FortiGate VPN là một thành phần cốt lõi của việc truy cập từ xa an toàn và kết nối giữa các địa điểm trong doanh nghiệp. Nó cho phép lực lượng lao động kết hợp, liên lạc giữa các văn phòng chi nhánh và truy cập an toàn vào các ứng dụng nội bộ như ERP, email và dịch vụ đám mây.
Tuy nhiên, sự cố VPN là một trong những sự cố gây gián đoạn nghiêm trọng nhất trong mạng doanh nghiệp. Các vấn đề như “VPN không kết nối”, “đường hầm được thiết lập nhưng không có lưu lượng truy cập” hoặc “mất kết nối không ổn định” có thể ảnh hưởng ngay lập tức đến hoạt động kinh doanh liên tục và việc tuân thủ SLA.
Hướng dẫn này là cẩm nang khắc phục sự cố cấp doanh nghiệp được thiết kế dành cho các kỹ sư mạng, kỹ sư bảo mật và quản trị viên CNTT để chẩn đoán và giải quyết các vấn đề kết nối VPN của FortiGate một cách có hệ thống.
- Phần 1: VPN FortiGate không kết nối được (VPN SSL / IPsec)
- Phần 2: VPN đã kết nối nhưng không có lưu lượng truy cập nào đi qua
- Phần 3: Sự cố mất kết nối gián đoạn và các vấn đề về hiệu suất
- Phần 4: Lỗi xác thực (LDAP / SAML / Người dùng cục bộ)
- Phần 5: Tóm tắt nguyên nhân gốc rễ ở cấp độ doanh nghiệp
- Phần 6: Khi sự cố VPN liên quan đến phần cứng
- Phần 7: Lập kế hoạch mua sắm và cơ sở hạ tầng
- Phần 8: Kết luận

Phần 1: VPN FortiGate không kết nối được (VPN SSL / IPsec)
Khi VPN không thể thiết lập kết nối, vấn đề thường xảy ra ở khâu xác thực, đàm phán mã hóa hoặc khả năng truy cập mạng cơ bản.
Nguyên nhân gốc rễ phổ biến
- Tên người dùng/mật khẩu không chính xác hoặc lỗi hệ thống xác thực (LDAP / SAML / người dùng cục bộ)
- Cổng SSL VPN bị chặn (mặc định là TCP 443 hoặc 10443)
- Lỗi đàm phán IPsec Giai đoạn 1 (IKE)
- Lỗi không khớp khóa chia sẻ trước (PSK)
- Tường lửa hoặc NAT phía trên chặn lưu lượng bắt tay VPN.
Phân tích chẩn đoán VPN IPsec
Hầu hết các lỗi IPsec xảy ra trong giai đoạn đàm phán Giai đoạn 1 hoặc Giai đoạn 2.
Các lệnh gỡ lỗi CLI:
diagnose debug application ike -1
diagnose debug enable
Thông báo lỗi phổ biến
- “Lỗi không khớp khóa chia sẻ trước” → Không khớp PSK giữa các thiết bị ngang hàng
- “Không tìm thấy đề xuất phù hợp” → Không khớp mã hóa/băm (AES128 so với AES256, không khớp nhóm DH)
- “phase1 down / tunnel down” → Sự cố NAT-T hoặc UDP 500/4500 bị chặn
Sự cố kết nối SSL VPN
- Đảm bảo cổng TCP 443 / 10443 có thể truy cập được.
- Kiểm tra xem giao diện FortiGate có đang hoạt động hay không.
- Kiểm tra nhật ký xác thực người dùng
CLI kiểm thử xác thực:
diagnose test authserver ldap
Vấn đề bị kẹt ở mức 98%
Lỗi SSL VPN thường gặp, trong đó quá trình xác thực thành công nhưng kết nối bị treo, thường do xung đột IPv6/IPv4, lỗi bộ điều hợp ảo hoặc sự can thiệp bảo mật của thiết bị đầu cuối gây ra.
Phần 2: VPN đã kết nối nhưng không có lưu lượng truy cập nào đi qua
Đây là một trong những trạng thái lỗi nghiêm trọng và gây hiểu nhầm nhất. Đường hầm vẫn "hoạt động", nhưng người dùng không thể truy cập các tài nguyên nội bộ hoặc bên ngoài.
Nguyên nhân sâu sa
- Lỗi cấu hình định tuyến (không có tuyến đường hợp lệ đến mạng nội bộ)
- Thiếu hoặc chính sách tường lửa không chính xác giữa VPN và mạng LAN
- Cấu hình NAT sai trên các chính sách IPsec
- Lỗi không khớp bộ chọn giai đoạn 2 (lỗi không khớp lưu lượng truy cập IPsec thú vị)
Các lệnh gỡ lỗi chuyên sâu
diagnose debug flow filter addr
diagnose debug flow show iprope enable
diagnose debug flow trace start 100
Các chỉ báo nhật ký
- Không tìm thấy bộ chọn IPsec phù hợp, bỏ qua
- chính sách từ chối
- lỗi tiến
Phần 3: Sự cố mất kết nối gián đoạn và các vấn đề về hiệu suất
Nếu VPN kết nối được nhưng thường xuyên bị ngắt kết nối hoặc hoạt động kém hiệu quả, vấn đề thường liên quan đến các hạn chế về hiệu năng hoặc chi phí mã hóa.
