23/9/20

Hướng dẫn cấu hình IPsec VPN và FortiClient - Phần 6

Lưu ý: Hướng dẫn này áp dụng với các thiết bị đang chạy phiên bản FortiOS 5.4. Với các phiên bản OS thấp hoặc cao hơn, các bước thực hiện có 1 vài thay đổi.

Bài Viết này hướng dẫn các bạn cài đặt VPN-IPsec để cung cấp cho 1 nhóm người dùng từ xa quyền truy cập được mã hóa và an toàn vào mạng nội bộ của công ty.

IPsec VPN cung cấp cho các thành viên trong nhóm quyền truy cập vào mạng nội bộ (Internal network) nhưng bắt buộc phải đi qua Firewall Fortigate . Khi cấu hình VPN xong các bạn sẽ kết nối đến mạng nội bộ bằng ứng dụng FortiClient
































Theo như sơ đồ phía trên ta sẽ có các bước thực hiện như sau:
  1. Tạo User và Group
  2. Tạo địa chỉ mạng LAN nội bộ
  3. Cấu hình IPsec VPN Wizard
  4. Tạo Policy
  5. Cấu hình Forticlient
  6.  Kiểm tra kết quả

1.Tạo User và Group cho người dùng VPN.

Chọn User & Device > User Definition, tạo một tài khoản Local User cho VPN user.

  • Chọn Local User và bấm next.
  • Các bạn tiến hành các bước tiếp theo hướng dẫn và cẩn thận nhập thông tin thích hợp.


Sau khi tạo xong các user,  các bạn vào User & Device > User Groups để tạo User Group cho VPN User và add user đã tạo ở bước trên vào group.


2. Tạo dải địa chỉ mạng Lan nội bộ:

Bấm vào Policy & Objects > Addresses .
  • Tạo địa chỉ cho mạng Lan được VPN- IPsec vào.

3. Cấu hình IPsec VPN Wizard:

Bấm chọn VPN > IPSec > Wizard.

Đầu tiên các bạn chọn :
  • Template Type là Remote Access và Remote Device Type là FortiClient VPN…

Tiếp theo các bạn chọn:
  • Incoming Interface : Cổng gán địa chỉ để IPsec-VPN kết nối đến và là cổng để ra Internet.
  • Nhập Preshare Key và chọn User group đã tạo trước đó.

Sau khi nhập Preshare Key và User group các bạn nhấn next để qua bước tiếp theo:
  • Local Interface: là mạng lan các bạn muốn VPN đến.
  • Local Address : Là dãy địa chỉ của mạng lan bạn đã tạo ở bước trên.
  • Client Address Range : Dải địa chỉ cấp phát cho VPN Client.


Chọn Next và tích vào tùy chọn mong muốn. Sau đó nhấn Create và xem lại các thông tin VPN tunnel đã tạo.


4. Khởi tạo Policy cho phép VPN User truy cập Internet.

Chọn Policy & Objects > IPv4 Policy.

tạo 1 chính sách bảo mật cho phép người dùng từ xa truy cập internet thồn qua Fortigate một cách an toàn.


5. Cài đặt Forticlient

* Các bạn có thể download và cài đặt FortiClient tại trang chủ: forticlient.com

Mở FortiClient, vào Remote Access và tạo một kết nối mới.


Nhập các thông tin để khởi tạo kết nối.


Chọn kết nối IPsec-VPN cần kết nối, nhập username và password, click Connect.


6. Kiểm tra kết quả.

Kết nối thành công.


  • Khi kết nối được thiết lập, Fortigate gán cho người dùng 1 địa chỉ IP 
  • FortiClient: hiện thị toàn bộ thông số về địa chỉ IP , thời lượng kết nối và Bytes đã gửi và nhận.
    • Quay lại Fortigate , vào Monitor > IPsec Monitor, ta thấy status của tunnel là up thì việc kết nối đã thành công.


Đến đây chúng ta đã hoàn tất quá trình cài đặt IPsec VPN. Từ bây giờ chúng ta có thể remote từ xa với giao thức IPSEC. Với ưu điểm ổn định trong kết nối và rất dễ dàng cài đặt

Cấu hình Web Filtering - Block các web bằng FortiGuard Web Filtering - Phần 4

Lưu ý: Hướng dẫn này áp dụng với các thiết bị đang chạy phiên bản FortiOS 5.4. Với các phiên bản OS thấp hoặc cao hơn, các bước thực hiện có 1 vài thay đổi.

