FortiClient VPN: Como configurar acesso remoto SSL e IPSec no FortiGate
Guia completo para configurar o FortiClient VPN no FortiGate com SSL-VPN e IPSec. Inclui criação do portal, usuários, políticas de firewall e instalação do cliente.
O FortiClient é o cliente de VPN oficial da Fortinet, disponível gratuitamente para Windows, macOS, iOS e Android. Ele suporta dois modos de VPN: SSL-VPN (mais simples, usa HTTPS) e IPSec (mais performático, usa ESP/UDP). Este guia cobre os dois.
Modo 1: SSL-VPN
1. Criar o portal SSL-VPN
Acesse VPN → SSL-VPN Portals → Create New.
- Name: Portal-Usuarios
- Tunnel Mode: Enable
- Split Tunneling: Enable (recomendado — só tráfego corporativo pelo túnel)
- Routing Address: adicione as subnets internas que os usuários devem acessar
Se quiser que todo o tráfego passe pelo túnel (Full Tunnel), desative o Split Tunneling.
2. Configurar as definições SSL-VPN
Acesse VPN → SSL-VPN Settings.
- Listen on Interface(s): wan1 (ou a interface WAN do seu ambiente)
- Listen on Port: 10443 (evita conflito com o gerenciamento na 443)
- Server Certificate: selecione um certificado válido
- Authentication/Portal Mapping: adicione o grupo de usuários e mapeie para o portal criado
3. Criar grupo e usuários
Criar usuário local: Acesse User & Authentication → User Definition → Create New.
- Tipo: Local User
- Username e password
- Enable the user
Criar grupo: Acesse User & Authentication → User Groups → Create New.
- Name: GrupoVPN
- Adicione os usuários criados como membros
4. Criar política de firewall SSL-VPN → LAN
Acesse Policy & Objects → Firewall Policy → Create New.
- Name: SSL-VPN-para-LAN
- Incoming Interface: ssl.root (interface virtual do SSL-VPN)
- Outgoing Interface: internal (ou a interface LAN)
- Source: selecione o grupo GrupoVPN e o address range do pool SSL-VPN
- Destination: endereços internos que os usuários podem acessar
- Service: ALL (ou restrinja aos serviços necessários)
- Action: Accept
- NAT: desabilite (usuários VPN não precisam de NAT para acessar a LAN)
5. Conectar com FortiClient
No FortiClient, clique em Remote Access → Add a new connection.
- Connection Name: nome livre
- Type: SSL-VPN
- Remote Gateway: IP WAN do FortiGate
- Port: 10443
- Username: conforme cadastrado
Clique em Connect e informe a senha.
Modo 2: IPSec VPN (maior performance)
O IPSec é recomendado para usuários com necessidade de alta velocidade — acesso a arquivos grandes, sistemas ERP pesados.
1. Criar o túnel IPSec
Acesse VPN → IPsec Tunnels → Create New.
Selecione o template Remote Access → FortiClient.
- Name: IPSec-Remoto
- Incoming Interface: wan1
- Authentication Method: Pre-shared Key
- Pre-shared Key: crie uma chave forte
- User Group: selecione o GrupoVPN criado anteriormente
O assistente cria automaticamente as Phase 1, Phase 2 e a política de firewall básica.
2. Ajustar a política de firewall
Acesse Policy & Objects → Firewall Policy e verifique a política criada para o túnel IPSec. Ajuste Source, Destination e Services conforme necessário.
3. Conectar com FortiClient
No FortiClient, adicione nova conexão:
- Type: IPsec VPN
- Remote Gateway: IP WAN do FortiGate
- Authentication Method: Pre-Shared Key
- Pre-Shared Key: a mesma configurada no FortiGate
- Username: conforme cadastrado
Qual modo escolher?
| Critério | SSL-VPN | IPSec |
|---|---|---|
| Facilidade de configuração | Alta | Média |
| Performance | Boa | Excelente |
| Funciona em redes restritivas | Sim (porta 443/10443) | Às vezes (UDP 500/4500 pode ser bloqueado) |
| Compatibilidade mobile | Boa | Boa |
| Recomendado para | A maioria dos cenários | Usuários com necessidade de alta velocidade |
Verificando sessões ativas no FortiGate
Para ver usuários conectados:
# SSL-VPN
diagnose vpn ssl list
# IPSec
diagnose vpn ike status
get vpn ipsec tunnel summary
Ou pelo painel: Dashboard → VPN mostra todas as sessões ativas em tempo real.
Erro comum: “Unable to logon to the server”
Verifique na ordem:
- O grupo do usuário está mapeado no portal SSL-VPN Settings?
- Existe política de firewall de
ssl.rootpara a LAN? - A porta (10443) está acessível externamente? Teste com
telnet IP_WAN 10443 - O certificado SSL está expirado?
Quer implementar acesso remoto seguro com FortiClient? A Callister é parceira certificada Fortinet. Solicite uma proposta.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista