Ir para o conteúdo principal
Fortinet

FortiClient VPN: Como configurar acesso remoto SSL e IPSec no FortiGate

Guia completo para configurar o FortiClient VPN no FortiGate com SSL-VPN e IPSec. Inclui criação do portal, usuários, políticas de firewall e instalação do cliente.

E Equipe Callister

O FortiClient é o cliente de VPN oficial da Fortinet, disponível gratuitamente para Windows, macOS, iOS e Android. Ele suporta dois modos de VPN: SSL-VPN (mais simples, usa HTTPS) e IPSec (mais performático, usa ESP/UDP). Este guia cobre os dois.

Modo 1: SSL-VPN

1. Criar o portal SSL-VPN

Acesse VPN → SSL-VPN Portals → Create New.

  • Name: Portal-Usuarios
  • Tunnel Mode: Enable
  • Split Tunneling: Enable (recomendado — só tráfego corporativo pelo túnel)
  • Routing Address: adicione as subnets internas que os usuários devem acessar

Se quiser que todo o tráfego passe pelo túnel (Full Tunnel), desative o Split Tunneling.

2. Configurar as definições SSL-VPN

Acesse VPN → SSL-VPN Settings.

  • Listen on Interface(s): wan1 (ou a interface WAN do seu ambiente)
  • Listen on Port: 10443 (evita conflito com o gerenciamento na 443)
  • Server Certificate: selecione um certificado válido
  • Authentication/Portal Mapping: adicione o grupo de usuários e mapeie para o portal criado

3. Criar grupo e usuários

Criar usuário local: Acesse User & Authentication → User Definition → Create New.

  • Tipo: Local User
  • Username e password
  • Enable the user

Criar grupo: Acesse User & Authentication → User Groups → Create New.

  • Name: GrupoVPN
  • Adicione os usuários criados como membros

4. Criar política de firewall SSL-VPN → LAN

Acesse Policy & Objects → Firewall Policy → Create New.

  • Name: SSL-VPN-para-LAN
  • Incoming Interface: ssl.root (interface virtual do SSL-VPN)
  • Outgoing Interface: internal (ou a interface LAN)
  • Source: selecione o grupo GrupoVPN e o address range do pool SSL-VPN
  • Destination: endereços internos que os usuários podem acessar
  • Service: ALL (ou restrinja aos serviços necessários)
  • Action: Accept
  • NAT: desabilite (usuários VPN não precisam de NAT para acessar a LAN)

5. Conectar com FortiClient

No FortiClient, clique em Remote Access → Add a new connection.

  • Connection Name: nome livre
  • Type: SSL-VPN
  • Remote Gateway: IP WAN do FortiGate
  • Port: 10443
  • Username: conforme cadastrado

Clique em Connect e informe a senha.


Modo 2: IPSec VPN (maior performance)

O IPSec é recomendado para usuários com necessidade de alta velocidade — acesso a arquivos grandes, sistemas ERP pesados.

1. Criar o túnel IPSec

Acesse VPN → IPsec Tunnels → Create New.

Selecione o template Remote Access → FortiClient.

  • Name: IPSec-Remoto
  • Incoming Interface: wan1
  • Authentication Method: Pre-shared Key
  • Pre-shared Key: crie uma chave forte
  • User Group: selecione o GrupoVPN criado anteriormente

O assistente cria automaticamente as Phase 1, Phase 2 e a política de firewall básica.

2. Ajustar a política de firewall

Acesse Policy & Objects → Firewall Policy e verifique a política criada para o túnel IPSec. Ajuste Source, Destination e Services conforme necessário.

3. Conectar com FortiClient

No FortiClient, adicione nova conexão:

  • Type: IPsec VPN
  • Remote Gateway: IP WAN do FortiGate
  • Authentication Method: Pre-Shared Key
  • Pre-Shared Key: a mesma configurada no FortiGate
  • Username: conforme cadastrado

Qual modo escolher?

CritérioSSL-VPNIPSec
Facilidade de configuraçãoAltaMédia
PerformanceBoaExcelente
Funciona em redes restritivasSim (porta 443/10443)Às vezes (UDP 500/4500 pode ser bloqueado)
Compatibilidade mobileBoaBoa
Recomendado paraA maioria dos cenáriosUsuários com necessidade de alta velocidade

Verificando sessões ativas no FortiGate

Para ver usuários conectados:

# SSL-VPN
diagnose vpn ssl list

# IPSec
diagnose vpn ike status
get vpn ipsec tunnel summary

Ou pelo painel: Dashboard → VPN mostra todas as sessões ativas em tempo real.

Erro comum: “Unable to logon to the server”

Verifique na ordem:

  1. O grupo do usuário está mapeado no portal SSL-VPN Settings?
  2. Existe política de firewall de ssl.root para a LAN?
  3. A porta (10443) está acessível externamente? Teste com telnet IP_WAN 10443
  4. O certificado SSL está expirado?

Quer implementar acesso remoto seguro com FortiClient? A Callister é parceira certificada Fortinet. Solicite uma proposta.

#Fortinet #FortiGate #FortiClient #VPN #SSL-VPN #IPSec #Acesso Remoto

Precisa de ajuda com segurança de redes?

Fale com um especialista certificado SonicWall e Fortinet.

Falar com Especialista