Tính năng Web Filter được tích hợp sẵn trên thiết bị Fortigate nhưng để sử dụng dược chức năng này chúng ta cần có giấy phép bảo mật (Security License ).

Ngày nay, lướt và truy cập internet để tra cứu và tìm kiếm thông tin trở thành yếu tố rất quan trọng trong hoạt động hàng ngày của doanh nghiệp, có thể đóng góp vào sự thành công của doanh nghiệp. Tuy nhiên, hành động truy cập các trang web xấu, đen đã làm giảm năng suất hoạt động của doanh nghiệp, tiêu tốn thời gian của nhân viên, tiền bạc và tài nguyên mạng của doanh nghiệp, và có thể vi phạm các quy định của pháp luật về chính trị, đạo đức,…Chức năng Web content filtering sẽ giúp quy định và kiểm soát được việc truy cập web của người dùng tuân thủ theo quy định của pháp luật và chính sách sử dụng internet của doanh nghiệp.



Cấu hình Web Filtering chia làm 4 phần:
  • Phần 1: Block 1 website bất kỳ.
  • Phần 2: Block 1 đề mục trên website.
  • Phần 3: Block tìm kiếm với từ khóa cụ thể.
  • Phần 4 : Block các web đồi trụy, bạo lực, có chứa mã độc....đã được nhận biết và tự động được lưu trữ , update trên FortiGuard server của Fortinet.

Hôm nay, Chúng ta sẽ đến với phần 4:  Block các web đồi trụy, bạo lực, có chứa mã độc....đã được nhận biết và tự động được lưu trữ , update trên FortiGuard server của Fortinet. Vậy FortiGuard Web Filtering là gì ?

FortiGuard Web Filtering là một giải pháp lọc web với các website đã được nhận biết và quản lý từ Fotinet.Giúp tăng cường các tính năng filter web bằng cách phân loại hàng tỷ trang web thành nhiều danh mục mà người dùng có thẻ cho phép hoặc chặn.

FortiGuard Web Filtering là dịch vụ Web Filtering duy nhất nhận được chứng chỉ của VBWeb cho hiệu quả bảo mật bởi Virus Bulletin. Nó ngăn chặn 97.8% việc download mã độc trực tiếp. 

Với FortiGuard categories cho phép block 1 nhóm trang web đã được định sẵn trên FortiGuard.

VD: Chặn các trang mạng xã hội: facebook.com, meetup.com...
Các bước thực hiện:
  • Tạo FortiGuard categories profile.
  • Tạo Policy chặn các trang web cấm truy cập.

Bước 1: Tạo FortiGuard categories profile.

Vào Security Profiles chọn Web Filter

    1. Enable tính năng :  FortiGuard category based filter.

    Chọn General Interest - Personal.



    Trong mục General Interest - Persona.

    2. Chuột phải vào Social Networking chọn Block.


Bước 2: Tạo Policy chặn các trang web cấm truy cập.

Bật Web filter trên Policy: Policy & Objects > Ipv4 Policy

Bật Web Filter trong Policy: Chọn Profile vừa tạo ở bước trên.
Bật SSL Inspection trong Policy: chọn Certificate-inspection.


Kiểm tra kết quả:

  • Truy cập vào các trang web mạng xã hội bị chặn.
  • Các bạn có thể làm tương tự với các trang web bài bạc , đồi trụy , bạo lực...

Cấu hình Web Filtering - Block tìm kiếm với từ khóa cụ thể - Phần 3

Lưu ý: Hướng dẫn này áp dụng với các thiết bị đang chạy phiên bản FortiOS 5.4. Với các phiên bản OS thấp hoặc cao hơn, các bước thực hiện có 1 vài thay đổi.

Tính năng Web Filter được tích hợp sẵn trên thiết bị Fortigate nhưng để sử dụng dược chức năng này chúng ta cần có giấy phép bảo mật (Security License ).

