FortiGate VPN เป็นส่วนประกอบหลักของการเข้าถึงระยะไกลที่ปลอดภัยและการเชื่อมต่อระหว่างไซต์งานในระดับองค์กร ช่วยให้พนักงานสามารถทำงานแบบไฮบริด การสื่อสารระหว่างสำนักงานสาขา และการเข้าถึงแอปพลิเคชันภายในองค์กรอย่างปลอดภัย เช่น ERP อีเมล และบริการคลาวด์
อย่างไรก็ตาม ความล้มเหลวของ VPN เป็นหนึ่งในเหตุการณ์ที่สร้างความเสียหายมากที่สุดในเครือข่ายระดับองค์กร ปัญหาต่างๆ เช่น “VPN เชื่อมต่อไม่ได้” “อุโมงค์เชื่อมต่ออยู่แต่ไม่มีการรับส่งข้อมูล” หรือ “การตัดการเชื่อมต่อที่ไม่เสถียรเป็นระยะๆ” สามารถส่งผลกระทบต่อความต่อเนื่องทางธุรกิจและการปฏิบัติตามข้อตกลงระดับบริการ (SLA) ได้ทันที
คู่มือนี้เป็นคู่มือการแก้ไขปัญหาในระดับองค์กรที่ออกแบบมาสำหรับวิศวกรเครือข่าย วิศวกรความปลอดภัย และผู้ดูแลระบบไอที เพื่อวินิจฉัยและแก้ไขปัญหาการเชื่อมต่อ VPN ของ FortiGate อย่างเป็นระบบ
- ส่วนที่ 1: การเชื่อมต่อ VPN ของ FortiGate ไม่สำเร็จ (SSL VPN / IPsec)
- ส่วนที่ 2: เชื่อมต่อ VPN แล้ว แต่ไม่มีการส่งข้อมูลผ่าน
- ส่วนที่ 3: การตัดการเชื่อมต่อเป็นระยะและปัญหาด้านประสิทธิภาพ
- ส่วนที่ 4: ความล้มเหลวในการตรวจสอบสิทธิ์ (LDAP / SAML / ผู้ใช้ภายในระบบ)
- ส่วนที่ 5: สรุปสาเหตุหลักระดับองค์กร
- ส่วนที่ 6: เมื่อปัญหา VPN เกิดจากฮาร์ดแวร์
- ส่วนที่ 7: การจัดซื้อและการวางแผนโครงสร้างพื้นฐาน
- ตอนที่ 8: บทสรุป

ส่วนที่ 1: การเชื่อมต่อ VPN ของ FortiGate ไม่สำเร็จ (SSL VPN / IPsec)
เมื่อ VPN ไม่สามารถสร้างการเชื่อมต่อได้ ปัญหามักจะเกิดขึ้นในขั้นตอนการตรวจสอบสิทธิ์ การเจรจาการเข้ารหัส หรือการเข้าถึงเครือข่ายขั้นพื้นฐาน
สาเหตุทั่วไป
- ชื่อผู้ใช้/รหัสผ่านไม่ถูกต้อง หรือระบบตรวจสอบสิทธิ์ล้มเหลว (LDAP / SAML / ผู้ใช้ภายใน)
- พอร์ต SSL VPN ถูกบล็อก (ค่าเริ่มต้นคือ TCP 443 หรือ 10443)
- การเจรจา IPsec เฟส 1 (IKE) ล้มเหลว
- คีย์ที่ใช้ร่วมกันล่วงหน้า (PSK) ไม่ตรงกัน
- ไฟร์วอลล์หรือ NAT ต้นทางปิดกั้นการรับส่งข้อมูลการเชื่อมต่อ VPN
การวิเคราะห์ปัญหาของ IPsec VPN
ความล้มเหลวของ IPsec ส่วนใหญ่เกิดขึ้นระหว่างการเจรจาในเฟส 1 หรือเฟส 2
คำสั่งดีบัก CLI:
diagnose debug application ike -1
diagnose debug enable
ข้อความแสดงข้อผิดพลาดทั่วไป
- “ความไม่ตรงกันของคีย์ที่ใช้ร่วมกันล่วงหน้าที่อาจเกิดขึ้น” → ความไม่ตรงกันของ PSK ระหว่างคู่ค้า
- “ไม่พบข้อเสนอที่ตรงกัน” → การเข้ารหัส/แฮชไม่ตรงกัน (AES128 เทียบกับ AES256, กลุ่ม DH ไม่ตรงกัน)
- “phase1 down / tunnel down” → ปัญหา NAT-T หรือ UDP 500/4500 ถูกบล็อก
