Conectar iPhone o iPad a una VPN IPsec con FortiGate

En aquest document veurem les configuracions necessàries per poder connectar un dispositiu iPad o iPhone a una VPN amb IPsec de FortiGate, amb això podrem fer que les aplicacions corporatives dels nostres iPad/iPhone funcionin directament, ideal per posar-li alguna aplicació tipus softphone i cridar (o rebre trucades) directament des d' aquests dispositius, estalviant els costos de les trucades o estant 100% disponibles,

Podremos apoyarnos si necesitamos en estos documentos anteriores, ya que en este documento describiremos unicamente la parte de VPN y no hablaremos si son usuarios locales del FortiGate o autenticamos contra un LDAP:

i) Fer una VPN amb IPSEC a Fortigate i connectar-se amb FortiClient – AKI.
ii) Ús d' autenticació d' un Fortigate contra Directori Actiu usant LDAP – AKI.

Requisitos: necesitaremos cualquier FortiGate con FortiOS superior o igual a 4.0 MR1 Patch 1 y cualquier dispositivo iPad o iPhone con conectividad Wifi o 3G.

 

Deberemos crear la fase 1 y la fase 2 des de “VPN” > “IPsec” > “Auto Key (IKE)”, primero desde “Create Phase 1” & a posteriori “Create Phase 2”,

 

En la Phase 1 deberemos indicarle un nombre, indicar que el ‘Remote Gatewayserá “Dialup User”, indicaremos en ‘Local Interfacela WAN desde la que se accederá, el ‘Mode’ seleccionem “Main (ID protection)” en ‘Authentication Methodindicaremos con “Preshared Key” e indicamos la clave que nos interesará. En ‘Peer Options’ marquem “Accept any peer ID”. En las opciones avanzadas indicaremos ‘IKE version’ a “1”, en ‘Local Gateway IP’ marquem “Main Interface IP”, en las primera encriptación marcaremosAES256” & en la autenticación “MD5”; en el segundo método de encriptaciónAES256y en la autenticación “SHA1”; en ‘DH Groupserá “2”, el ‘Keylife’ “28800” segons. En XAUTH marcamosEnable as Server”, ‘Server TypeseráAUTO”, agregamos el grupo de usuarios que queremos que se conecte a dicha VPN, habilitamos el ‘NAT Traversaly el ‘Dead Peer Detection’.

 

Creamos la Phase 2, seleccionaremos la fase 1 que acabamos de configurar. En las opciones avanzadas marcaremos de igual forma la encriptación y la autenticación, primero seráAES256” amb “MD5” y segundoAES256 con “SHA1”, habilitamos ‘Replay detectiony ‘Perfect forward secrecy (PFS), en el ‘DH Group’ marquem “2”, indiquem “1800” segundos para el ‘Keylife’, habilitamos ‘Autokey Keep Alivey en ‘Quick mode selectoren ‘Source addressy en ‘Destionation Addressindicaremos “0.0.0.0/0”.

 

Como de costumbre una vez configurada la VPN deberemos crear una regla de firewall en “Policy” > “Policy”, especificaremos en ‘Source Interface/Zonela VPN recién creada, así como en ‘Source Addressla red que tengamos definida para la VPN; en ‘Destination Interface/Zoneindicaremos a donde queremos que se conecten y en ‘Destination Addressla red a la que se conectarán. Indicaremos cuándo queremos que se conecten en ‘Scheduley en ‘Servicelos servicios/puertos que querramos permitir, finalmente en ‘Action’ marcarem “ACCEPT” & “OK” para guardar.

 

Si tenemos más reglas de FW, ésta la tendremos que colocar arriba del todo para darle más prioridad.

 

Y configuramos el DHCP para la red VPN por línea de comandos, amb:

config vpn ipsec phase1-interface
edit NOMBRE_PHASE_1
set mode-cfg enable
set ipv4-start-ip IP_ORIGEN
set ipv4-end-ip IP_DESTINO
set ipv4-netmask MASCARA_DE_RED

 

Ara, desde un iPhone o iPad, des de “Ajustaments” > “General” > “Xarxa” > “VPN” configuraremos la nueva conexión desde “Afegir configuració VPN…”

 

E introducimos los datos necesarios para conectarnos, una descripció, el servidor VPN (nombre público) al que nos conectaremos, un usuario con permisos para conectarse en la VPN junto a su contraseña y en el ‘Secretoindicaremos la Preshared key introducida en la config de la VPN.

Posts recomanats

Autor

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, no dubtis a contactar amb mi, us intentareu ajudar sempre que pugui, compartir és viure ;) . Gaudir dels documents!!!

Virtualizar VMware ESXi 5.0

20 de March de 2012

VMware vShield

9 d' April de 2012