คู่มือการแก้ไขปัญหา VPN ของ FortiGate: แก้ไขปัญหาการเชื่อมต่อ ปริมาณการรับส่งข้อมูล และความเสถียร

ตามเรา:

FortiGate VPN เป็นส่วนประกอบหลักของการเข้าถึงระยะไกลที่ปลอดภัยและการเชื่อมต่อระหว่างไซต์งานในระดับองค์กร ช่วยให้พนักงานสามารถทำงานแบบไฮบริด การสื่อสารระหว่างสำนักงานสาขา และการเข้าถึงแอปพลิเคชันภายในองค์กรอย่างปลอดภัย เช่น ERP อีเมล และบริการคลาวด์

อย่างไรก็ตาม ความล้มเหลวของ VPN เป็นหนึ่งในเหตุการณ์ที่สร้างความเสียหายมากที่สุดในเครือข่ายระดับองค์กร ปัญหาต่างๆ เช่น “VPN เชื่อมต่อไม่ได้” “อุโมงค์เชื่อมต่ออยู่แต่ไม่มีการรับส่งข้อมูล” หรือ “การตัดการเชื่อมต่อที่ไม่เสถียรเป็นระยะๆ” สามารถส่งผลกระทบต่อความต่อเนื่องทางธุรกิจและการปฏิบัติตามข้อตกลงระดับบริการ (SLA) ได้ทันที

คู่มือนี้เป็นคู่มือการแก้ไขปัญหาในระดับองค์กรที่ออกแบบมาสำหรับวิศวกรเครือข่าย วิศวกรความปลอดภัย และผู้ดูแลระบบไอที เพื่อวินิจฉัยและแก้ไขปัญหาการเชื่อมต่อ VPN ของ FortiGate อย่างเป็นระบบ


การแก้ไขปัญหา VPN ของ FortiGate

ส่วนที่ 1: การเชื่อมต่อ VPN ของ FortiGate ไม่สำเร็จ (SSL VPN / IPsec)

เมื่อ VPN ไม่สามารถสร้างการเชื่อมต่อได้ ปัญหามักจะเกิดขึ้นในขั้นตอนการตรวจสอบสิทธิ์ การเจรจาการเข้ารหัส หรือการเข้าถึงเครือข่ายขั้นพื้นฐาน

สาเหตุทั่วไป

  • ชื่อผู้ใช้/รหัสผ่านไม่ถูกต้อง หรือระบบตรวจสอบสิทธิ์ล้มเหลว (LDAP / SAML / ผู้ใช้ภายใน)
  • พอร์ต SSL VPN ถูกบล็อก (ค่าเริ่มต้นคือ TCP 443 หรือ 10443)
  • การเจรจา IPsec เฟส 1 (IKE) ล้มเหลว
  • คีย์ที่ใช้ร่วมกันล่วงหน้า (PSK) ไม่ตรงกัน
  • ไฟร์วอลล์หรือ NAT ต้นทางปิดกั้นการรับส่งข้อมูลการเชื่อมต่อ VPN

การวิเคราะห์ปัญหาของ IPsec VPN

ความล้มเหลวของ IPsec ส่วนใหญ่เกิดขึ้นระหว่างการเจรจาในเฟส 1 หรือเฟส 2

คำสั่งดีบัก CLI:

diagnose debug application ike -1
diagnose debug enable

ข้อความแสดงข้อผิดพลาดทั่วไป

  • “ความไม่ตรงกันของคีย์ที่ใช้ร่วมกันล่วงหน้าที่อาจเกิดขึ้น” → ความไม่ตรงกันของ PSK ระหว่างคู่ค้า
  • “ไม่พบข้อเสนอที่ตรงกัน” → การเข้ารหัส/แฮชไม่ตรงกัน (AES128 เทียบกับ AES256, กลุ่ม DH ไม่ตรงกัน)
  • “phase1 down / tunnel down” → ปัญหา NAT-T หรือ UDP 500/4500 ถูกบล็อก

ปัญหาการเชื่อมต่อ SSL VPN

  • ตรวจสอบให้แน่ใจว่าสามารถเข้าถึงพอร์ต TCP 443 / 10443 ได้
  • ตรวจสอบว่าอินเทอร์เฟซ FortiGate กำลังรับฟังอยู่หรือไม่
  • ตรวจสอบบันทึกการยืนยันตัวตนของผู้ใช้