Ngày nay, lướt và truy cập internet để tra cứu và tìm kiếm thông tin trở thành yếu tố rất quan trọng trong hoạt động hàng ngày của doanh nghiệp, có thể đóng góp vào sự thành công của doanh nghiệp. Tuy nhiên, hành động truy cập các trang web xấu, đen đã làm giảm năng suất hoạt động của doanh nghiệp, tiêu tốn thời gian của nhân viên, tiền bạc và tài nguyên mạng của doanh nghiệp, và có thể vi phạm các quy định của pháp luật về chính trị, đạo đức,…Chức năng Web content filtering sẽ giúp quy định và kiểm soát được việc truy cập web của người dùng tuân thủ theo quy định của pháp luật và chính sách sử dụng internet của doanh nghiệp.



Cấu hình Web Filtering chia làm 4 phần:
  • Phần 1: Block 1 website bất kỳ.
  • Phần 2: Block 1 đề mục trên website.
  • Phần 3: Block tìm kiếm với từ khóa cụ thể.
  • Phần 4 : Block các web đồi trụy, bạo lực, có chứa mã độc....đã được nhận biết và tự động được lưu trữ , update trên FortiGuard server của Fortinet.
Ở phần 3 này chúng ta sẽ đến với tính năng : Block tìm kiếm với từ khóa cụ thể.

Các Bước thực hiện:
  • Tạo Content filter profile.
  • Tạo Policy chặn các trang web cấm truy cập.
Bước 1: Tạo Content Filter profile:

Vào Security Profiles chọn Web Filter

Enable tính năng : Contenr Filter.











Create new chọn
  • Pattern Type: Wildcard
  • Pattern : dafithou (Từ khóa muốn chặn).
  • Languge : Western
  • Action : Block
  • Status : enable.

Bước 2: Tạo Policy chặn các trang web cấm truy cập.

Bật Web filter trên Policy: Policy & Objects > Ipv4 Policy

Bật Web Filter trong Policy: Chọn Profile vừa tạo ở bước trên.
Bật SSL Inspection trong Policy: chọn deep-inspection.

Chú ý: Đối với FortiOS 5.6 trở đi chúng ta cần thực hiện thêm 1 thao tác nữa.

Sau khi thực hiện 2 bước trên. Fortigate sẽ thực hiện chặn từ khóa trên tất cả các công cụ tìm kiếm ngoại trừ công cụ tìm kiếm của Google. Thực hiện dòng lệnh sau trong giao diện CLI của Fortigate để thực hiện chặn từ khóa trong công cụ tìm kiếm của Google.


Các lệnh trên không thể sử dụng trên FortiOS 5.4.

Kiểm tra kết quả:

Khi người dùng Seach từ khóa "dafithou" thì kết quả tìm kiếm sẽ bị chặn và trên màn hình trình duyệt của người dùng sẽ hiện ra thông báo trang đã bị chặn do nội dung trang web chứa từ khóa bị cấm.

Cấu hình Web Filtering - Block một đề mục trên Website - Phần 2

Lưu ý: Hướng dẫn này áp dụng với các thiết bị đang chạy phiên bản FortiOS 5.4. Với các phiên bản OS thấp hoặc cao hơn, các bước thực hiện có 1 vài thay đổi.

Tính năng Web Filter được tích hợp sẵn trên thiết bị Fortigate nhưng để sử dụng dược chức năng này chúng ta cần có giấy phép bảo mật (Security License ).

Ngày nay, lướt và truy cập internet để tra cứu và tìm kiếm thông tin trở thành yếu tố rất quan trọng trong hoạt động hàng ngày của doanh nghiệp, có thể đóng góp vào sự thành công của doanh nghiệp. Tuy nhiên, hành động truy cập các trang web xấu, đen đã làm giảm năng suất hoạt động của doanh nghiệp, tiêu tốn thời gian của nhân viên, tiền bạc và tài nguyên mạng của doanh nghiệp, và có thể vi phạm các quy định của pháp luật về chính trị, đạo đức,…Chức năng Web content filtering sẽ giúp quy định và kiểm soát được việc truy cập web của người dùng tuân thủ theo quy định của pháp luật và chính sách sử dụng internet của doanh nghiệp.


