Mô hình và các thông số thiết lập VPN
Chúng ta sử dụng mô hình đơn giản gồm có 2 site, site Hà nội và HCM:
Site Hà nội bao gồm :
Dải IP local gồm 192.168.1.0/24 và 192.168.10.0/24 có thể thêm nhiều dải tương tự.
IP địa chỉ wan 10.20.1.10,
Site HCM bao gồm:
Dải IP local là 172.17.20.0/24 và 172.17.20.0/24
IP wan là 10.20.1.20
Lưu ý: Cả 2 site đều sử dụng firewall Fortigate. Nếu site remote sử dụng các thiết bị hãng khác như Cisco, Juniper, Palo Alto, Sophos, Sonicwall... thì các bạn vẫn làm tương tự, chỉ cần thiết lập đúng các thông số VPN là được.
Chúng ta sẽ cấu hình 1 VPN tunnel giữa Hà Nội và HCM để các máy tính giữa 2 site có thể ping được nhau.
Trong bài này chúng ta sẽ sử dụng IPSec Wizard để tạo tunnel, sau đó convert tunnel này sang Custom để thay đổi các thông số VPN. Làm theo cách này chúng ta sẽ không cần tạo policy, route cho VPN, mà các cấu hình này sẽ được tạo tự động.
Cấu hình VPN Site to Site Tunnel
Trên giao diện web của firewall HCM, truy cập vào menu: VPN > Ipsec Wizard, tại đây các bạn thiết lập các thông số cơ bản cho VPN.
Nhấn Next, sau đó thiết lập các thông số Authentication cho VPN Tunnel:
Nhấn Next, thiết lập các dải mạng của 2 site cho VPN:
Internet Access: mục này chúng ta có 3 tùy chọn. Tùy chọn None thì chỉ có traffic giữa các dải LAN của VPN mới đi qua tunnel, còn traffic truy cập internet sẽ không phụ thuộc vào VPN. Tùy chọn Share Local thì traffic truy cập internet của site Hà Nội sẽ đi qua VPN tunnel và sử dụng đường Wan của site HCM để ra internet. Tương tự với tùy chọn Use Remote sẽ sử dụng đường WAN của site remote.
Nhấn Next, sau đó nhấn Create để tạo VPN Tunnel.
Sau khi tạo VPN tunnel bằng wizard, vào phần Firewall Policy, chúng ta sẽ thấy Fortigate đã tạo sẵn 2 Policy cho VPN tunnel. Nếu các bạn muốn thay đổi chính sách thì chỉ cần edit các policy này là xong. Nếu cấu hình Custom ngay từ đầu, chúng ta sẽ phải tự tạo các Policy này.
Static Route cũng được tạo tự động cho VPN Tunnel.
Tương tự chúng ta sẽ cấu hình 1 VPN tunnel trên Firewall Hà Nội, các thông số của VPN Tunnel chúng ta cần thiết lập tương tự như Site HCM.
Tác giả: admin
Ý kiến bạn đọc
Những tin cũ hơn