CLI สำหรับการทดสอบการตรวจสอบสิทธิ์:

diagnose test authserver ldap   

ปัญหาค้างอยู่ที่ 98%

ความล้มเหลวของ SSL VPN ที่พบบ่อย ซึ่งการตรวจสอบสิทธิ์สำเร็จแต่การเชื่อมต่อค้าง มักเกิดจากความขัดแย้งของ IPv6/IPv4 ความล้มเหลวของอะแดปเตอร์เสมือน หรือการรบกวนด้านความปลอดภัยของอุปกรณ์ปลายทาง


ส่วนที่ 2: เชื่อมต่อ VPN แล้ว แต่ไม่มีการส่งข้อมูลผ่าน

นี่เป็นหนึ่งในสถานะความล้มเหลวที่สำคัญและชวนเข้าใจผิดมากที่สุด อุโมงค์เชื่อมต่ออยู่ในสถานะ "ใช้งานได้" แต่ผู้ใช้ไม่สามารถเข้าถึงทรัพยากรภายในหรือภายนอกได้

สาเหตุ

  • การกำหนดค่าเส้นทางไม่ถูกต้อง (ไม่มีเส้นทางที่ถูกต้องไปยังเครือข่ายภายใน)
  • นโยบายไฟร์วอลล์ระหว่าง VPN และ LAN ขาดหายหรือไม่ถูกต้อง
  • การตั้งค่า NAT ผิดพลาดในนโยบาย IPsec
  • ความไม่ตรงกันของตัวเลือกเฟส 2 (ความไม่ตรงกันของทราฟฟิกที่น่าสนใจของ IPsec)

คำสั่งการดีบักเชิงลึก

diagnose debug flow filter addr 
diagnose debug flow show iprope enable
diagnose debug flow trace start 100

ตัวชี้วัดบันทึก

  • ไม่พบตัวเลือก IPsec ที่ตรงกัน ให้ตัดทิ้ง
  • นโยบายปฏิเสธ
  • ข้อผิดพลาดไปข้างหน้า

ส่วนที่ 3: การตัดการเชื่อมต่อเป็นระยะและปัญหาด้านประสิทธิภาพ

หาก VPN เชื่อมต่อได้แต่หลุดบ่อยหรือทำงานได้ไม่ดี ปัญหามักเกี่ยวข้องกับข้อจำกัดด้านประสิทธิภาพหรือภาระการเข้ารหัส

สาเหตุที่พบบ่อย

  • การใช้งาน CPU สูงในระหว่างการเข้ารหัส/ถอดรหัส
  • การสูญหายของแพ็กเก็ต WAN หรือความไม่เสถียร
  • ความไม่ตรงกันของ MTU/MSS ทำให้เกิดการแตกกระจาย
  • เซสชัน SSL VPN โอเวอร์โหลด

หมายเหตุเกี่ยวกับประสิทธิภาพของ SSL VPN

VPN SSL มาตรฐานจะห่อหุ้ม TCP ไว้บน TCP ซึ่งอาจทำให้เกิดความล่าช้าในการส่งซ้ำ การเปิดใช้งาน DTLS จะช่วยปรับปรุงประสิทธิภาพโดยใช้การส่งข้อมูลแบบ UDP

ปัจจัยจำกัดของฮาร์ดแวร์

อุปกรณ์ FortiGate รุ่นเก่าอาจมี CPU หรือฮาร์ดแวร์ SPU ที่มีกำลังการประมวลผลไม่เพียงพอ ส่งผลให้ปริมาณการรับส่งข้อมูล VPN ลดลงและเกิดความไม่เสถียรภายใต้ภาระงานหนัก


ส่วนที่ 4: ความล้มเหลวในการตรวจสอบสิทธิ์ (LDAP / SAML / ผู้ใช้ภายในระบบ)

  • เซิร์ฟเวอร์ LDAP ไม่สามารถเข้าถึงได้หรือตั้งค่าไม่ถูกต้อง
  • DN การเชื่อมต่อหรือข้อมูลรับรองไม่ถูกต้อง
  • การกำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ไม่ถูกต้อง
  • การจับคู่กลุ่มผู้ใช้ไม่ตรงกัน