Cấu hình Web Filtering chia làm 4 phần:
  • Phần 1: Block 1 website bất kỳ.
  • Phần 2: Block 1 đề mục trên website.
  • Phần 3: Block tìm kiếm với từ khóa cụ thể.
  • Phần 4: Block các web đồi trụy, bạo lực, có chứa mã độc....đã được nhận biết và tự động được lưu trữ , update trên FortiGuard server của Fortinet.
Hôm nay, chúng ta sẽ đến với phần 2: Block một đề mục trên website. Với sơ đồ như trên và các bước thực hiện như sau:
  • Tạo Web filter profile.
  • Tạo Policy chặn các trang web cấm truy cập
Các bước thực hiện giống với Phần 1: Block một website bất kỳ chỉ thay đổi 1 chút tại phần: Tạo web filter profile.

Bước 1: Tạo Web Filtering profile:

Bật Web Filter: System > Feature Select

    1.  Chọn Web Filter > Apply.



Vào Security Profiles chọn Web Filter

    2. Click Enable URL Filter và tạo Profile tương ứng.


    3. Type: chọn Wildcard.
    4. Acticon : chọn block.
    5. URL: Nhập đường dẫn đến đề mục cần Block.


VD: Cho phép người dùng có thể đăng nhập facebook bình thường nhưng không thể truy cập: https://www.facebook.com/groups/otofun

Bước 2: Tạo Policy chặn các trang web cấm truy cập.

Bật Web filter trên Policy : Policy & Objects > Ipv4 Policy
  • Bật Web Filter trong Policy: Chọn Profile vừa tạo ở bước trên.
  • Bật SSL Inspection trong Policy.

Kiểm tra kết quả:

Truy cập vào facebook.com bình thường.


Truy cập vào facebook.com/groups/otofun bị chặn.

Cấu hình Web Filtering - Block một website bất kỳ - Phần 1

Lưu ý: Hướng dẫn này áp dụng với các thiết bị đang chạy phiên bản FortiOS 5.4. Với các phiên bản OS thấp hoặc cao hơn, các bước thực hiện có 1 vài thay đổi.

Tính năng Web Filter được tích hợp sẵn trên thiết bị Fortigate nhưng để sử dụng dược chức năng này chúng ta cần có giấy phép bảo mật (Security License ).

Ngày nay, lướt và truy cập internet để tra cứu và tìm kiếm thông tin trở thành yếu tố rất quan trọng trong hoạt động hàng ngày của doanh nghiệp, có thể đóng góp vào sự thành công của doanh nghiệp. Tuy nhiên, hành động truy cập các trang web xấu, đen đã làm giảm năng suất hoạt động của doanh nghiệp, tiêu tốn thời gian của nhân viên, tiền bạc và tài nguyên mạng của doanh nghiệp, và có thể vi phạm các quy định của pháp luật về chính trị, đạo đức,…Chức năng Web content filtering sẽ giúp quy định và kiểm soát được việc truy cập web của người dùng tuân thủ theo quy định của pháp luật và chính sách sử dụng internet của doanh nghiệp.



Các bước thực hiện
  • Tạo Web filter profile.
  • Tạo Policy chặn các trang web cấm truy cập.
Bước 1: Tạo Web Filtering profile:
Bật Web Filter : System > Feature Select

Chọn Web Filter > Apply.


Vào Security Profiles chọn Web Filter
  • Click Enable URL Filter và tạo Profile tương ứng.
  • Type: chọn Wildcard.
  • Acticon : chọn block.

Bước 2: Tạo Policy chặn các trang web cấm truy cập.

Bật Web filter trên Policy : Policy & Objects > Ipv4 Policy
  • Bật Web Filter trong Policy.
  • Bật SSL Inspection trong Policy.

Chú ý: 
  1. Đối với Firefox cài đặt trên Window hoặc MacOS
  2. Trên trình duyệt chọn: Tools > Option > Privacy & Security (windows) hoặc Preferences > Authorities & Scurity (MacOS)
  3. Chọn View Certificates > Authorities > Import
  4. Thực hiện Import Certificate và chọn Trust this CA to identify Webtites. 
Kiểm tra kết quả:

Hướng dẫn cấu hình PPPoE trên Firewall Forigate - Phần 0

Lưu ý: Hướng dẫn này áp dụng với các thiết bị đang chạy phiên bản FortiOS 5.4. Với các phiên bản OS thấp hoặc cao hơn, các bước thực hiện có 1 vài thay đổi.

