Connessione a un peer FortiGate
È possibile utilizzare IBM Cloud VPN for VPC per collegare in modo sicuro il VPC a una rete on-premise attraverso un tunnel VPN. Questo argomento fornisce indicazioni su come configurare il gateway VPN FortiGate per connettersi a VPN for VPC.
Queste istruzioni si basano su FortiGate 300C, sulla versione del firmware v5.2.13, su build762 (GA) e sono scritte considerando che si utilizzano i criteri IPsec e IKE predefiniti (Auto) per il gateway VPN. Se si creano criteri IKE e IPsec personalizzati per il gateway VPN, alcuni dei valori suggeriti nelle sezioni seguenti per Diffie-Hellman, autenticazione, crittografia e durata della chiave possono cambiare.
Vedere Problemi noti per i gateway VPN prima di continuare a connettersi al peer on-premises.
Connessione di una VPN basata sulla politica IBM a un peer FortiGate
Selezionare VPN > Tunnel IPsec e creare un nuovo tunnel personalizzato o modificare un tunnel esistente.
Quando una VPN FortiGate riceve una richiesta di connessione da VPN for VPC, FortiGate utilizza i parametri IPsec Fase 1 per stabilire una connessione sicura e autenticare VPN for VPC. Quindi, se il criterio di sicurezza consente la connessione, la VPN FortiGate stabilisce il tunnel utilizzando i parametri IPsec Fase 2 e applica il criterio di sicurezza IPsec. I servizi di sicurezza, autenticazione e di gestione della chiave vengono negoziati in modo dinamico tramite il protocollo IKE.
Per supportare queste funzioni, è necessario eseguire i seguenti passi di configurazione generali per la VPN FortiGate:
- Definire i parametri della Fase 1 che la VPN FortiGate richiede per autenticare VPN for VPC e stabilire una connessione sicura.
- Definire i parametri di Fase 2 che la VPN FortiGate richiede per creare un tunnel VPN con VPN for VPC.
- Crea le politiche di sicurezza per controllare i servizi e la direzione del traffico consentiti tra gli indirizzi di destinazione e di origine IP.
Un esempio di configurazione è il seguente:
- Scegli IKEv2 nell'autenticazione.
- Attivare il sito
DH-group 19nella proposta di Fase 1. - Imposta
lifetime = 36000nella proposta della fase 1. - Disabilita PFS nella proposta della fase 2.
- Imposta
lifetime = 10800nella proposta della fase 2. - Immetti le informazioni sulla tua sottorete nella fase 2.
- I parametri rimanenti conservano i propri valori predefiniti.
Connessione di una VPN statica IBM, basata sull'instradamento a un peer di FortiGate
I passi seguenti mostrano come collegare una VPN statica basata su route IBM a un peer FortiGate.
-
Per configurare un tunnel primario, selezionare VPN> Tunnel IPsec e creare un nuovo tunnel di tipo template personalizzato oppure modificare un tunnel esistente.
caption-side=bottom"
-
Per configurare un IP peer di un tunnel primario, utilizza il piccolo indirizzo IP pubblico del gateway VPN basato sull'instradamento IBM come indirizzo IP del gateway remoto.
Per ulteriori informazioni sul piccolo IP pubblico, vedi questa nota importante. Inoltre, si tenga presente che in alcuni casi, quando si configura il peer Fortigate, si deve impostare l'opzione NAT Traversal su Forced (forzato) invece che su Enabled (abilitato) per evitare problemi di caduta dei pacchetti.
caption-side=bottom"
-
Per configurare una proposta IKE, utilizzare le proposte e la versione IKE corrispondenti.
caption-side=bottom"
-
Per configurare una proposta IPsec, utilizzare le proposte IPsec corrispondenti.
caption-side=bottom"
Quando si collega FortiGate a un peer VPN di terze parti, l'autenticazione di Fase 1 potrebbe fallire se l'ID locale viene inviato nel formato sbagliato. Per impostazione predefinita, FortiGate invia il proprio ID locale come nome di dominio
completamente qualificato (FQDN), anche se è configurato un indirizzo IP. Tuttavia, alcuni gateway VPN di terze parti prevedono l'ID locale in formato di indirizzo IP. Una mancata corrispondenza dei tipi di identità può causare il fallimento
del tunnel VPN con l'errore: AUTHENTICATION_FAILED. Sul lato peer, i log potrebbero mostrare questo errore: Failed to locate an item in the database – Peer identity type is FQDN.
Per risolvere questo errore, utilizzare la CLI FortiGate e impostare localid-type su address e localid sull'IP pubblico FortiGate.
config vpn ipsec phase1-interface
edit <tunnel_name>
set localid-type address
set localid <your FortiGate public IP>
next
end
Configurazione di un tunnel secondario
Per configurare un tunnel secondario, attenersi alla seguente procedura:
-
Ripetere i passi precedenti per creare il tunnel secondario. Utilizza l'indirizzo IP pubblico grande del gateway VPN basato sull'instradamento IBM come indirizzo IP del gateway remoto.
caption-side=bottom"
-
Crea l'instradamento primario in cui la destinazione è la tua sottorete VPC e l'interfaccia è il tunnel primario.
caption-side=bottom"
-
Per configurare una rotta secondaria, creare una rotta di backup in cui la destinazione è la subnet VPC e l'interfaccia è il tunnel secondario. Assicurarsi che la distanza amministrativa sia maggiore di quella del percorso primario.
caption-side=bottom"
-
Per verificare le configurazioni, elencare tutti gli instradamenti e verificare le configurazioni di instradamento. Quindi, verificare che la distanza del percorso e il percorso primario siano configurati correttamente sui percorsi primario e secondario.
caption-side=bottom"