<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hướng dẫn cấu hình IPSec VPN Site-to-Site giữa Palo Alto và Fortinet với IP WAN là IP tĩnh &#8211; Thegioifirewall</title>
	<atom:link href="https://thegioifirewall.com/tag/huong-dan-cau-hinh-ipsec-vpn-site-to-site-giua-palo-alto-va-fortinet-voi-ip-wan-la-ip-tinh/feed/" rel="self" type="application/rss+xml" />
	<link>https://thegioifirewall.com</link>
	<description>Tường lửa bảo vệ doanh nghiệp, trung tâm thông tin và giá cả</description>
	<lastBuildDate>Wed, 31 Mar 2021 08:24:22 +0000</lastBuildDate>
	<language>vi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://thegioifirewall.com/wp-content/uploads/vacif_icon-150x150.png</url>
	<title>Hướng dẫn cấu hình IPSec VPN Site-to-Site giữa Palo Alto và Fortinet với IP WAN là IP tĩnh &#8211; Thegioifirewall</title>
	<link>https://thegioifirewall.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Hướng dẫn cấu hình IPSec VPN Site-to-Site giữa Palo Alto và Fortinet với IP WAN là IP tĩnh</title>
		<link>https://thegioifirewall.com/huong-dan-cau-hinh-ipsec-vpn-site-to-site-giua-palo-alto-va-fortinet-voi-ip-wan-la-ip-tinh/</link>
					<comments>https://thegioifirewall.com/huong-dan-cau-hinh-ipsec-vpn-site-to-site-giua-palo-alto-va-fortinet-voi-ip-wan-la-ip-tinh/#respond</comments>
		
		<dc:creator><![CDATA[TrungNghia]]></dc:creator>
		<pubDate>Wed, 31 Mar 2021 02:37:45 +0000</pubDate>
				<category><![CDATA[Hướng dẫn cấu hình Firewall Palo Alto]]></category>
		<category><![CDATA[Hướng dẫn cấu hình IPSec VPN Site-to-Site giữa Palo Alto và Fortinet với IP WAN là IP tĩnh]]></category>
		<guid isPermaLink="false">https://www.thegioifirewall.com/?p=9241</guid>

					<description><![CDATA[1.Mục đích bài viết Bài viết sẽ hướng dẫn cách cấu hình IPSec VPN Site-to-Site giữa hai thiết bị tường lửa Palo Alto và Fortinet FG. 2.Sơ đồ mạng Chi tiết sơ đồ mạng. Site A: Chúng ta có đường internet được kết nối ở port 1 của thiết bị Palo Alto PA-220 với IP [&#8230;]]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading">1.<strong>Mục đích bài viết</strong></h2>



<p class="wp-block-paragraph">Bài viết sẽ hướng dẫn cách cấu hình IPSec VPN Site-to-Site giữa hai thiết bị tường lửa Palo Alto và Fortinet FG.</p>



<h2 class="wp-block-heading">2.<strong>Sơ đồ mạng</strong></h2>



<div class="wp-block-image"><figure class="aligncenter size-large"><img fetchpriority="high" decoding="async" width="1024" height="640" src="https://thegioifirewall.com/wp-content/uploads/VPN-PALOALTO_FOrtinet-1024x640.png" alt="" class="wp-image-9242" srcset="https://thegioifirewall.com/wp-content/uploads/VPN-PALOALTO_FOrtinet-1024x640.png 1024w, https://thegioifirewall.com/wp-content/uploads/VPN-PALOALTO_FOrtinet-300x187.png 300w, https://thegioifirewall.com/wp-content/uploads/VPN-PALOALTO_FOrtinet-768x480.png 768w, https://thegioifirewall.com/wp-content/uploads/VPN-PALOALTO_FOrtinet-1536x960.png 1536w, https://thegioifirewall.com/wp-content/uploads/VPN-PALOALTO_FOrtinet-2048x1280.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure></div>



<h4 class="wp-block-heading">Chi tiết sơ đồ mạng.</h4>



<p class="wp-block-paragraph"><strong>Site A:</strong></p>



<ul class="wp-block-list"><li>Chúng ta có đường internet được kết nối ở port 1 của thiết bị Palo Alto PA-220 với IP WAN tĩnh là 113.161.93.x bằng media converter.</li><li>Tiếp theo là lớp mạng LAN 10.146.41.0/24 được cấu hình ở port 2 của thiết bị Palo Alto PA-220.</li></ul>