ปัญหาการเชื่อมต่อ SSL VPN
- ตรวจสอบให้แน่ใจว่าสามารถเข้าถึงพอร์ต TCP 443 / 10443 ได้
- ตรวจสอบว่าอินเทอร์เฟซ FortiGate กำลังรับฟังอยู่หรือไม่
- ตรวจสอบบันทึกการยืนยันตัวตนของผู้ใช้
CLI สำหรับการทดสอบการตรวจสอบสิทธิ์:
diagnose test authserver ldap
ปัญหาค้างอยู่ที่ 98%
ความล้มเหลวของ SSL VPN ที่พบบ่อย ซึ่งการตรวจสอบสิทธิ์สำเร็จแต่การเชื่อมต่อค้าง มักเกิดจากความขัดแย้งของ IPv6/IPv4 ความล้มเหลวของอะแดปเตอร์เสมือน หรือการรบกวนด้านความปลอดภัยของอุปกรณ์ปลายทาง
ส่วนที่ 2: เชื่อมต่อ VPN แล้ว แต่ไม่มีการส่งข้อมูลผ่าน
นี่เป็นหนึ่งในสถานะความล้มเหลวที่สำคัญและชวนเข้าใจผิดมากที่สุด อุโมงค์เชื่อมต่ออยู่ในสถานะ "ใช้งานได้" แต่ผู้ใช้ไม่สามารถเข้าถึงทรัพยากรภายในหรือภายนอกได้
สาเหตุ
- การกำหนดค่าเส้นทางไม่ถูกต้อง (ไม่มีเส้นทางที่ถูกต้องไปยังเครือข่ายภายใน)
- นโยบายไฟร์วอลล์ระหว่าง VPN และ LAN ขาดหายหรือไม่ถูกต้อง
- การตั้งค่า NAT ผิดพลาดในนโยบาย IPsec
- ความไม่ตรงกันของตัวเลือกเฟส 2 (ความไม่ตรงกันของทราฟฟิกที่น่าสนใจของ IPsec)
คำสั่งการดีบักเชิงลึก
diagnose debug flow filter addr
diagnose debug flow show iprope enable
diagnose debug flow trace start 100
ตัวชี้วัดบันทึก
- ไม่พบตัวเลือก IPsec ที่ตรงกัน ให้ตัดทิ้ง
- นโยบายปฏิเสธ
- ข้อผิดพลาดไปข้างหน้า
ส่วนที่ 3: การตัดการเชื่อมต่อเป็นระยะและปัญหาด้านประสิทธิภาพ
หาก VPN เชื่อมต่อได้แต่หลุดบ่อยหรือทำงานได้ไม่ดี ปัญหามักเกี่ยวข้องกับข้อจำกัดด้านประสิทธิภาพหรือภาระการเข้ารหัส
สาเหตุที่พบบ่อย
- การใช้งาน CPU สูงในระหว่างการเข้ารหัส/ถอดรหัส
- การสูญหายของแพ็กเก็ต WAN หรือความไม่เสถียร
- ความไม่ตรงกันของ MTU/MSS ทำให้เกิดการแตกกระจาย
- เซสชัน SSL VPN โอเวอร์โหลด
หมายเหตุเกี่ยวกับประสิทธิภาพของ SSL VPN
VPN SSL มาตรฐานจะห่อหุ้ม TCP ไว้บน TCP ซึ่งอาจทำให้เกิดความล่าช้าในการส่งซ้ำ การเปิดใช้งาน DTLS จะช่วยปรับปรุงประสิทธิภาพโดยใช้การส่งข้อมูลแบบ UDP
ปัจจัยจำกัดของฮาร์ดแวร์
อุปกรณ์ FortiGate รุ่นเก่าอาจมี CPU หรือฮาร์ดแวร์ SPU ที่มีกำลังการประมวลผลไม่เพียงพอ ส่งผลให้ปริมาณการรับส่งข้อมูล VPN ลดลงและเกิดความไม่เสถียรภายใต้ภาระงานหนัก
ส่วนที่ 4: ความล้มเหลวในการตรวจสอบสิทธิ์ (LDAP / SAML / ผู้ใช้ภายในระบบ)
- เซิร์ฟเวอร์ LDAP ไม่สามารถเข้าถึงได้หรือตั้งค่าไม่ถูกต้อง
- DN การเชื่อมต่อหรือข้อมูลรับรองไม่ถูกต้อง
- การกำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ไม่ถูกต้อง
