认证方式
认证方式
点到点 IPSec 隧道通常使用预共享密钥或数字证书认证 VPN 对等体。拨号 VPN 还可在此基础上对用户执行扩展认证:IKEv1 使用 XAuth,IKEv2 使用 EAP。
认证方式选择
| 认证方式 | IKE 版本 | 要求 |
|---|---|---|
| 预共享密钥、PKI(Signature) | IKEv1、IKEv2 | 必须选择其中一种对等体认证方式 |
| LDAP | IKEv1、IKEv2(IKEv2 需要 EAP-TTLS) | 可选的用户认证方式;IKEv1 使用 XAuth,IKEv2 使用 EAP |
| 本地用户、RADIUS | IKEv1、IKEv2 | |
| SAML | IKEv2 | |
| 双因素认证 | IKEv1、IKEv2 | 可选 |
预共享密钥和 PKI 认证都可以与用户认证组合使用。FortiToken 双因素认证可以与本地用户、LDAP、RADIUS 或 SAML 组合,也可以使用客户端证书作为双因素认证的其中一个因素。
预共享密钥
预共享密钥(Pre-shared Key,PSK)部署简单,但安全性低于数字证书,尤其是没有同时校验 Peer ID 或执行 XAuth/EAP 用户认证时。部署时还需要通过安全渠道向对端分发密钥。
仅使用 PSK 认证时,默认情况下所有远端对等体和拨号客户端使用同一个 PSK。如果需要为不同远端分配独立 PSK,应在用户账号中配置,而不是在一阶段配置中设置公用密钥。
PSK 必须包含至少 6 个可打印字符,最长为 128 个字符。建议使用至少 16 位随机字母和数字组合,并限制只有网络管理员可以获取。
重要
一阶段使用 PSK 认证时,不能再使用客户端证书作为另一种认证方式。可以通过 Peer ID、XAuth 或 EAP 进一步识别对端或用户。
配置方法
在“VPN → VPN 隧道”中新建隧道,或编辑现有隧道,然后完成网络参数配置。
在认证设置中将认证方式选择为“预共享密钥”,输入 PSK,并选择 IKEv1 或 IKEv2。

按照隧道类型限制可接受的对端;IKEv2 多隧道共用同一接口时,可启用 Network Overlay 并使用 Network ID 匹配隧道。
根据需要调整一阶段 Proposal。拨号 VPN 还可以配置 IKEv1 XAuth 或 IKEv2 EAP 用户认证,完成后保存隧道。
CLI 中使用 authmethod psk 和 psksecret 配置 PSK 认证:
config vpn ipsec phase1-interface
edit "ipsec"
set interface "wan1"
set ike-version 2
set remote-gw 192.0.2.2
set authmethod psk
set psksecret <至少16位随机字符>
next
end数字证书
使用数字证书认证时,FortiGate 和远端都需要安装所需证书。一端通过本地证书和私钥生成签名,另一端使用已安装的 CA 根证书验证对端证书及签名。还可以通过 PKI 用户对证书颁发者、Subject 或其他字段设置更精确的匹配条件。
配置方法
将 FortiGate 的本地证书及对端证书的 CA 根证书导入 FortiGate。应优先使用企业 CA 或可信 CA 签发的证书;无法导入证书时,可以考虑使用
Fortinet_Factory证书。
在“VPN → VPN 隧道”中新建隧道,或编辑现有隧道,然后完成网络参数配置。
将认证方式选择为“签名”,选择用于标识本机的本地证书,并选择 IKEv1 或 IKEv2。
在“接受的对等 ID”中选择“对等体证书”,再选择用于匹配对端的 PKI 用户和 CA 证书。对端使用
Fortinet_Factory证书时,选择Fortinet_CA作为 CA 证书。根据需要调整一阶段 Proposal。拨号 VPN 还可以配置 XAuth 或 EAP 参数,完成后保存隧道。
CLI 中先定义对端 PKI 用户,再在一阶段配置中指定本地证书和对端ß PKI 用户:
config user peer
edit "peer"
set ca "Corp_CA"
next
end
config vpn ipsec phase1-interface
edit "ipsec"
set interface "wan1"
set ike-version 2
set remote-gw 192.0.2.2
set authmethod signature
set certificate "Fortinet_Factory"
set peertype peer
set peer "peer"
next
end相关信息
完整的点到点证书签发、导入和隧道配置实例,请参考 VPN → IPSec VPN → 点到点 VPN → PKI 证书认证章节。
IKEv2 客户端证书与 EAP
IKEv2 使用 Signature 认证时,FortiClient 可以先提交客户端证书由 FortiOS 验证,然后继续使用已配置的 EAP-MSCHAPv2 或 EAP-TTLS 方式执行用户认证。
eap-cert-auth 控制客户端证书是否为必需条件:
enable:客户端必须提交证书。disable:客户端证书可选。FortiClient 提交证书时,无论此选项如何设置,FortiOS 都会通过 FNBAM 对证书执行验证。
config vpn ipsec phase1-interface
edit <tunnel>
set authmethod signature
set peertype peer
set eap enable
set eap-cert-auth [disable | enable]
set peer <PKI-user>
next
end