الوصول عن بُعد VPN عبر EMS0%
توفير VPN للوصول عن بُعد مركزياً عبر EMS
بدل أن يُدخل كل مستخدم إعدادات الـ VPN يدوياً، يقوم EMS بتوفير اتصال الوصول عن بُعد (SSL أو IPsec) مركزياً داخل الـ endpoint profile. تُدفَع هذه الإعدادات إلى الـ FortiClient تلقائياً، ويبقى الـ FortiGate هو بوابة الـ VPN التي تُنهي الاتصال وتُطبّق المصادقة.
- 1إعداد الـ VPN يُعرَّف داخل قسم VPN من الـ endpoint profile ويُدفع للمستخدمين دون تدخّل يدوي منهم.
- 2يدعم EMS نوعي الوصول عن بُعد: SSL-VPN و IPsec، ويُحدَّد النوع وعنوان الـ gateway والمنفذ في الـ profile.
- 3الـ FortiGate هو البوابة: يُنهي النفق ويربطه بمصادقة المستخدمين (local أو LDAP أو RADIUS) وبسياسات الجدار الناري.
- 4يمكن ضبط auto-connect و always-up في الـ profile ليتصل الـ FortiClient تلقائياً عند تشغيل الجهاز.
- 5تحديث عنوان البوابة أو الـ shared secret يتم مرة واحدة في الـ profile، فيُدفع لكل الأجهزة دون إعادة ضبط فردي.
توفير VPN من EMS للمستخدم
- ١افتح Profile > VPN في EMSأنشئ tunnel جديداً
- ٢اختر SSL أو IPsecحدّد عنوان ومنفذ البوابة
- ٣اربط الـ profile بـ Endpoint Policyعيّنه لمجموعة المستخدمين
- ٤FortiClient يستلم الإعدادالنفق يظهر جاهزاً للاتصال
🔎تفاصيل أعمق
- اختر SSL-VPN عندما تريد بساطة الاجتياز عبر منفذ 443 والمرور خلف proxies؛ واختر IPsec عندما تريد أداءً أعلى وتكاملاً مع dialup IKE وتشفيراً قابلاً للضبط بدقة.
- في سيناريو IPsec dialup يُعرَّف phase1-interface من نوع dynamic على الـ FortiGate، ويُدفع الـ FortiClient profile الـ PSK أو الشهادة المطابقة عبر EMS لضمان نجاح المصادقة في الـ IKE.
- فعّل الـ split tunneling بحذر: عند تعطيله يمرّ كل الترافيك عبر النفق (full tunnel) لفرض الـ Web Filter والتفتيش، لكنه يزيد الحمل على البوابة؛ وازِن بين الأمن والأداء حسب حجم المستخدمين.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
📖 شرح المهمة والأوامر
هذه إعدادات بوابة الـ SSL-VPN على FortiGate؛ النفق المقابل يُدفع للمستخدم من EMS تحت Profile > VPN بنفس العنوان والمنفذ.
config vpn ssl settings— الدخول إلى قسم الإعدادset servercert "sslvpn-cert"— ضبط قيمة إعدادset tunnel-ip-pools "SSLVPN_TUNNEL_ADDR1"— ضبط قيمة إعدادset port 443— ضبط قيمة إعدادset source-interface "wan1"— ضبط قيمة إعدادset source-address "all"— ضبط قيمة إعدادset default-portal "full-access"— ضبط قيمة إعدادend— حفظ والخروج من القسم
FGT-LAB-01 — FortiOS CLI
# المهمة: إعداد SSL-VPN settings على بوابة FortiGate
FGT-LAB-01 #
0/8
أوامر تحقّق من التشغيل (اضغط للتشغيل فورًا):
هذه إعدادات بوابة الـ SSL-VPN على FortiGate؛ النفق المقابل يُدفع للمستخدم من EMS تحت Profile > VPN بنفس العنوان والمنفذ.
SSL-VPN مقابل IPsec
SSL-VPN
- ◆اجتياز سهل عبر 443
- ◆يمرّ خلف proxies
- ◆إعداد أبسط
IPsec
- ◆أداء أعلى
- ◆dialup IKE
- ◆تشفير قابل للضبط بدقة
💡 نصيحة مقابلة: 💡 في واجهة EMS الإعداد تحت Profile > VPN، حيث تُنشئ tunnel جديداً وتختار SSL أو IPsec وتُدخل عنوان الـ FortiGate. يجب أن يتطابق اسم النفق والمنفذ مع ما هو مُعرَّف على بوابة الـ FortiGate.