Przewodnik rozwiązywania problemów z siecią VPN FortiGate: Rozwiązywanie problemów z połączeniem, ruchem i stabilnością

Obserwuj nas:

Sieć VPN FortiGate to kluczowy element bezpiecznego zdalnego dostępu i łączności między lokalizacjami w przedsiębiorstwie. Umożliwia hybrydową pracę, komunikację w oddziałach oraz bezpieczny dostęp do aplikacji wewnętrznych, takich jak ERP, poczta e-mail i usługi w chmurze.

Jednak awarie sieci VPN należą do najbardziej destrukcyjnych incydentów w sieciach korporacyjnych. Problemy takie jak „brak połączenia VPN”, „tunel działa, ale brak ruchu” lub „niestabilne, okresowe rozłączenia” mogą bezpośrednio wpłynąć na ciągłość działania firmy i zgodność z umowami SLA.

Niniejszy przewodnik to podręcznik rozwiązywania problemów na poziomie korporacyjnym przeznaczony dla inżynierów sieciowych, inżynierów ds. bezpieczeństwa i administratorów IT, który umożliwia systematyczną diagnostykę i rozwiązywanie problemów z połączeniem FortiGate VPN.


Rozwiązywanie problemów z siecią VPN FortiGate

Część 1: Brak połączenia z siecią FortiGate VPN (SSL VPN/IPsec)

Gdy sieć VPN nie może nawiązać połączenia, problem zwykle występuje w uwierzytelnianiu, negocjacjach szyfrowania lub podstawowej dostępności sieci.

Najczęstsze przyczyny

  • Nieprawidłowa nazwa użytkownika/hasło lub błąd zaplecza uwierzytelniania (LDAP/SAML/użytkownicy lokalni)
  • Zablokowany port SSL VPN (domyślnie TCP 443 lub 10443)
  • Błąd negocjacji IPsec fazy 1 (IKE)
  • Niezgodność klucza wstępnie współdzielonego (PSK)
  • Zapora sieciowa lub NAT blokujący ruch uzgadniania VPN

Awaria diagnostyczna IPsec VPN

Większość awarii protokołu IPsec występuje podczas negocjacji fazy 1 lub fazy 2.

Polecenia debugowania CLI:

diagnose debug application ike -1
diagnose debug enable

Typowe komunikaty o błędach

  • „prawdopodobne niedopasowanie klucza wstępnie współdzielonego” → Niedopasowanie klucza PSK między równorzędnymi elementami
  • „nie znaleziono pasującej propozycji” → niezgodność szyfrowania/hashowania (AES128 vs AES256, niezgodność grupy DH)
  • „faza 1 wyłączona / tunel wyłączony” → problem z NAT-T lub zablokowany UDP 500/4500

Problemy z połączeniem SSL VPN

  • Upewnij się, że TCP 443/10443 jest osiągalny
  • Sprawdź, czy interfejs FortiGate nasłuchuje
  • Sprawdź dzienniki uwierzytelniania użytkownika

CLI do testowania uwierzytelniania:

diagnose test authserver ldap   

Utknąłem na 98% problemie

Częstą awarią połączenia SSL VPN, w której uwierzytelnianie powiedzie się, ale połączenie zostanie zerwane, jest na ogół konflikt IPv6/IPv4, awaria adaptera wirtualnego lub zakłócenia w zabezpieczeniach punktu końcowego.


Część 2: Połączenie VPN, ale brak ruchu

To jeden z najbardziej krytycznych i mylących stanów awarii. Tunel jest w stanie „UP”, ale użytkownicy nie mają dostępu do zasobów wewnętrznych ani zewnętrznych.

Przyczyny źródłowe

  • Nieprawidłowa konfiguracja routingu (brak prawidłowej trasy do sieci wewnętrznej)
  • Brak lub nieprawidłowa polityka zapory sieciowej pomiędzy siecią VPN i siecią LAN
  • Nieprawidłowa konfiguracja NAT w zasadach IPsec
  • Niezgodność selektora fazy 2 (niezgodność interesującego ruchu IPsec)

Głębokie polecenia debugowania

diagnose debug flow filter addr 
diagnose debug flow show iprope enable
diagnose debug flow trace start 100

Wskaźniki dziennika

  • Brak pasującego selektora IPsec, usuń
  • polityka odmowy
  • błąd przekazywania

Część 3: Przerywane rozłączenia i problemy z wydajnością

Jeśli połączenie VPN jest nawiązywane, ale często zrywane lub działa słabo, problem często wiąże się z ograniczeniami wydajności lub obciążeniem szyfrowania.