<p class="wp-block-paragraph"><strong>Site B:</strong></p>



<ul class="wp-block-list"><li>Chúng ta có đường internet được kết nối ở port WAN 1 của thiết bị tường lửa Fortinet FG 81E với IP WAN tĩnh là 203.205.26.x bằng media converter.</li><li>Tiếp theo là lớp mạng LAN 192.168.2.0/24 được cấu hình ở port 1 của thiết bị Fortinet FG 81E.</li><li><strong>Tình huống cấu hình</strong></li></ul>



<p class="wp-block-paragraph">Chúng ta sẽ thực cấu hình IPSec VPN Site-to-Site giữa hai thiết bị Palo Alto PA-220 và Fortinet FG 81E để lớp mạng LAN của cả hai site là 10.146.41.0/24 và 192.168.2.0/24 có thể kết nối được với nhau.</p>



<h2 class="wp-block-heading">3.<strong>Các bước cấu hình</strong></h2>



<p class="wp-block-paragraph"><strong>Trên thiết bị Fortinet FG 81E:</strong></p>



<ul class="wp-block-list"><li>Tạo VPN Tunnels</li><li>Tạo Static Route</li><li>Tạo Policy</li></ul>



<p class="wp-block-paragraph"><strong>Trên thiết bị Palo Alto PA-220:</strong></p>



<ul class="wp-block-list"><li>Tạo Zone</li><li>Tạo Address Object</li><li>Tạo Interface Tunnel</li><li>Tạo Virtual Routers</li><li>Tạo IKE Crypto</li><li>Tạo IPSec Crypto</li><li>Tạo IKE Gateways</li><li>Tạo IPSec Tunnels</li><li>Tạo Policy</li></ul>



<p class="wp-block-paragraph"><strong>Kiểm tra Kết quả</strong></p>



<h2 class="wp-block-heading">5. <strong>Hướng dẫn cấu hình</strong></h2>



<h3 class="wp-block-heading">5.1. <strong>Trên thiết bị Fortinet FG 81E</strong></h3>



<h4 class="wp-block-heading">5.1.1. <strong>Tạo VPN Tunnels</strong></h4>



<p class="wp-block-paragraph">Để tạo VPN Tunnels vào VPN &gt; IPSec Tunnels &gt; nhấn Create New.</p>



<p class="wp-block-paragraph">Bảng VPN Create Wizard hiện ra điền các thông tin cấu hình như sau:</p>



<ul class="wp-block-list"><li>Name: VPN_FG_2_PA</li><li>Template type: chọn Custom</li><li>Nhấn Next để tiếp tục.</li></ul>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="105" src="https://thegioifirewall.com/wp-content/uploads/1-10-1024x105.png" alt="" class="wp-image-9243" srcset="https://thegioifirewall.com/wp-content/uploads/1-10-1024x105.png 1024w, https://thegioifirewall.com/wp-content/uploads/1-10-300x31.png 300w, https://thegioifirewall.com/wp-content/uploads/1-10-768x79.png 768w, https://thegioifirewall.com/wp-content/uploads/1-10-1536x158.png 1536w, https://thegioifirewall.com/wp-content/uploads/1-10-2048x210.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chúng ta sẽ cấu hình bảng Network với các thông số sau:</p>



<ul class="wp-block-list"><li>IP Version: IPv4</li><li>Remote Gateway: Static IP Address</li><li>IP Address: điền IP WAN của thiết bị Palo Alto PA-220 là 113.161.93.x</li><li>Interface: chọn cổng WAN của thiết bị Fortinet dùng để thiết lập kết nối VPN. Theo sơ đồ chọn cổng WAN1</li><li>Local Gateway: không bật</li><li>Mode Config: bỏ check</li><li>NAT Traversal: chọn Disable</li><li>Dead Peer Detection: chọn Disable</li></ul>



<div class="wp-block-image"><figure class="aligncenter size-large"><img decoding="async" width="1024" height="700" src="https://thegioifirewall.com/wp-content/uploads/2-6-1024x700.png" alt="" class="wp-image-9244" srcset="https://thegioifirewall.com/wp-content/uploads/2-6-1024x700.png 1024w, https://thegioifirewall.com/wp-content/uploads/2-6-300x205.png 300w, https://thegioifirewall.com/wp-content/uploads/2-6-768x525.png 768w, https://thegioifirewall.com/wp-content/uploads/2-6.png 1429w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure></div>