Nguyên nhân phổ biến
- Mức sử dụng CPU cao trong quá trình mã hóa/giải mã.
- mất gói hoặc sự không ổn định của mạng WAN
- Sự không khớp MTU/MSS gây ra hiện tượng phân mảnh.
- Phiên SSL VPN bị quá tải
Ghi chú về hiệu suất SSL VPN
VPN SSL tiêu chuẩn đóng gói TCP trên TCP, điều này có thể gây ra độ trễ khi truyền lại dữ liệu. Kích hoạt DTLS cải thiện hiệu suất bằng cách sử dụng giao thức truyền tải dựa trên UDP.
Yếu tố hạn chế phần cứng
Các thiết bị FortiGate đời cũ có thể thiếu khả năng xử lý tải CPU hoặc SPU phần cứng cần thiết, dẫn đến giảm thông lượng VPN và gây mất ổn định khi hoạt động ở chế độ tải cao.
Phần 4: Lỗi xác thực (LDAP / SAML / Người dùng cục bộ)
- Máy chủ LDAP không thể truy cập hoặc cấu hình sai.
- Thông tin xác thực hoặc DN liên kết không chính xác
- cấu hình sai nhà cung cấp định danh SAML
- Không khớp ánh xạ nhóm người dùng
Kiểm tra nhật ký xác thực và thử nghiệm xác thực trực tiếp từ FortiGate để xác định các vấn đề ở lớp nhận dạng.
Phần 5: Tóm tắt nguyên nhân gốc rễ ở cấp độ doanh nghiệp
- Lớp định danh: lỗi xác thực (LDAP / SAML / người dùng cục bộ)
- Lớp điều khiển: Các vấn đề về đàm phán IPsec và bắt tay SSL
- Lớp dữ liệu: lỗi cấu hình định tuyến, chính sách và NAT
Phần 6: Khi sự cố VPN liên quan đến phần cứng
Nếu tình trạng không ổn định của VPN vẫn tiếp diễn sau khi đã khắc phục các lỗi cấu hình, nguyên nhân gốc rễ có thể là do những hạn chế về cơ sở hạ tầng như quá tải CPU, khả năng giảm tải mã hóa không đủ hoặc các mô hình tường lửa lỗi thời.
Trong môi trường doanh nghiệp, hiệu suất VPN liên quan trực tiếp đến dung lượng tường lửa, khả năng xử lý phiên và hiệu quả tăng tốc phần cứng.
Phần 7: Lập kế hoạch mua sắm và cơ sở hạ tầng
Khi mở rộng cơ sở hạ tầng VPN trên nhiều chi nhánh hoặc văn phòng từ xa, việc lập kế hoạch vòng đời phần cứng và tính sẵn có trở nên vô cùng quan trọng.
Sử dụng các công cụ quản lý tồn kho và định giá theo thời gian thực như... Giá CNTT Đánh giá tính khả dụng của tường lửa doanh nghiệp trước khi đưa ra quyết định triển khai.
Đối với việc tìm nguồn cung ứng phần cứng mạng và bảo mật cấp doanh nghiệp với chuỗi cung ứng đã được kiểm chứng, Router-switch cung cấp các giải pháp cơ sở hạ tầng đa nhà cung cấp cho môi trường sản xuất.
Phần 8: Kết luận
Khắc phục sự cố VPN FortiGate đòi hỏi một phương pháp tiếp cận có cấu trúc, nhiều lớp, bao gồm xác thực, đàm phán mã hóa, định tuyến và chính sách tường lửa.
Bằng cách xác định một cách có hệ thống xem vấn đề là do lỗi kết nối, tắc nghẽn lưu lượng truy cập hay suy giảm hiệu suất, các nhóm CNTT có thể giảm đáng kể thời gian ngừng hoạt động và khôi phục quyền truy cập từ xa an toàn một cách hiệu quả.
Tính ổn định lâu dài của VPN cũng phụ thuộc vào việc lập kế hoạch dung lượng hợp lý, hiểu biết về vòng đời và nguồn cung cấp cơ sở hạ tầng đáng tin cậy.

Chuyên môn xây dựng niềm tin
Hơn 20 năm • Hơn 200 quốc gia • Hơn 21500 khách hàng/dự án
CCIE · JNCIE · NSE7 · ACDX · HPE Master ASE · Chuyên gia máy chủ/AI của Dell
















































































































