Bài viết này hướng dẫn các bạn cấu hình quay PPPoE Firewall Fortigate,  và sử dụng cơ chế Network Address Translation (NAT) và Static Route cho phép mạng nội bộ truy cập Internet .



Theo nhơ sơ đồ, Fortigate sẽ gắn trực tiếp dây internet Wan và quay PPPoe. hoặc đặt IP public tĩnh mà nhà mạng cung cấp . 

Các bước thực hiện
  • Cấu hình cổng Wan/Lan
  • Tạo Static route.
  • Tạo Policy cho mạng lan ra Internet qua Wan.
Bước 1: Cấu hình cổng Wan/Lan.
Cấu hình Wan: Network >>Interfaces

Chọn Wan1 >> Edit


Cấu hình các mục trong Wan1:

  • Role: chọn role là wan
  • Address: mục này sẽ có 3 tùy chọn là Manual, DHCP và PPPoE
    • Manual: trong trường hợp chúng ta có 1 IP tĩnh riêng thì sẽ chọn address là Manual và nhập địa chỉ IP Public vào
    • DHCP: nhận IP từ 1 DHCP server cấp
    • PPPoE: đối với các thuê bao FTTP của nhà cung cấp như viettel, ftp... chúng ta sẽ chọn mục này và nhập username password của nhà cung cấp dịch vụ cấp cho chúng ta
  • Restrict Access: cho phép bật các tính năng trên Interface như http, https (để truy cập vào firewall), ping, ....



Nhấn OK để lưu cấu hình.

Cấu hình Lan:

Chọn Internal >> Edit
  • Address: trong phần Addressing mode chọn Manual và đặt địa chỉ IP cho Interface, Ip này sẽ đóng vai trò là Default Gateway trong LAN. Nếu bạn thay đổi IP trong phần này, bạn sẽ phải đăng nhập lại với IP mới vừa cấu hình
  • Administrative Access: bật 1 số tính năng trên interface (để có thể cấu hình firewall qua giao diện web, chúng ta phải bật tính năng https và http trên interface này)
  • DHCP Server: tạo 1 DHCP server để cấp địa chỉ IP cho client trong LAN


Bước 2: Cấu hình Static Route.
Truy cập vào Network > Static Routes > Create New để tạo 1 static route


  • Destination: Subnet với IP và SubnetMask là 0.0.0.0/0.0.0.0
  • Gateway: 0.0.0.0 (đây là địa chỉ IP Next hope)
  • Device:  WAN1 . (Cổng cấu hình PPPoe).
Bước 3: Cấu hình Policy.
Truy cập vào Policy & Objects > IPv4 Policy > Create New


  • Name: đặt tên cho policy để phân biệt với các policy khác
  • Incoming Interface: chọn LAN để cho phép mạng LAN đi ra
  • Outgoing Interface: chọn Wan1 vừa cấu hình để cho phép mạng LAN đi ra Internet qua cổng Wan1
  • Source: chọn ALL để cho tất cả các máy tính đi ra hoặc có thể chọn 1 số client
  • Destination: chọn ALL
  • Schedule: Always
  • Service: chọn ALL, các mục này ta có thể chọn chỉ cho phép 1 số dịch vụ truy cập internet. Chọn ALL là cho phép tất cả
  • Action: Accept để cho phép ( chọn deny là không cho phép đi ra qua cổng Wan1)
  • Bật tính năng NAT, điều này bắt buộc để mạng LAN có thể ra internet
  • Security Profiles: các tính năng này phụ thuộc vào license đang sử dụng. Đối với các part Firewall là BDL ( ví dụ FG-100D-BDL, FG-100E-BDL) thì mới kích hoạt được các tính năng này, các part như FG-100D, FG-100E sẽ không kích hoạt được các tính năng này mà phải mua thêm license
  • Logging Options: Cho phép ghi lại log các traffic hoặc các gói tin ra vào trong mạng
  • Kiểm tra kết quả:
            Sau khi cấu hình xong toàn bộ các bước trên chúng ta sẽ thực hiện lệnh ping đến địa chỉ bất kỳ ngoài internet nếu thông thì chúng ta đã cấu hình thành công.


Đến đây chúng ta đã hoàn tất việc cấu hình PPPoe trên Firewall Fortigate.

Nguồn: CNTTSHOP.VN