Najczęstsze przyczyny

  • Wysokie wykorzystanie procesora podczas szyfrowania/deszyfrowania
  • Utrata lub niestabilność pakietów WAN
  • Niezgodność MTU/MSS powodująca fragmentację
  • Przeciążenie sesji SSL VPN

Notatka dotycząca wydajności SSL VPN

Standardowy protokół SSL VPN hermetyzuje protokół TCP przez TCP, co może powodować opóźnienia w retransmisji. Włączenie DTLS poprawia wydajność dzięki wykorzystaniu transportu opartego na protokole UDP.

Współczynnik ograniczeń sprzętowych

Starszym urządzeniom FortiGate może brakować wystarczającej pojemności procesora lub sprzętu SPU do odciążania, co skutkuje zmniejszoną przepustowością sieci VPN i niestabilnością pod obciążeniem.


Część 4: Błędy uwierzytelniania (LDAP / SAML / użytkownicy lokalni)

  • Serwer LDAP jest niedostępny lub nieprawidłowo skonfigurowany
  • Nieprawidłowa nazwa wyróżniająca powiązania lub poświadczenia
  • Nieprawidłowa konfiguracja dostawcy tożsamości SAML
  • Niezgodność mapowania grup użytkowników

Weryfikuj dzienniki uwierzytelniania i testuj uwierzytelnianie bezpośrednio z poziomu FortiGate, aby wyizolować problemy na poziomie warstwy tożsamości.


Część 5: Podsumowanie przyczyn źródłowych na poziomie przedsiębiorstwa

  • Warstwa tożsamości: błędy uwierzytelniania (LDAP / SAML / użytkownicy lokalni)
  • Warstwa kontrolna: negocjacja protokołu IPsec i problemy z uzgadnianiem protokołu SSL
  • Warstwa danych: błędy routingu, zasad i konfiguracji NAT

Część 6: Kiedy problemy z VPN są związane ze sprzętem

Jeśli po poprawieniu konfiguracji problem z niestabilnością sieci VPN nadal występuje, przyczyną mogą być ograniczenia infrastruktury, takie jak przeciążenie procesora, niewystarczające możliwości odciążenia szyfrowania lub przestarzałe modele zapór sieciowych.

W środowiskach korporacyjnych wydajność sieci VPN jest bezpośrednio związana z przepustowością zapory sieciowej, możliwością obsługi sesji i efektywnością przyspieszania sprzętowego.


Część 7: Planowanie zamówień i infrastruktury

Podczas skalowania infrastruktury VPN w oddziałach lub biurach zdalnych, planowanie cyklu życia sprzętu i jego dostępność stają się kluczowe.

Korzystaj z narzędzi do pomiaru stanu zapasów i ustalania cen w czasie rzeczywistym, takich jak: Cena IT aby ocenić dostępność zapory sieciowej przedsiębiorstwa przed podjęciem decyzji o wdrożeniu.

W celu zapewnienia dostępu do sprzętu sieciowego i zabezpieczającego klasy korporacyjnej ze sprawdzonymi łańcuchami dostaw, Router-switch oferuje rozwiązania infrastrukturalne wielu dostawców dla środowisk produkcyjnych.


Część 8: Wniosek

Rozwiązywanie problemów z siecią VPN FortiGate wymaga strukturalnego, wielowarstwowego podejścia obejmującego uwierzytelnianie, negocjowanie szyfrowania, trasowanie i politykę zapory sieciowej.

Dzięki systematycznemu izolowaniu problemu, czy jest to awaria połączenia, blokada ruchu czy obniżenie wydajności, zespoły IT mogą znacząco skrócić czas przestoju i sprawnie przywrócić bezpieczny dostęp zdalny.

Długoterminowa stabilność sieci VPN zależy również od prawidłowego planowania pojemności, świadomości cyklu życia i niezawodnego pozyskiwania infrastruktury.

Ekspert

Ekspertyza buduje zaufanie

Ponad 20 lat • Ponad 200 krajów • Ponad 21 500 klientów/projektów
CCIE · JNCIE · NSE7 · ACDX · HPE Master ASE · Ekspert ds. serwerów/AI firmy Dell