Connexion à un homologue FortiGate

Vous pouvez utiliser IBM Cloud VPN for VPC pour connecter en toute sécurité votre VPC à un réseau sur site via un tunnel VPN. Cette rubrique explique comment configurer votre passerelle VPN FortiGate pour la connexion à VPN for VPC.

Ces instructions sont basées sur FortiGate 300C, Firmware Version v5.2.13, build762 (GA) et sont rédigées en considérant que vous utilisez les politiques IPsec et IKE par défaut (Auto) pour votre passerelle VPN. Si vous créez des politiques IKE et IPsec personnalisées pour votre passerelle VPN, certaines des valeurs suggérées dans les sections suivantes pour Diffie-Hellman, l'authentification, le chiffrement et la durée de vie des clés peuvent être modifiées.

Voir les problèmes connus pour les passerelles VPN avant de continuer à vous connecter à votre homologue sur site.

Connexion d'un VPN IBM basé sur des stratégies à un homologue FortiGate

Sélectionnez VPN > Tunnels IPsec et créez un tunnel personnalisé ou éditez un tunnel existant.

Lorsqu'un VPN FortiGate reçoit une demande de connexion depuis VPN for VPC, FortiGate utilise les paramètres IPsec de phase 1 pour établir une connexion sécurisée et s'authentifier auprès de VPN for VPC. Ensuite, si la politique de sécurité autorise la connexion, le VPN FortiGate établit le tunnel en utilisant les paramètres de la phase 2 d'IPsec et applique la politique de sécurité d'IPsec. Les services de gestion de clés, d'authentification et de sécurité sont négociés de manière dynamique via le protocole IKE.

Pour prendre en charge ces fonctions, les étapes de configuration générales suivantes doivent être effectuées sur le VPN FortiGate :

  • La définition des paramètres de phase 1 requis par le VPN FortiGate nécessite d'authentifier VPN for VPC et d'établir une connexion sécurisée.
  • La définition des paramètres de phase 2 requis par le VPN FortiGate nécessite de créer un tunnel VPN avec VPN for VPC.
  • Créez des stratégies de sécurité pour contrôler les services autorisés et la direction autorisée du trafic entre les adresses IP source et de destination.

Voici un exemple de configuration :

  1. Choisissez IKEv2 dans l'authentification.
  2. Permettre le site DH-group 19 dans la proposition de la phase 1.
  3. Définissez lifetime = 36000 dans la proposition de phase 1.
  4. Désactivez PFS dans la proposition de phase 2.
  5. Définissez lifetime = 10800 dans la proposition de phase 2.
  6. Entrez les informations de votre sous-réseau en phase 2.
  7. Les paramètres restants conservent leurs valeurs par défaut.

Connexion d'un VPN IBM statique basé sur des routes à un homologue FortiGate

IBM Les étapes suivantes montrent comment connecter un VPN statique basé sur les routes à un homologue FortiGate.

  1. Pour configurer un tunnel principal, sélectionnez VPN > Tunnels IPsec et créez un tunnel de type nouveau modèle personnalisé, ou éditez un tunnel existant.

    caption-side=bottom"
    FortiGate création d'un tunnel primaire de connexion FortiGate création d'un tunnel primaire de connexion

  2. Pour configurer une adresse IP d'homologue de tunnel principal, utilisez la petite adresse IP publique de la passerelle VPN IBM en tant qu'adresse IP de passerelle distante.

    Pour plus d'informations sur la petite adresse IP publique, voir cet avis important. N'oubliez pas non plus que dans certains cas, lorsque vous configurez le pair Fortigate, définissez l'option NAT Traversal sur Forcé au lieu d' Activé pour éviter les problèmes de chute de paquets.

    caption-side=bottom"
    FortiGate connexion avec l'IP homologue du tunnel primaire Connexion FortiGate avec l'IP homologue du tunnel primaire

  3. Pour configurer une proposition IKE, utilisez la version et les propositions IKE correspondantes.

    caption-side=bottom"
    FortiGate connexion proposition IKE FortiGate connexion proposition IKE

  4. Pour configurer une proposition IPsec, utilisez les propositions IPsec correspondantes.

    caption-side=bottom"
    FortiGate proposition de connexion IPsec FortiGate proposition de connexion IPsec

Lorsque vous connectez FortiGate à un homologue VPN tiers, l'authentification de phase 1 peut échouer si l'ID local est envoyé dans le mauvais format. Par défaut, FortiGate envoie son identifiant local sous la forme d'un nom de domaine entièrement qualifié (FQDN), même si une adresse IP est configurée. Cependant, certaines passerelles VPN tierces attendent l'ID local au format adresse IP. Une incompatibilité entre les types d'identité peut entraîner l'échec du tunnel VPN avec l'erreur suivante : AUTHENTICATION_FAILED. Du côté de l'homologue, les journaux peuvent afficher l'erreur suivante : Failed to locate an item in the database – Peer identity type is FQDN.

Pour résoudre cette erreur, utilisez le CLI FortiGate et définissez l'adresse localid-type sur address et localid sur l'adresse IP publique FortiGate.

config vpn ipsec phase1-interface
    edit <tunnel_name>
        set localid-type address
        set localid <your FortiGate public IP>
    next
end

Configuration d'un tunnel secondaire

Pour configurer un tunnel secondaire, procédez comme suit :

  1. Répétez les étapes précédentes pour créer le tunnel secondaire. Utilisez la grande adresse IP publique de la passerelle VPN IBM basée sur les routes comme adresse IP de la passerelle distante.

    caption-side=bottom"
    FortiGate création d'un tunnel secondaire de connexion FortiGate connection secondary tunnel Creation

  2. Créez la route principale où la destination est votre sous-réseau VPC et l'interface est le tunnel principal.

    caption-side=bottom"
    FortiGate connexion route primaire FortiGate connexion route primaire

  3. Pour configurer une route secondaire, créez la route de secours dont la destination est votre sous-réseau VPC et l'interface est le tunnel secondaire. Assurez-vous que la distance administrative est supérieure à celle de la route primaire.

    caption-side=bottom"
    FortiGate connexion route secondaire FortiGate connexion route secondaire

  4. Pour vérifier les configurations, répertoriez toutes les routes et vérifiez les configurations de route. Ensuite, vérifiez que la longueur d'itinéraire et la ligne principale sont configurées correctement sur les routes principale et secondaire.

    caption-side=bottom"
    FortiGate vérification de la configuration de la connexion FortiGate vérification de la configuration de la connexion