Avviso importante: |
Questo articolo mostra come connettere i telefoni cellulari (Android e iPhone (iOS)) con IKEv2 PSK (chiave pre-condivisa) invece di L2TP. Infatti, a partire da Android 12, il supporto L2TP non è più disponibile. In questo articolo vedremo anche come impostare IKEv2 PSK per gli utenti iOS.
Per prima cosa, dobbiamo configurare il tunnel sul nostro firewall; in questo caso, il firewall è un ATP200 con fw 5.31.
Firewall: Impostazione del gateway VPN (fase 1)
- Accedere al dispositivo utilizzando la GUI
- Andare a "Configurazione > VPN > IPSec VPN > Gateway VPN".
- Fare clic su "Aggiungi".
- Fare clic su "Abilita".
- Assegnare un nome
- Scegliere IKEv2
- Scegliere l'interfaccia WAN
- Impostare l'indirizzo del gateway peer su "Dinamico".
- Impostare una chiave precondivisa "PSK".
In "Impostazioni della fase 1", è necessario modificare le impostazioni di avanzamento.
- Aggiungere la crittografia e l'autenticazione secondo l'immagine sottostante.
- Aggiungere il gruppo di chiavi come indicato nell'immagine sottostante
- Disabilitare l'Autenticazione a due fattori
- Fare clic su "OK".
Nota: per IOS 17 viene utilizzato un gruppo di chiavi: DH19 deve essere utilizzato
Firewall: Impostazione della connessione VPN (fase 2)
Accedere alla scheda "Connessione VPN" e fare clic su "Aggiungi".
- Fare clic su "Aggiungi".
- Fare clic su "Abilita".
- Assegnategli un nome
- Scegliete "Accesso remoto (ruolo server)".
- Scegliere il gateway creato nella fase precedente.
- Scegliere "Local Policy", la sottorete a cui ci si vuole connettere con la VPN.
Abilitare il Payload di configurazione - Questa sezione è obbligatoria per iOS. Nel caso in cui si utilizzi Android, è facoltativa.
In "Impostazioni fase 2", è necessario modificare le impostazioni di avanzamento.
- Aggiungere la crittografia e l'autenticazione, come indicato nell'immagine sottostante.
- Aggiungere il Gruppo di chiavi secondo l'immagine sottostante
- Fare clic su "OK".
Nota! È anche possibile utilizzare DH2 e DH14 su entrambe le impostazioni "Fase 1" e "Fase 2" se altri dispositivi (come i vecchi telefoni Android) non riescono a connettersi.
Mobile: Configurazione su Android
- Impostazioni
- Accedere alla VPN e andare alle impostazioni VPN
- Aggiungi una nuova connessione VPN
- Digitare il nome
- Scegliere IKEv2/IPSec PSK
- Immettere l'IP o il FQDN dell'interfaccia WAN del firewall.
- Inserire l'identificatore IPSec (se non è stato modificato nulla sul Firewall, lasciare 0.0.0.0)
- Immettere la chiave precondivisa ( la stessa immessa sul firewall).
- Fare clic su "Salva".
- Selezionate la VPN appena creata e fate clic su "Connetti".
In alcune versioni della VPN, nelle impostazioni avanzate è disponibile il campo "Server DNS". È possibile lasciare questo campo vuoto se non si è modificato nulla nel Firewall nel campo "Contenuto", come nella figura seguente. In caso contrario, è necessario specificare nel campo "Server DNS" lo stesso valore del campo "Contenuto".
In caso di connessione riuscita, lo stato della VPN sul cellulare sarà "Connesso".
Mobile: Configurazione su iOS
Note: Dal rilascio di iOS 18, gli utenti hanno segnalato problemi di connessione a VPN remote configurate tramite file .mobileconfig
. La connessione VPN non si stabilisce, rendendo necessaria la creazione manuale del profilo come alternativa.
Soluzione:
Modificare il file .mobileconfig:
Aprire il file .mobileconfig utilizzando un editor di testo come Notepad.
Individuare le seguenti righe:
LocalIdentifier
Modificare le righe per includere un identificatore specifico:
LocalIdentifier Zyxel
Salvare le modifiche e distribuire il file .mobileconfig aggiornato sul dispositivo iOS.
- Impostazioni
- Accedere alla VPN e andare alle impostazioni VPN
- Aggiungere una nuova connessione VPN
- Scegliere IKEv2
- Digitare il nome
- Immettere l'IP o l'FQDN dell'interfaccia WAN del firewall.
- Immettere l'ID remoto (se non è stato modificato nulla sul Firewall, lasciare 0.0.0.0).
- Scegliere Autenticazione utente "Nessuna".
- Disattivare "Certificazione utente".
- Immettere la chiave precondivisa ( la stessa immessa sul Firewall).
- Fate clic su "Fatto".
- Selezionate la VPN appena creata e fate clic su "Connetti".
È possibile controllare lo stato della connessione nelle impostazioni del firewall (in Configurazione -> VPN -> IPSec VPN, dove si vedrà il simbolo verde se la connessione è avvenuta).
È possibile vedere la connettività anche in Monitor -> Logs.