Conectando-se a um peer do FortiGate

É possível usar o IBM Cloud VPN for VPC para conectar de forma segura o seu VPC a uma rede no local por meio de um túnel VPN. Este tópico fornece orientação sobre como configurar o seu gateway FortiGate VPN para se conectar à VPN for VPC.

Estas instruções baseiam-se em FortiGate 300C, versão de firmware v5.2.13, build762 (GA) e foram escritas considerando que você usa as políticas IPsec e IKE padrão (Auto) para o seu gateway de VPN. Se você criar políticas IKE e IPsec personalizadas para o seu gateway de VPN, alguns dos valores sugeridos nas seções a seguir para Diffie-Hellman, autenticação, criptografia e tempo de vida da chave poderão ser alterados.

Consulte Problemas conhecidos dos gateways de VPN antes de continuar a se conectar ao seu par local.

Conectando um VPN baseado em política da IBM a um peer FortiGate

Selecione VPN > Túneis IPsec e crie um novo túnel customizado, ou edite um túnel existente.

Quando uma VPN do FortiGate recebe uma solicitação de conexão do VPN for VPC, o FortiGate usa os parâmetros da Fase 1 do IPsec para estabelecer uma conexão segura e autenticar o VPN for VPC. Em seguida, se a política de segurança permitir a conexão, a VPN FortiGate estabelecerá o túnel usando os parâmetros da Fase 2 do IPsec e aplicará a política de segurança do IPsec. Os serviços de gerenciamento de chaves, de autenticação e de segurança são negociados dinamicamente por meio do protocolo IKE.

Para suportar essas funções, as etapas gerais de configuração a seguir devem ser executadas para a VPN do FortiGate:

  • Defina os parâmetros da Fase 1 que a VPN do FortiGate requer para autenticar o VPN for VPC e estabelecer uma conexão segura.
  • Defina os parâmetros da Fase 2 que a VPN do FortiGate requer para criar um túnel VPN com o VPN for VPC.
  • Crie políticas de segurança para controlar os serviços permitidos e a direção permitida de tráfego entre os endereços IP de origem e de destino.

Uma configuração de exemplo é a seguinte:

  1. Escolha IKEv2 na autenticação.
  2. Habilite o site DH-group 19 na proposta da Fase 1.
  3. Configure lifetime = 36000 na proposta da Fase 1.
  4. Desative o PFS na proposta da Fase 2.
  5. Configure lifetime = 10800 na proposta da Fase 2.
  6. Insira as informações de sua sub-rede na Fase 2.
  7. Os parâmetros restantes mantêm seus valores padrão.

Conectando um VPN estático, baseado em rota da IBM a um peer FortiGate

As etapas a seguir mostram como conectar uma VPN IBM estática e baseada em rota a um par FortiGate.

  1. Para configurar um túnel primário, selecione VPN > Túneis IPsec e crie um novo túnel do tipo de modelo customizado, ou edite um túnel existente.

    caption-side=bottom"
    FortiGate criação do túnel primário de conexão criação do túnel primário de conexão do FortiGate

  2. Para configurar um IP peer de um túnel primário, use o endereço IP público pequeno do gateway VPN baseado em rota da IBM como o endereço IP do gateway remoto.

    Para obter mais informações sobre o IP público pequeno, veja este aviso importante. Além disso, lembre-se de que, em alguns casos, ao configurar o par Fortigate, defina a opção NAT Traversal como Forced em vez de Enabled para evitar problemas de queda de pacotes.

    caption-side=bottom"
    FortiGate conexão com o IP do par do túnel primário Conexão do FortiGate com o IP do par do túnel primário

  3. Para configurar uma proposta do IKE, use a versão e as propostas do IKE correspondidas.

    caption-side=bottom"
    FortiGate proposta de conexão IKE Proposta de conexão IKE do FortiGate

  4. Para configurar uma proposta de IPsec, use as propostas de IPsec correspondidas.

    caption-side=bottom"
    FortiGate proposta de conexão IPsec Proposta de conexão IPsec do FortiGate

Quando você se conecta FortiGate a um par de VPN de terceiros, a autenticação de Fase 1 pode falhar se a ID local for enviada no formato errado. Por padrão, o FortiGate envia sua ID local como um nome de domínio totalmente qualificado (FQDN), mesmo que um endereço IP esteja configurado. No entanto, alguns gateways de VPN de terceiros esperam a ID local no formato de endereço IP. Uma incompatibilidade nos tipos de identidade pode fazer com que o túnel VPN falhe com o erro: AUTHENTICATION_FAILED. No lado do par, os registros podem mostrar este erro: Failed to locate an item in the database – Peer identity type is FQDN.

Para solucionar esse erro, use a CLI FortiGate e defina localid-type como address e localid como o IP público FortiGate.

config vpn ipsec phase1-interface
    edit <tunnel_name>
        set localid-type address
        set localid <your FortiGate public IP>
    next
end

Configurando um túnel secundário

Para configurar um túnel secundário, siga estas etapas:

  1. Repita as etapas anteriores para criar o túnel secundário. Use o endereço IP público grande do gateway VPN baseado em rota da IBM como o endereço IP de gateway remoto.

    caption-side=bottom"
    FortiGate criação de túnel secundário de conexão Criação de túnel secundário de conexão FortiGate

  2. Crie a rota primária em que o destino é a sua sub-rede VPC e a interface é o túnel primário.

    caption-side=bottom"
    FortiGate rota primária de conexão rota primária de conexão do FortiGate

  3. Para configurar uma rota secundária, crie a rota de backup em que o destino seja sua sub-rede VPC e a interface seja o túnel secundário. Certifique-se de que a distância administrativa seja maior do que a da rota primária.

    caption-side=bottom"
    FortiGate rota secundária de conexão rota secundária de conexão do FortiGate

  4. Para verificar configurações, liste todas as rotas e verifique as configurações de rota. Em seguida, verifique se a distância de rota e primária estão configuradas adequadamente nas rotas primárias e secundárias.

    caption-side=bottom"
    FortiGate verificação da configuração da conexão Verificação da configuração da conexão do FortiGate