Conectar iPhone o iPad a una VPN IPsec con FortiGate
En este documento veremos las configuraciones necesarias para poder conectar un dispositivo iPad o iPhone a una VPN con IPsec de FortiGate, con esto podremos hacer que las aplicaciones corporativas de nuestros iPad/iPhone funcionen directamente, ideal para ponerle alguna aplicación tipo softphone y llamar (o recibir llamadas) directly desde dichos dispositivos, ahorrando los costos de las llamadas o estando 100% disponibles,
Podremos apoyarnos si necesitamos en estos documentos anteriores, ya que en este documento describiremos unicamente la parte de VPN y no hablaremos si son usuarios locales del FortiGate o autenticamos contra un LDAP:
i) Fortigate batean IPSEC VPN bat egiteko eta FortiClient-ekin konektatzeko – AKI.
ii) Fortigate baten autentikazioa Active Directory kontra LDAP erabiliz – AKI.
Baldintzak: necesitaremos cualquier FortiGate con FortiOS superior o igual a 4.0 MR1 Patch 1 y cualquier dispositivo iPad o iPhone con conectividad Wifi o 3G.
Deberemos crear la fase 1 y la fase 2 etik “VPN” > “IPsec” > “Auto Key (IKE)”, primero desde “Create Phase 1” & a posteriori “Sortu 2. Fasea”,
En la Phase 1 deberemos indicarle un nombre, indicar que el 'Remote Gateway’ izanen da “Dialup User”, indicaremos en 'Local Interface’ la WAN desde la que se accederá, el 'Mode’ seleccionamos “Main (ID protection)” en 'Authentication Method’ indicaremos con “Preshared Key” e indicamos la clave que nos interesará. En 'Peer Options’ markatuko dugu “Accept any peer ID”. En las opciones avanzadas indicaremos 'IKE version’ a “1”, en ‘Local Gateway IP’ markatuko dugu “Main Interface IP”, en las primera encriptación marcaremos “AES256” & en la autenticación “MD5”; en el segundo método de encriptación “AES256” y en la autenticación “SHA1”; en ‘DH Group’ izanen da “2”, el ‘Keylife’ “28800” segundo bakoitzean. En XAUTH marcamos “Enable as Server”, ‘Server Type’ izanen da “AUTO”, agregamos el grupo de usuarios que queremos que se conecte a dicha VPN, habilitamos el ‘NAT Traversal’ y el ‘Dead Peer Detection’.
Creamos la Phase 2, seleccionaremos la fase 1 que acabamos de configurar. En las opciones avanzadas marcaremos de igual forma la encriptación y la autenticación, primero será “AES256” con “MD5” y segundo “AES256 con “SHA1”, habilitamos ‘Replay detection’ y ‘Perfect forward secrecy (PFS), en el ‘DH Group’ markatuko dugu “2”, indicamos “1800” segundos para el ‘Keylife’, habilitamos ‘Autokey Keep Alive’ y en ‘Quick mode selector’ iturriko helbidea’ helmugako helbidea’ indicaremos “0.0.0.0/0”.
Ohitura bezala, VPN konfiguratu ondoren, firewall arau bat sortu beharko dugu “Policy” > “Policy”, zehaztuko dugu 'Iturriko Interface/Eskualdea'’ sortu berri den VPN-a, halaber 'Iturriko Helbidea'’ VPN-ari zehaztutako sarea; 'Helmugako Interface/Eskualdea'-n’ non konektatu nahi dugun adieraziko dugu eta 'Helmugako Helbidea'-n’ non konektatuko diren sarea. Noiz konektatu nahi dugun 'Ordutegia'-n adieraziko dugu’ eta 'Zerbitzua'-n’ baimendu nahi ditugun zerbitzuak/portuak, azkenean 'Ekintza'-n’ markatuko dugu “ACCEPT” & “OK” para guardar.
FW arau gehiago baditugu, hau goiko aldean jarri beharko dugu lehentasun handiagoa emateko.
Eta VPN sarearentzako DHCP komando lerro bidez konfiguratzen dugu, con:
config vpn ipsec phase1-interface
edit NOMBRE_PHASE_1
set mode-cfg enable
set ipv4-start-ip IP_ORIGEN
set ipv4-end-ip IP_DESTINO
set ipv4-netmask MASCARA_DE_RED
orain, iPhone edo iPad batetik, etik “Ajustes” > “Orokorra” > “Red” > “VPN” berriz konekzioa konfiguratzeko “VPN konfigurazioa gehitu…”
Eta konektatzeko beharrezko datuak sartu, deskribapen bat, VPN zerbitzaria (izen publikoa) konektatuko garena, VPNan konektatzeko baimenak dituen erabiltzaile bat bere pasahitzarekin eta 'Secreto'-n’ VPN konfigurazioan sartutako Preshared key adieraziko dugu.
















































