשא ומתן של IPsec.

לא הושלם

מה תלמדו כאן

  • איך מחברים שני משרדים ב־IPsec
  • איך עובדים מתחברים מרחוק ב־SSL VPN
  • מהם שלבי המשא ומתן של IPsec

כדאי לקרוא לפני הנושא הזה:NAT ב־FortiGate: SNAT ו־VIP

IPsec Site-to-Site מחבר שתי רשתות באופן קבוע. המשא ומתן מתבצע בשני שלבים: Phase 1 מקים ערוץ ניהול מוצפן ומאמת את הצדדים, ו־Phase 2 מגדיר איזו תעבורה בפועל תעבור במנהרה.

  • Phase 1 — IKE: זהות הצד (Pre-shared Key או תעודה), הצפנה, DH Group ו־Lifetime.
  • Phase 2 — IPsec SA: הגדרת ה־Selectors (רשת מקומית מול רשת מרוחקת) ו־PFS.
  • SSL VPN — גישת משתמש מרחוק דרך דפדפן (Web Mode) או (Tunnel Mode).

שני שערי FortiGate מדברים ב־UDP 500 ו־4500. Phase 1 (IKE) קובע מי מול מי: Main או Aggressive mode, PSK או תעודה, קבוצת DH, הצפנה ו־Lifetime. Phase 2 קובע מה מוצפן: Selectors של רשתות מקומית ומרוחקת, PFS, Lifetime ו־ESP. גם כשהמנהרה עולה צריך Firewall Policy לשני הכיוונים ו־Static Route לרשת המרוחקת. Phase 1 למעלה ו־Phase 2 למטה מעיד כמעט תמיד על Selectors או PFS לא תואמים.

בקצרה ובפשטות

  • Phase 1 מסכימה על הזהות והערוץ המאובטח (IKE): mode, אימות, DH ו־Lifetime.
  • Phase 2 מסכימה על מה מוצפן: Selectors של הרשתות, PFS ו־ESP.
  • מנהרה למעלה עדיין לא אומרת תקשורת — צריך Policy לשני הכיוונים ו־Route לרשת המרוחקת.
  • רוב התקלות הן אי־התאמה בהגדרות בין שני הצדדים.

דוגמה מהחייםPhase 1 up אבל אין תעבורה: בצד אחד Selector הוא 10.10.0.0/16 ובצד השני 10.10.10.0/24. משווים Selectors, ואז diagnose vpn tunnel list כדי לראות מונים עולים.

diagnose vpn ike gateway list        # статус Phase 1
diagnose vpn tunnel list             # статус Phase 2 и счётчики пакетов
diagnose debug application ike -1    # подробный лог согласования
diagnose debug enable
text

בדוק את עצמך

מה מגדיר Phase 2 ב־IPsec?

העמוד הזה עזר לך?