IPsec Site-to-Site постоянно соединяет две сети. Согласование идёт в две фазы: Phase 1 создаёт защищённый управляющий канал и аутентифицирует стороны, Phase 2 определяет, какой именно трафик пойдёт в туннель.
- Phase 1 — IKE: идентификация стороны (Pre-shared Key или сертификат), шифрование, DH Group и Lifetime.
- Phase 2 — IPsec SA: настройка селекторов (локальная и удалённая сети) и PFS.
- SSL VPN — удалённый доступ через браузер (Web Mode) или (Tunnel Mode).
Два FortiGate общаются по UDP 500 и 4500. Фаза 1 (IKE) определяет, кто с кем: Main или Aggressive mode, PSK или сертификат, группа DH, шифрование и время жизни. Фаза 2 определяет, что шифруется: селекторы локальной и удалённой сетей, PFS, время жизни и ESP. Даже когда туннель поднялся, нужны firewall-политики в обе стороны и статический маршрут в удалённую сеть. Фаза 1 поднята, а фаза 2 нет — почти всегда несовпадение селекторов, PFS или lifetime.