<p class="wp-block-paragraph">Bảng Authentication:</p>



<ul class="wp-block-list"><li>Method: chọn Pre-sahred Key</li><li>Pre-shared Key: nhập mật khẩu để thiết lập kết nối VPN (lưu ý là mật khẩu này phải được đặt giống nhau trên cả 2 thiết bị Palo Alto và Fortinet).</li><li>IKE Version: 2</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="294" src="https://thegioifirewall.com/wp-content/uploads/3-7-1024x294.png" alt="" class="wp-image-9245" srcset="https://thegioifirewall.com/wp-content/uploads/3-7-1024x294.png 1024w, https://thegioifirewall.com/wp-content/uploads/3-7-300x86.png 300w, https://thegioifirewall.com/wp-content/uploads/3-7-768x220.png 768w, https://thegioifirewall.com/wp-content/uploads/3-7.png 1394w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Bảng Phrase 1 Proposal:</p>



<ul class="wp-block-list"><li>Encryption: AES256</li><li>Authentication: SHA256</li><li>Diffe-Hellman Group: chọn 14</li><li>Key Liftime (second): 5400</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="339" src="https://thegioifirewall.com/wp-content/uploads/4-6-1024x339.png" alt="" class="wp-image-9246" srcset="https://thegioifirewall.com/wp-content/uploads/4-6-1024x339.png 1024w, https://thegioifirewall.com/wp-content/uploads/4-6-300x99.png 300w, https://thegioifirewall.com/wp-content/uploads/4-6-768x254.png 768w, https://thegioifirewall.com/wp-content/uploads/4-6.png 1394w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Bảng XAUTH:</p>



<ul class="wp-block-list"><li>Type: chọn Disable</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="108" src="https://thegioifirewall.com/wp-content/uploads/5-6-1024x108.png" alt="" class="wp-image-9247" srcset="https://thegioifirewall.com/wp-content/uploads/5-6-1024x108.png 1024w, https://thegioifirewall.com/wp-content/uploads/5-6-300x32.png 300w, https://thegioifirewall.com/wp-content/uploads/5-6-768x81.png 768w, https://thegioifirewall.com/wp-content/uploads/5-6-1536x162.png 1536w, https://thegioifirewall.com/wp-content/uploads/5-6.png 1540w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Bảng Phrase 2 Selectors:</p>



<ul class="wp-block-list"><li>Local Address: Chọn Subnet và điền lớp mạng LAN 192.168.2.0/24 của Fortinet vào.</li><li>Remote Address: Chọn Subnet và điền lớp mạng LAN 10.146.41.0/24 của Palo Alto vào.</li><li>Nhấn Advanced… để bảng Phrase 2 Proposal hiện ra.</li></ul>



<p class="wp-block-paragraph">Bảng Phrase 2 Proposal:</p>



<ul class="wp-block-list"><li>Encryption: AES128</li><li>Authentication: SHA256</li><li>Enable Perfect Forward Secrecy: bỏ chọn</li><li>Key Lifetime: chọn Seconds</li><li>Second: 3600</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="900" height="1024" src="https://thegioifirewall.com/wp-content/uploads/6-6-900x1024.png" alt="" class="wp-image-9248" srcset="https://thegioifirewall.com/wp-content/uploads/6-6-900x1024.png 900w, https://thegioifirewall.com/wp-content/uploads/6-6-264x300.png 264w, https://thegioifirewall.com/wp-content/uploads/6-6-768x873.png 768w, https://thegioifirewall.com/wp-content/uploads/6-6.png 1239w" sizes="auto, (max-width: 900px) 100vw, 900px" /></figure>



<p class="wp-block-paragraph">Nhấn OK để tạo IPSec Tunnels.</p>



<h4 class="wp-block-heading">5.1.2. Tạo Static Routes</h4>



<p class="wp-block-paragraph">Chúng ta cần tạo một static route để định tuyến đường đi đến lớp mạng LAN của Palo Alto thông qua kết nối VPN vừa tạo cho thiết bị tường lửa Fortinet.</p>



<p class="wp-block-paragraph">Để tạo vào Network &gt; Static Routes và nhấn Create New.</p>



