XAuth 用户认证
XAuth 用户认证
扩展认证(Extended Authentication,XAuth)用于在 IKEv1 一阶段协商完成后增加一次用户名和密码认证。XAuth 主要用于拨号 IPSec VPN,可以使用 FortiGate 本地用户组,也可以通过 RADIUS 或 LDAP 服务器验证用户。
FortiGate 可以作为 XAuth 服务端或客户端:
- XAuth 服务端:一阶段协商完成后,要求拨号客户端提交用户名和密码,再使用本地用户、RADIUS 或 LDAP 验证凭据。
- XAuth 客户端:远端网关要求 XAuth 时,FortiGate 使用一阶段配置中的用户名和密码响应认证请求。
重要
XAuth 仅适用于 IKEv1。IKEv2 用户认证应使用 EAP。
如果一端启用了 XAuth,而另一端未启用,隧道将无法建立,但失败日志不一定明确指出 XAuth 配置不一致。
XAuth 服务端
FortiGate 作为拨号 VPN 网关时,可以在一阶段中启用 XAuth 服务端。xauthtype 决定 XAuth 客户端、FortiGate 与后端认证服务器之间使用的认证方式:
pap:使用 PAP Server。LDAP 以及部分不支持 CHAP 的 Microsoft RADIUS 实现需要选择此方式。chap:使用 CHAP Server。只有 XAuth 客户端和后端认证服务器都支持 CHAP 时才使用此方式。auto:客户端与 FortiGate 之间使用 PAP,FortiGate 与后端认证服务器之间使用 CHAP。
相关信息
RADIUS 用户配置了 Framed-IP-Address 属性时,可以由 XAuth 为客户端分配虚拟 IP,而不是从 FortiGate 地址池分配。
配置方法
创建允许通过 XAuth 连接的用户和用户组。使用 RADIUS 或 LDAP 时,应先创建相应的远程认证服务器,并将其加入用户组。
进入“VPN → VPN 隧道”,新建隧道或编辑现有隧道,将“远程网关”设置为“拨号用户”,并将 IKE 版本设置为 IKEv1。
启用 XAUTH,并根据 XAuth 客户端和后端认证服务器支持的认证方式选择 PAP Server、CHAP Server 或 Auto Server。需要在不同 IPSec 策略中使用多个用户组时,选择“从策略继承”;由一阶段直接限制用户范围时,选择“指定”并选中允许访问内网的用户组。以下 CLI 使用 Auto Server,并在一阶段中指定
VPN用户组。
config user local edit "user1" set type password set passwd <user-password> next end config user group edit "VPN" set member "user1" next endconfig vpn ipsec phase1-interface edit "xauth_server" set type dynamic set interface "wan1" set ike-version 1 set peertype any set net-device disable set proposal aes128-sha256 aes256-sha256 aes128-sha1 aes256-sha1 set dhgrp 20 21 set xauthtype auto set authusrgrp "VPN" set psksecret xxxxxxxx next end相关信息
根据认证方式将
xauthtype设置为pap、chap或auto。选择“从策略继承”时,不要配置authusrgrp,改为在各条 IPSec 入方向策略中指定用户组;使用xauthtype auto并在一阶段中直接指定用户组时,只能指定一个用户组。根据实际环境完成其余网络、认证和一阶段 Proposal 配置,然后单击“确定”。
完成二阶段、客户端地址分配和路由配置,再创建允许拨号用户访问目标网络的防火墙策略,并在源用户或用户组中指定允许访问的用户。
XAuth 客户端
FortiGate 作为拨号客户端连接要求 XAuth 的远端网关时,需要将 xauthtype 设置为 client,并配置远端 XAuth 服务端能够验证的用户名和密码。
配置方法
在 XAuth 客户端进入“VPN → VPN 隧道”,新建隧道或编辑现有隧道。
将“远程网关”设置为“静态 IP 地址”或“动态 DNS”,并将 IKE 版本设置为 IKEv1。
启用 XAUTH,将类型选择为 Client,并输入远端 XAuth 服务端能够验证的用户名和密码。以下 CLI 使用静态 IP 地址作为远程网关,用户名、密码和预共享密钥需要替换为实际配置。

config vpn ipsec phase1-interface edit "xauth_client" set interface "wan1" set ike-version 1 set peertype any set net-device disable set proposal aes128-sha256 aes256-sha256 aes128-sha1 aes256-sha1 set dhgrp 20 21 set xauthtype client set authusr "user1" set authpasswd xxxxxxxx set remote-gw 192.0.2.1 set psksecret xxxxxxxx next end重要
authpasswd和psksecret都属于敏感信息。配置后 FortiOS 会以加密形式显示,备份配置和排查问题时不要记录或传递明文凭据。根据实际环境完成其余网络、认证和一阶段 Proposal 配置,然后单击“确定”。确认远端 XAuth 服务端存在对应用户,并完成二阶段、防火墙策略和路由配置。