VPN - Konfigurera IKEv2 med certifikat [Brandvägg på plats med 2FA]

Viktigt meddelande:
Vi använder maskinöversättning för att tillhandahålla artiklar på ditt lokala språk. Det kan hända att inte all text översätts korrekt. Om det finns frågor eller avvikelser om riktigheten av informationen i den översatta versionen, vänligen läs originalartikeln här: Originalversion

Den här artikeln kommer att titta på IKEv2 client-to-site och hur man ställer in det i olika scenarier och OS [USG FLEX / ATP / VPN Series].
Certifikat, Windows, IOS, macOS, Android, IPSEC-klient, konfigurationsförsörjning, 2FA, Active Directory.

Innehållsförteckning

Vad är IKEv2? (Allmän information om IKEv2)

1) Installation av IKEv2 med standardprofil (FLEX)

1.1 Konfigurera IKEv2 VPN-anslutning och gateway

1.2 Lägg till VPN-användare

2) Konfigurera IKEv2 på VPN-klienten

2.1 IKEv2 med Android och IOS

2.2 IKEv2 med macOS

2.3 IKEv2 med äldre SecuExtender IPsec-klient (3.8)

3) Konfigurera tvåfaktorsautentisering [2FA] [Google]

4) Om något går fel

Vad är IKEv2? (Allmän information om IKEv2)

Förkortningen IKEv2 står för Internet Key Exchange Protocol Version 2.

Protokollet används för nyckelhantering i IPsec-baserade virtuella privata nätverk (VPN) och eliminerar svagheterna i den tidigare versionen IKE.

IKEv2 är inte kompatibel med IKE och ersätter den äldre versionen.

De viktigaste funktionerna i IKEv2
Kortfattat sammanfattat är detta de viktigaste funktionerna i IKEv2:

Minskad komplexitet
Enklare och mindre felkänslig konfiguration.
Snabbare upprättande av anslutningar
Snabbare återuppbyggnad av tunneln efter nätverksfel
Eliminering av typiska NAT-problem
Färre problem med dynamiska IP-adresser
Standardiserat i en enda RFC
Stöd för mobila tillämpningar i IPsec VPN-tjänster
Inte bakåtkompatibelt med IKE
Använder samma UDP-port som IKE

https://www.security-insider.de/was-ist-ikev2-a-781374/

1) Installation av IKEv2 med standardprofil (FLEX)

För att använda IKEv2 måste vi först lägga till en gateway och en anslutning till vår brandvägg.
I det här fallet använder vi en USG FLEX.

Observera att vi rekommenderar att du väljer den högsta möjliga krypteringen (som din enhet kan använda).

1.1 Konfigurera IKEv2 VPN-anslutning och gateway

Configuration > VPN > IPSec VPN > VPN Gateway > Add

Här måste vi först lägga till en VPN-gateway (fas 1).

mceclip1.png

1) Aktivera gatewayen och ge den ett namn.

2) Välj IKE Version 2

3) Välj certifikat "standard".

mceclip2.png

dyn_repppppppp_1

Nu måste vi lägga till anslutningen (fas 2)

mceclip3.png

1) Aktivera den nya anslutningen

2) Ge den ett namn

3) Välj fjärråtkomst (serverroll)

4) Välj Gateway (fas 1) som vi skapade tidigare.

5) I enlighet med den lokala policyn väljer vi det nätverk vi vill komma åt.

mceclip4.png

1.2 Lägg till VPN-användare

mceclip0.png

mceclip1.png

mceclip2.png

Lägg till VPN-användaren/användarna i en VPN-användargrupp för enklare VPN-hantering.

group_add_user.gif

mceclip3.png

mceclip4.png

mceclip5.png

mceclip5.png

mceclip6.png

mceclip7.png

2) Konfigurera IKEv2 på VPN-klienten

2.1 IKEv2 med Android och IOS

Titta på den här artikeln:

VPN - Konfigurera IKEv2 IPSec med certifikat på Android / iPhone iOS / Windows / MacOS

2.2 IKEv2 med macOS

Titta på den här artikeln:

VPN - Konfigurera IKEv2 IPSec med certifikat på Android / iPhone iOS / Windows / MacOS

2.3 IKEv2 med äldre SecuExtender IPsec-klient (3.8)

Kom ihåg att den gamla IPsec SecuExtender är EoL sedan den 30 april 2023 - för mer information, se den här artikeln:

SecuExtender VPN - Perpetual License End of Life [EoL] / Phase Out [Annoucement]

mceclip0.gif

mceclip1.png

mceclip2.png

Lokalt ID = certifikatets gemensamma namn (standardcertifikat)
mceclip3.gif

mceclip4.gif

mceclip5.png

mceclip6.gif

mceclip7.png

mceclip8.png

mceclip9.png

Tunneln är nu öppen och redo att användas.
Ett enklare sätt att konfigurera klienten beskrivs här: IKEv2 - Konfigurationstillhandahållande på Windows, Mac

2.4 IKEv2 med den nya SecuExtender IPsec-klienten [Windows/MacOS]

För mer information, se den här artikeln:

VPN - Konfigurera IKEv2 VPN med certifikat med SecuExtender IPSec VPN Client

Först måste vi konfigurera "Configuration Provisioning".

dyn_repppppppp_2

Observera! Om du ändrar Provisioning Port, se till att tillåta trafiken från WAN till enheten i brandväggen!

mceclip0.png

Sedan måste vi ställa in "Configuration Payload".

dyn_repppppppp_3

mceclip4.png

I IPSec VPN Client går du till:

dyn_repppppppp_4

mceclip1.gif

Nu anger vi de nödvändiga autentiseringsuppgifterna och klickar på "Next" (nästa).
mceclip2.png

Vi har nu framgångsrikt hämtat konfigurationen.
mceclip3.png


Vi kan nu gå vidare och öppna tunneln.

mceclip7.png

mceclip8.png

mceclip9.png

3) Konfigurera tvåfaktorsautentisering [2FA] [Google]

dyn_repppppppp_5

mceclip5.png

Configuration > Object > User/Group > Edit User > Two-Factor Authentication

mceclip6.png

Om du använder 2FA by Mail/SMS måste du konfigurera en mailserver på enheten.

Configuration > System > Notification

mceclip7.png

Configuration > Object > Auth. Method

Se till att tillåta "Authorisation Port" i brandväggen "WAN to Device".

mceclip8.png

4) Om något går fel

Kontrollera att dessa två tjänster är igång på din Windows-dator.

Tryck på Windows-knappen + R:

Skriv "services.msc" och klicka på ok:

Kontrollera att IKE- och IPSec-policyn är startad:

VPN-tunneln är upprättad men datorn har inget internet:

  • Som standard försöker Windows IKEv2 VPN-klienten skicka all trafik genom tunneln, och internettrafiken stannar medan VPN-anslutningen är aktiv. En routningsprincip(Policy route) måste läggas till i USG för att IKEv2 VPN-trafiken ska få tillgång till WAN-anslutningen för internettrafik.

    Se därför till att DNS-poster har lagts till för VPN-användarna. För att kontrollera detta går du till Configuration -> VPN -> IPSec VPN -> VPN Connection och redigerar IKEv2-regeln och kontrollerar inställningen"Configuration Payload".

image077.jpg

  • Kontrollera att du har den senaste versionen av den fasta programvaran på din brandvägg.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
3 av 3 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.