<p class="wp-block-paragraph">Cấu hình theo các thông số sau:</p>



<ul class="wp-block-list"><li>Destination: nhập lớp mạng LAN của thiết bị Palo Alto PA-220 là 10.146.41.0/24.</li><li>Interface: chọn IPSec tunnels VPN_FG_2_PA vừa tạo.</li><li>Status: chọn Enable.</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="217" src="https://thegioifirewall.com/wp-content/uploads/6-7-1024x217.png" alt="" class="wp-image-9249" srcset="https://thegioifirewall.com/wp-content/uploads/6-7-1024x217.png 1024w, https://thegioifirewall.com/wp-content/uploads/6-7-300x64.png 300w, https://thegioifirewall.com/wp-content/uploads/6-7-768x163.png 768w, https://thegioifirewall.com/wp-content/uploads/6-7-1536x325.png 1536w, https://thegioifirewall.com/wp-content/uploads/6-7-2048x434.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading">5.1.3. Tạo Policy</h4>



<p class="wp-block-paragraph">Chúng ta cần tạo policy để cho kết nối VPN có thể truy cập vào mạng LAN của Fortinet và ngược lại.</p>



<p class="wp-block-paragraph">Để tạo policy vào Policy &amp; Objects &gt; IPv4 Policy và nhấn Create New.</p>



<p class="wp-block-paragraph">Cấu hình policy cho phép traffic từ lớp mạng LAN của Fortinet đi qua lớp mạng LAN của Sophos theo các thông số như sau:</p>



<ul class="wp-block-list"><li>Name: VPN_FG_2_PA</li><li>Incoming Interface: Floor B(đây là interface LAN 1)</li><li>Outgoing Interface: Chọn VPN Tunnels VPN_FG_2_PA vừa tạo</li><li>Source: Chọn VLAN_Floor B</li><li>Destination: Chọn LAN_Palo Alto</li><li>Service: Chọn ALL</li><li>Action: Chọn ACCEPT</li><li>Log Allowed Traffic: bật và chọn All Session</li><li>Enable this policy: ON</li><li>Nhấn OK để lưu</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="794" src="https://thegioifirewall.com/wp-content/uploads/10-4-1024x794.png" alt="" class="wp-image-9250" srcset="https://thegioifirewall.com/wp-content/uploads/10-4-1024x794.png 1024w, https://thegioifirewall.com/wp-content/uploads/10-4-300x233.png 300w, https://thegioifirewall.com/wp-content/uploads/10-4-768x595.png 768w, https://thegioifirewall.com/wp-content/uploads/10-4-1536x1191.png 1536w, https://thegioifirewall.com/wp-content/uploads/10-4.png 1950w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Cấu hình policy cho phép traffic từ lớp mạng LAN của Palo Alto đi qua lớp mạng LAN của Fortinet theo các thông số như sau:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG</li><li>Incoming Interface: Chọn VPN Tunnels VPN_FG_2_PA vừa tạo</li><li>Outgoing Interface: Floor B(đây là interface LAN 1)</li><li>Source: Chọn LAN_Palo Alto</li><li>Destination: Chọn VLAN_Floor B</li><li>Service: chọn ALL</li><li>Action: Chọn ACCEPT</li><li>Log Allowed Traffic: bật và chọn All Session</li><li>Enable this policy: ON</li><li>Nhấn OK để lưu</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="793" src="https://thegioifirewall.com/wp-content/uploads/12-3-1024x793.png" alt="" class="wp-image-9251" srcset="https://thegioifirewall.com/wp-content/uploads/12-3-1024x793.png 1024w, https://thegioifirewall.com/wp-content/uploads/12-3-300x232.png 300w, https://thegioifirewall.com/wp-content/uploads/12-3-768x595.png 768w, https://thegioifirewall.com/wp-content/uploads/12-3-1536x1190.png 1536w, https://thegioifirewall.com/wp-content/uploads/12-3.png 1942w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">5.2 Trên thiết bị Palo Alto PA-220</h3>



