第一部分:识别用户认证方式
2026/4/27FortiOS SSL VPN 到拨号 VPN 的迁移7.6.0大约 2 分钟
第一部分:识别用户认证方式
Part 1 用于识别当前 SSL VPN 配置使用的用户认证方式。针对每种方式,需要确认迁移到 IPSec 时是否存在限制,以及是否有 IKE 版本要求。
FortiGate 的用户认证方式通常依赖用户或用户组配置。用户组中可能引用 RADIUS、LDAP、SAML 等认证服务器。这些现有对象通常可以直接复用到 IPSec VPN 配置中。
识别当前 SSL VPN 使用的认证方式
- 找出 SSL VPN 防火墙策略中使用的用户组。
- 进入“策略 & 对象 → 防火墙策略”。
- 编辑 Incoming interface 为
ssl.root的策略。 - 记录 Source 字段中的用户组。
- 对所有 SSL VPN 防火墙策略重复该步骤,得到 SSL VPN 用户认证使用的用户组列表。
- 识别 SSL VPN 配置的认证方式。
- 进入“用户与认证 → 用户组”,编辑上一步识别出的用户组。
- 根据以下表现判断认证方式。
| 配置表现 | 认证方式 |
|---|---|
| Member 下配置本地用户,Remote Groups > Remote Server 无配置 | Local user authentication |
| Remote Groups > Remote Server 使用 LDAP Server | LDAP-based user authentication |
| Remote Groups > Remote Server 使用 RADIUS Server | RADIUS-based user authentication |
| Remote Groups > Remote Server 使用 SAML SSO Server | SAML-based user authentication |
| Member 下配置 PKI 用户,同时 Remote Group 使用 LDAP Server 或 RADIUS Server | Certificate-based user authentication,并使用 LDAP 或 RADIUS 作为双因素认证 |
注
本文不演示证书型用户认证迁移。证书认证迁移应参考 IKEv1/IKEv2 相关配置说明。
识别认证方式后,进入对应章节查看迁移要求。确认认证方式后,再进入 Part 2,使用 VPN Wizard 配置 IPSec 隧道,并复用 Part 1 中确认的用户组。