- การจับคู่กลุ่มผู้ใช้ไม่ตรงกัน
ตรวจสอบบันทึกการอนุญาตและทดสอบการอนุญาตโดยตรงจาก FortiGate เพื่อแยกปัญหาในระดับการยืนยันตัวตน
ส่วนที่ 5: สรุปสาเหตุหลักระดับองค์กร
- ชั้นการยืนยันตัวตน: ข้อผิดพลาดในการตรวจสอบสิทธิ์ (LDAP / SAML / ผู้ใช้ภายในระบบ)
- ชั้นควบคุม: ปัญหาเกี่ยวกับการเจรจา IPsec และการจับมือ SSL
- ชั้นข้อมูล: ความล้มเหลวในการกำหนดเส้นทาง นโยบาย และการกำหนดค่า NAT
ส่วนที่ 6: เมื่อปัญหา VPN เกิดจากฮาร์ดแวร์
หากปัญหาความไม่เสถียรของ VPN ยังคงอยู่หลังจากแก้ไขการตั้งค่าแล้ว สาเหตุหลักอาจมาจากข้อจำกัดของโครงสร้างพื้นฐาน เช่น การใช้งาน CPU มากเกินไป ความสามารถในการเข้ารหัสที่ไม่เพียงพอ หรือไฟร์วอลล์รุ่นเก่า
ในสภาพแวดล้อมระดับองค์กร ประสิทธิภาพของ VPN นั้นขึ้นอยู่กับความจุของไฟร์วอลล์ ความสามารถในการจัดการเซสชัน และประสิทธิภาพการเร่งความเร็วของฮาร์ดแวร์โดยตรง
ส่วนที่ 7: การจัดซื้อและการวางแผนโครงสร้างพื้นฐาน
เมื่อขยายโครงสร้างพื้นฐาน VPN ไปยังสาขาหรือสำนักงานระยะไกล การวางแผนวงจรชีวิตและความพร้อมใช้งานของฮาร์ดแวร์จึงมีความสำคัญอย่างยิ่ง
ใช้เครื่องมือตรวจสอบสินค้าคงคลังและกำหนดราคาแบบเรียลไทม์ เช่น ราคาไอที เพื่อประเมินความพร้อมใช้งานของไฟร์วอลล์ระดับองค์กรก่อนตัดสินใจใช้งาน
Router-switch ให้บริการโซลูชันโครงสร้างพื้นฐานแบบหลายผู้จำหน่ายสำหรับสภาพแวดล้อมการผลิต ในด้านการจัดหาฮาร์ดแวร์เครือข่ายและระบบรักษาความปลอดภัยระดับองค์กรที่มีห่วงโซ่อุปทานที่ได้รับการตรวจสอบแล้ว
ตอนที่ 8: บทสรุป
การแก้ไขปัญหา VPN ของ FortiGate จำเป็นต้องใช้วิธีการที่เป็นระบบและเป็นลำดับขั้น ครอบคลุมตั้งแต่การตรวจสอบสิทธิ์ การเจรจาการเข้ารหัส การกำหนดเส้นทาง และนโยบายไฟร์วอลล์
ด้วยการแยกแยะอย่างเป็นระบบว่าปัญหาเกิดจากการเชื่อมต่อล้มเหลว การติดขัดของปริมาณข้อมูล หรือประสิทธิภาพการทำงานลดลง ทีมไอทีสามารถลดเวลาหยุดทำงานและกู้คืนการเข้าถึงระยะไกลที่ปลอดภัยได้อย่างมีประสิทธิภาพ
ความเสถียรของ VPN ในระยะยาวขึ้นอยู่กับการวางแผนกำลังการผลิตที่เหมาะสม การตระหนักถึงวงจรชีวิต และการจัดหาโครงสร้างพื้นฐานที่เชื่อถือได้ด้วย

ความเชี่ยวชาญสร้างความไว้วางใจ
มากกว่า 20 ปี • มากกว่า 200 ประเทศ • ลูกค้า/โครงการมากกว่า 21500 ราย
CCIE · JNCIE · NSE7 · ACDX · HPE Master ASE · ผู้เชี่ยวชาญด้านเซิร์ฟเวอร์/AI ของ Dell
















































































































