<h4 class="wp-block-heading">5.2.1. <strong>Tạo Zone</strong></h4>



<p class="wp-block-paragraph">Chúng ta cần tạo zone cho các kết nối VPN.</p>



<p class="wp-block-paragraph">Để tạo vào Network &gt; Zones.</p>



<p class="wp-block-paragraph">Nhấn Add và tạo theo các thông tin sau:</p>



<ul class="wp-block-list"><li>Name: VPN</li><li>Type: Layer3</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="759" src="https://thegioifirewall.com/wp-content/uploads/33-1024x759.png" alt="" class="wp-image-9253" srcset="https://thegioifirewall.com/wp-content/uploads/33-1024x759.png 1024w, https://thegioifirewall.com/wp-content/uploads/33-300x222.png 300w, https://thegioifirewall.com/wp-content/uploads/33-768x569.png 768w, https://thegioifirewall.com/wp-content/uploads/33-1536x1139.png 1536w, https://thegioifirewall.com/wp-content/uploads/33.png 1748w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Commit và OK để lưu các thay đổi cấu hình.</p>



<h4 class="wp-block-heading">5.2.2. <strong>Tạo Address Object</strong></h4>



<p class="wp-block-paragraph">Chúng ta sẽ tạo Address Object cho 2 lớp mạng LAN của thiết bị Palo Alto và Fortinet.</p>



<p class="wp-block-paragraph">Để tạo vào Object &gt; Addresses.</p>



<p class="wp-block-paragraph">Nhấn Add và tạo theo các thông số như sau.</p>



<p class="wp-block-paragraph">Palo Alto LAN:</p>



<ul class="wp-block-list"><li>Name: PA_LAN</li><li>Type: IP Netmask – 10.146.41.0/24</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="306" src="https://thegioifirewall.com/wp-content/uploads/34-1024x306.png" alt="" class="wp-image-9254" srcset="https://thegioifirewall.com/wp-content/uploads/34-1024x306.png 1024w, https://thegioifirewall.com/wp-content/uploads/34-300x90.png 300w, https://thegioifirewall.com/wp-content/uploads/34-768x230.png 768w, https://thegioifirewall.com/wp-content/uploads/34-1536x459.png 1536w, https://thegioifirewall.com/wp-content/uploads/34.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">FG_LAN:</p>



<ul class="wp-block-list"><li>Name: FG_LAN</li><li>Type: IP Netmask – 192.168.2.0/24</li><li>Nhấn OK để lưu</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="305" src="https://thegioifirewall.com/wp-content/uploads/35-1024x305.png" alt="" class="wp-image-9255" srcset="https://thegioifirewall.com/wp-content/uploads/35-1024x305.png 1024w, https://thegioifirewall.com/wp-content/uploads/35-300x89.png 300w, https://thegioifirewall.com/wp-content/uploads/35-768x229.png 768w, https://thegioifirewall.com/wp-content/uploads/35-1536x458.png 1536w, https://thegioifirewall.com/wp-content/uploads/35.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading">5.2.3. <strong>Tạo Interface Tunnel</strong></h4>



<p class="wp-block-paragraph">Để tạo vào Network &gt; Interface &gt; Tunnel.</p>



<p class="wp-block-paragraph">Nhấn Add và tạo theo các thông tin như sau:</p>



<ul class="wp-block-list"><li>Interface Name: tunnel – 2</li><li>Virtual Router: None</li><li>Security Zone: VPN</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="439" src="https://thegioifirewall.com/wp-content/uploads/40-1024x439.png" alt="" class="wp-image-9256" srcset="https://thegioifirewall.com/wp-content/uploads/40-1024x439.png 1024w, https://thegioifirewall.com/wp-content/uploads/40-300x129.png 300w, https://thegioifirewall.com/wp-content/uploads/40-768x329.png 768w, https://thegioifirewall.com/wp-content/uploads/40-1536x659.png 1536w, https://thegioifirewall.com/wp-content/uploads/40.png 1749w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading">5.2.4. <strong>Tạo Virtual Routers</strong></h4>



<p class="wp-block-paragraph">Để tạo Virtual Routers vào Network &gt; Virtual Routers &gt; nhấn Add và cấu hình theo các thông tin sau.</p>