ตรวจสอบบันทึกการอนุญาตและทดสอบการอนุญาตโดยตรงจาก FortiGate เพื่อแยกปัญหาในระดับการยืนยันตัวตน


ส่วนที่ 5: สรุปสาเหตุหลักระดับองค์กร

  • ชั้นการยืนยันตัวตน: ข้อผิดพลาดในการตรวจสอบสิทธิ์ (LDAP / SAML / ผู้ใช้ภายในระบบ)
  • ชั้นควบคุม: ปัญหาเกี่ยวกับการเจรจา IPsec และการจับมือ SSL
  • ชั้นข้อมูล: ความล้มเหลวในการกำหนดเส้นทาง นโยบาย และการกำหนดค่า NAT

ส่วนที่ 6: เมื่อปัญหา VPN เกิดจากฮาร์ดแวร์

หากปัญหาความไม่เสถียรของ VPN ยังคงอยู่หลังจากแก้ไขการตั้งค่าแล้ว สาเหตุหลักอาจมาจากข้อจำกัดของโครงสร้างพื้นฐาน เช่น การใช้งาน CPU มากเกินไป ความสามารถในการเข้ารหัสที่ไม่เพียงพอ หรือไฟร์วอลล์รุ่นเก่า

ในสภาพแวดล้อมระดับองค์กร ประสิทธิภาพของ VPN นั้นขึ้นอยู่กับความจุของไฟร์วอลล์ ความสามารถในการจัดการเซสชัน และประสิทธิภาพการเร่งความเร็วของฮาร์ดแวร์โดยตรง


ส่วนที่ 7: การจัดซื้อและการวางแผนโครงสร้างพื้นฐาน

เมื่อขยายโครงสร้างพื้นฐาน VPN ไปยังสาขาหรือสำนักงานระยะไกล การวางแผนวงจรชีวิตและความพร้อมใช้งานของฮาร์ดแวร์จึงมีความสำคัญอย่างยิ่ง

ใช้เครื่องมือตรวจสอบสินค้าคงคลังและกำหนดราคาแบบเรียลไทม์ เช่น ราคาไอที เพื่อประเมินความพร้อมใช้งานของไฟร์วอลล์ระดับองค์กรก่อนตัดสินใจใช้งาน

Router-switch ให้บริการโซลูชันโครงสร้างพื้นฐานแบบหลายผู้จำหน่ายสำหรับสภาพแวดล้อมการผลิต ในด้านการจัดหาฮาร์ดแวร์เครือข่ายและระบบรักษาความปลอดภัยระดับองค์กรที่มีห่วงโซ่อุปทานที่ได้รับการตรวจสอบแล้ว


ตอนที่ 8: บทสรุป

การแก้ไขปัญหา VPN ของ FortiGate จำเป็นต้องใช้วิธีการที่เป็นระบบและเป็นลำดับขั้น ครอบคลุมตั้งแต่การตรวจสอบสิทธิ์ การเจรจาการเข้ารหัส การกำหนดเส้นทาง และนโยบายไฟร์วอลล์

ด้วยการแยกแยะอย่างเป็นระบบว่าปัญหาเกิดจากการเชื่อมต่อล้มเหลว การติดขัดของปริมาณข้อมูล หรือประสิทธิภาพการทำงานลดลง ทีมไอทีสามารถลดเวลาหยุดทำงานและกู้คืนการเข้าถึงระยะไกลที่ปลอดภัยได้อย่างมีประสิทธิภาพ

ความเสถียรของ VPN ในระยะยาวขึ้นอยู่กับการวางแผนกำลังการผลิตที่เหมาะสม การตระหนักถึงวงจรชีวิต และการจัดหาโครงสร้างพื้นฐานที่เชื่อถือได้ด้วย

ระดับเชี่ยวชาญ

ความเชี่ยวชาญสร้างความไว้วางใจ

มากกว่า 20 ปี • มากกว่า 200 ประเทศ • ลูกค้า/โครงการมากกว่า 21500 ราย
CCIE · JNCIE · NSE7 · ACDX · HPE Master ASE · ผู้เชี่ยวชาญด้านเซิร์ฟเวอร์/AI ของ Dell