Fortinet [B-II-7] [Lab] VPN Truy Cập Từ Xa: Thiết lập VPN truy cập từ xa với xác thực hai yếu tố (2FA)

Trong bài lab trước về cấu hình site to site, ta đã biết được cách cấu hình để tạo đường kết nối giữa 2 mạng từ xa với nhau, vậy còn trường hợp một người dùng từ xa muốn vào một mạng thì sao. Bài lab sẽ mô phỏng cấu hình để tạo kết nối từ một máy nhân viên từ xa muốn truy cập đến mạng nội bộ của công ty.

Mục lục

I. Mô hình
II. Cấu hình
1. Tạo tài khoản người dùng
2. Tạo tunnel
3. Cài Forticlient từ phía người dùng​
III. Kiểm tra kết quả

I. Mô hình


topo.png

Giống như mô hình các bài lab trước, bổ sung thêm một máy kết nối vào mạng internet để giả lập làm người dùng muốn truy cập từ xa. Mục tiêu bài lab là cho phép máy PC_Remote(IPSec) truy cập từ xa được vào mạng LAN (chỉ truy cập vào vlan 10) của công ty).

II. Cấu hình

1. Tạo tài khoản người dùng

Ta cần tạo nhóm người dùng trước. Vào User & Authentication/User Groups chọn Create New để tạo nhóm người dùng truy cập từ xa
create group.png

Vào User & Authentication/User Definition để tạo Local user
create group 1.png

Đặt tên và mật khẩu người dùng
create group 2.png

Không hỗ trợ tính năng xác thực 2 yếu tố (2FA) nên ta sẽ bỏ qua bước này
create group 3.png

Chọn thêm vào nhóm đã tạo ở trên để hoàn tất
create group 4.png

2. Tạo tunnel

Vào VPN/IPsec Wizard để tiến hành tạo tunnel, đặt tên và chọn Remote access
create tunnel 1.png

Chọn cổng ra mạng WAN, đặt khoá dùng cho xác thực bên phía người dùng và chọn nhóm người dùng lúc nãy
create tunnel 2.png

Chọn vùng mạng để máy từ xa có thể đi tới, chọn dải địa chỉ trong mạng đó để tự động cấp phát cho máy từ xa, subnet mask để mặc định là /32, DNS mặc định hoặc tuỳ chỉnh đều được.
Tuỳ chọn "Enable IPv4 Split Tunnel" cho phép ta kiểm soát cả lưu lượng ra internet của phía remote, tức là toàn bộ lưu lượng sẽ đi qua VPN. Bật nó lên để lọc ra chỉ lưu lượng vào mạng LAN mới cần VPN.
create tunnel 3.png

Các tuỳ chọn bật tắt tuỳ ý: lưu mật khẩu, tự động kết nối hay giữ tunnel luôn duy trì kết nối
create tunnel 4.png

Kiểm tra lại, lúc này trạng thái đang là tắt vì chưa có người dùng
1758255016388.png

3. Cài Forticlient từ phía người dùng

Ở máy người dùng truy cập từ xa, cài Forticlient để có thể VPN
1758254733835.png

Tạo connection mới, đặt remote gateway là địa chỉ cổng WAN của tường lửa, khoá trùng với khoá lúc tạo tunnel, tuỳ chọn lưu tên đăng nhập tuỳ ý
forticlient.png

Cần cấu hình phần mã hoá khớp giữa 2 bên mới có thể sử dụng được. Để cấu hình phần mã hoá, chọn Convert To Custom Tunnel trong Edit VPN tunnel. Chú ý ở loại mã hoá, DH group của các phase
adv set 1.png
adv set 2.png

advan setting p1.png
advan setting p2.png

III. Kiểm tra kết quả

Kiểm tra các giao diện, policy được tự động tạo sau khi tạo tunnel
check int.png

check policy.png

Tiến hành đăng nhập vào Forticlient trên máy người dùng từ xa
done.png

Kiểm tra địa chỉ IP trên máy người dùng, đã có IP được cấp phát tự động trong dải cấu hình trước
PC3 ipconfig.png

Ping kiểm tra tới PC1 (VLAN10)
PC3 ping PC1.png
 

Đính kèm

  • forticlient.png
    forticlient.png
    104 KB · Lượt xem: 0
Back
Top