<p class="wp-block-paragraph">Tab Router Settings:</p>



<ul class="wp-block-list"><li>Name: VR1</li><li>Tab General: nhấn Add và chọn các cổng vlan (cổng LAN), ethernet1/1(cổng internet) và tunnel.2(là tunnel dùng để kết nối VPN).</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="639" src="https://thegioifirewall.com/wp-content/uploads/36-1024x639.png" alt="" class="wp-image-9257" srcset="https://thegioifirewall.com/wp-content/uploads/36-1024x639.png 1024w, https://thegioifirewall.com/wp-content/uploads/36-300x187.png 300w, https://thegioifirewall.com/wp-content/uploads/36-768x479.png 768w, https://thegioifirewall.com/wp-content/uploads/36-1536x959.png 1536w, https://thegioifirewall.com/wp-content/uploads/36.png 1996w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Static Routes &gt; IPv4:</p>



<p class="wp-block-paragraph">Nhấn Add để thêm static routes và điền vào các thông tin sau:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG</li><li>Destination: FG_LAN</li><li>Interface: tunnel.2</li><li>Nhấn OK 2 lần để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="820" src="https://thegioifirewall.com/wp-content/uploads/37-1024x820.png" alt="" class="wp-image-9258" srcset="https://thegioifirewall.com/wp-content/uploads/37-1024x820.png 1024w, https://thegioifirewall.com/wp-content/uploads/37-300x240.png 300w, https://thegioifirewall.com/wp-content/uploads/37-768x615.png 768w, https://thegioifirewall.com/wp-content/uploads/37.png 1499w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Commit và OK để lưu các thay đổi cấu hình.</p>



<h4 class="wp-block-heading">5.2.5. Tạo IKE Crypto</h4>



<p class="wp-block-paragraph">Chúng ta sẽ tạo IKE Crypto tức Phrase 1 cho kết nối VPN.</p>



<p class="wp-block-paragraph">Để tạo vào Network &gt; IKE Crypto nhấn Add và tạo theo các thông tin sau:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG</li><li>DH Group: group14</li><li>Encryption: aes-256-cbc</li><li>Authentication: sha256</li><li>Key Lifetime: Seconds – 5600</li><li>Nhấn OK Để lưu</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="510" src="https://thegioifirewall.com/wp-content/uploads/14-2-1024x510.png" alt="" class="wp-image-9259" srcset="https://thegioifirewall.com/wp-content/uploads/14-2-1024x510.png 1024w, https://thegioifirewall.com/wp-content/uploads/14-2-300x150.png 300w, https://thegioifirewall.com/wp-content/uploads/14-2-768x383.png 768w, https://thegioifirewall.com/wp-content/uploads/14-2-1536x766.png 1536w, https://thegioifirewall.com/wp-content/uploads/14-2.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading">5.2.6. Tạo IPSec Crypto</h4>



<p class="wp-block-paragraph">Để tạo IPSec Crypto vào Network &gt; IPSec Crypto và nhấn Add.</p>



<p class="wp-block-paragraph">Cấu hình theo các thông số sau:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG</li><li>IPSec Protocol: ESP</li><li>Encryption: aes-128-cbc</li><li>Authentication: sha256</li><li>DH Group: no-pfs</li><li>Lifetime: Seconds – 3600</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="543" src="https://thegioifirewall.com/wp-content/uploads/15-2-1024x543.png" alt="" class="wp-image-9260" srcset="https://thegioifirewall.com/wp-content/uploads/15-2-1024x543.png 1024w, https://thegioifirewall.com/wp-content/uploads/15-2-300x159.png 300w, https://thegioifirewall.com/wp-content/uploads/15-2-768x407.png 768w, https://thegioifirewall.com/wp-content/uploads/15-2-1536x814.png 1536w, https://thegioifirewall.com/wp-content/uploads/15-2.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Commit và OK để lưu các thay đổi cấu hình.</p>



<h4 class="wp-block-heading">5.2.7. Tạo IKE Gateways</h4>



<p class="wp-block-paragraph">Để tao vào Network &gt; IKE Gateways và nhấn Add.</p>



<p class="wp-block-paragraph">Cấu hình theo các thông số sau</p>



<p class="wp-block-paragraph">Bảng General:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG</li><li>Version: IKEv2 only mode</li><li>Address Type: IPv4</li><li>Interface: ethernet1/1 (cổng WAN của Palo Alto)</li><li>Local IP Address: None</li><li>Peer Address: 203.205.35.x</li><li>Authentication: Pre-shared Key</li><li>Pre-shared key: nhập mật khẩu kết nối (mật khẩu này phải giống với mật khẩu đã đặt tên Fortinet)</li><li>Confirm Pre-shared key: nhập lại mật khẩu kết nối.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="783" src="https://thegioifirewall.com/wp-content/uploads/16-2-1024x783.png" alt="" class="wp-image-9261" srcset="https://thegioifirewall.com/wp-content/uploads/16-2-1024x783.png 1024w, https://thegioifirewall.com/wp-content/uploads/16-2-300x229.png 300w, https://thegioifirewall.com/wp-content/uploads/16-2-768x587.png 768w, https://thegioifirewall.com/wp-content/uploads/16-2.png 1498w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Bảng Advanced Options:</p>



