Conectando-se a um peer do FortiGate
É possível usar o IBM Cloud VPN for VPC para conectar de forma segura o seu VPC a uma rede no local por meio de um túnel VPN. Este tópico fornece orientação sobre como configurar o seu gateway FortiGate VPN para se conectar à VPN for VPC.
Estas instruções baseiam-se em FortiGate 300C, versão de firmware v5.2.13, build762 (GA) e foram escritas considerando que você usa as políticas IPsec e IKE padrão (Auto) para o seu gateway de VPN. Se você criar políticas IKE e IPsec personalizadas para o seu gateway de VPN, alguns dos valores sugeridos nas seções a seguir para Diffie-Hellman, autenticação, criptografia e tempo de vida da chave poderão ser alterados.
Consulte Problemas conhecidos dos gateways de VPN antes de continuar a se conectar ao seu par local.
Conectando um VPN baseado em política da IBM a um peer FortiGate
Selecione VPN > Túneis IPsec e crie um novo túnel customizado, ou edite um túnel existente.
Quando uma VPN do FortiGate recebe uma solicitação de conexão do VPN for VPC, o FortiGate usa os parâmetros da Fase 1 do IPsec para estabelecer uma conexão segura e autenticar o VPN for VPC. Em seguida, se a política de segurança permitir a conexão, a VPN FortiGate estabelecerá o túnel usando os parâmetros da Fase 2 do IPsec e aplicará a política de segurança do IPsec. Os serviços de gerenciamento de chaves, de autenticação e de segurança são negociados dinamicamente por meio do protocolo IKE.
Para suportar essas funções, as etapas gerais de configuração a seguir devem ser executadas para a VPN do FortiGate:
- Defina os parâmetros da Fase 1 que a VPN do FortiGate requer para autenticar o VPN for VPC e estabelecer uma conexão segura.
- Defina os parâmetros da Fase 2 que a VPN do FortiGate requer para criar um túnel VPN com o VPN for VPC.
- Crie políticas de segurança para controlar os serviços permitidos e a direção permitida de tráfego entre os endereços IP de origem e de destino.
Uma configuração de exemplo é a seguinte:
- Escolha IKEv2 na autenticação.
- Habilite o site
DH-group 19na proposta da Fase 1. - Configure
lifetime = 36000na proposta da Fase 1. - Desative o PFS na proposta da Fase 2.
- Configure
lifetime = 10800na proposta da Fase 2. - Insira as informações de sua sub-rede na Fase 2.
- Os parâmetros restantes mantêm seus valores padrão.
Conectando um VPN estático, baseado em rota da IBM a um peer FortiGate
As etapas a seguir mostram como conectar uma VPN IBM estática e baseada em rota a um par FortiGate.
-
Para configurar um túnel primário, selecione VPN > Túneis IPsec e crie um novo túnel do tipo de modelo customizado, ou edite um túnel existente.
caption-side=bottom"
-
Para configurar um IP peer de um túnel primário, use o endereço IP público pequeno do gateway VPN baseado em rota da IBM como o endereço IP do gateway remoto.
Para obter mais informações sobre o IP público pequeno, veja este aviso importante. Além disso, lembre-se de que, em alguns casos, ao configurar o par Fortigate, defina a opção NAT Traversal como Forced em vez de Enabled para evitar problemas de queda de pacotes.
caption-side=bottom"
-
Para configurar uma proposta do IKE, use a versão e as propostas do IKE correspondidas.
caption-side=bottom"
-
Para configurar uma proposta de IPsec, use as propostas de IPsec correspondidas.
caption-side=bottom"
Quando você se conecta FortiGate a um par de VPN de terceiros, a autenticação de Fase 1 pode falhar se a ID local for enviada no formato errado. Por padrão, o FortiGate envia sua ID local como um nome de domínio totalmente qualificado (FQDN),
mesmo que um endereço IP esteja configurado. No entanto, alguns gateways de VPN de terceiros esperam a ID local no formato de endereço IP. Uma incompatibilidade nos tipos de identidade pode fazer com que o túnel VPN falhe com o erro: AUTHENTICATION_FAILED.
No lado do par, os registros podem mostrar este erro: Failed to locate an item in the database – Peer identity type is FQDN.
Para solucionar esse erro, use a CLI FortiGate e defina localid-type como address e localid como o IP público FortiGate.
config vpn ipsec phase1-interface
edit <tunnel_name>
set localid-type address
set localid <your FortiGate public IP>
next
end
Configurando um túnel secundário
Para configurar um túnel secundário, siga estas etapas:
-
Repita as etapas anteriores para criar o túnel secundário. Use o endereço IP público grande do gateway VPN baseado em rota da IBM como o endereço IP de gateway remoto.
caption-side=bottom"
-
Crie a rota primária em que o destino é a sua sub-rede VPC e a interface é o túnel primário.
caption-side=bottom"
-
Para configurar uma rota secundária, crie a rota de backup em que o destino seja sua sub-rede VPC e a interface seja o túnel secundário. Certifique-se de que a distância administrativa seja maior do que a da rota primária.
caption-side=bottom"
-
Para verificar configurações, liste todas as rotas e verifique as configurações de rota. Em seguida, verifique se a distância de rota e primária estão configuradas adequadamente nas rotas primárias e secundárias.
caption-side=bottom"