<ul class="wp-block-list"><li>IKE Crypto Profile: VPN_PA_2_FG</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="646" src="https://thegioifirewall.com/wp-content/uploads/17-2-1024x646.png" alt="" class="wp-image-9262" srcset="https://thegioifirewall.com/wp-content/uploads/17-2-1024x646.png 1024w, https://thegioifirewall.com/wp-content/uploads/17-2-300x189.png 300w, https://thegioifirewall.com/wp-content/uploads/17-2-768x484.png 768w, https://thegioifirewall.com/wp-content/uploads/17-2.png 1500w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Commit và OK để lưu các thay đổi cấu hình.</p>



<h4 class="wp-block-heading">5.2.8. Tạo IPSec Tunnels</h4>



<p class="wp-block-paragraph">Giờ chúng ta sẽ bắt đầu tạo kết nối VPN với thiết bị Fortinet.</p>



<p class="wp-block-paragraph">Để tạo vào Network &gt; IPSec Tunnels và nhấn Add.</p>



<p class="wp-block-paragraph">Tạo với các thông tin như sau.</p>



<p class="wp-block-paragraph">Tab General:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG_Tunnel</li><li>Tunnel Interface: tunnel.2</li><li>Type: Auto Key</li><li>Address Type: IPv4</li><li>IKE Gateways: VPN_PA_2_FG</li><li>IPSec Crypto Profile: VPN_PA_2_FG</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="412" src="https://thegioifirewall.com/wp-content/uploads/18-1-1024x412.png" alt="" class="wp-image-9263" srcset="https://thegioifirewall.com/wp-content/uploads/18-1-1024x412.png 1024w, https://thegioifirewall.com/wp-content/uploads/18-1-300x121.png 300w, https://thegioifirewall.com/wp-content/uploads/18-1-768x309.png 768w, https://thegioifirewall.com/wp-content/uploads/18-1-1536x618.png 1536w, https://thegioifirewall.com/wp-content/uploads/18-1.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Proxy IDs:</p>



<p class="wp-block-paragraph">Nhấn Add và cấu hình các thông tin sau:</p>



<ul class="wp-block-list"><li>Proxy ID: Peer-1</li><li>Local: 10.146.41.0/24</li><li>Remote: 192.168.2.0/24</li><li>Protocol: Any</li><li>Nhấn OK 2 lần để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="454" src="https://thegioifirewall.com/wp-content/uploads/38-1024x454.png" alt="" class="wp-image-9264" srcset="https://thegioifirewall.com/wp-content/uploads/38-1024x454.png 1024w, https://thegioifirewall.com/wp-content/uploads/38-300x133.png 300w, https://thegioifirewall.com/wp-content/uploads/38-768x341.png 768w, https://thegioifirewall.com/wp-content/uploads/38.png 1199w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="590" src="https://thegioifirewall.com/wp-content/uploads/39-1024x590.png" alt="" class="wp-image-9265" srcset="https://thegioifirewall.com/wp-content/uploads/39-1024x590.png 1024w, https://thegioifirewall.com/wp-content/uploads/39-300x173.png 300w, https://thegioifirewall.com/wp-content/uploads/39-768x442.png 768w, https://thegioifirewall.com/wp-content/uploads/39-1536x885.png 1536w, https://thegioifirewall.com/wp-content/uploads/39.png 1996w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Commit và OK để lưu các thay đổi cấu hình.</p>



<h4 class="wp-block-heading">5.2.9 Tạo Policy</h4>



<p class="wp-block-paragraph">Chúng ta cần tạo policy cho phép các traffic từ lớp mạng LAN của Palo Alto đi qua lớp mạng LAN của Fortinet và ngược lại.</p>



<p class="wp-block-paragraph">Để tạo policy vào Policies &gt; Security và nhấn Add.</p>



<p class="wp-block-paragraph">Tạo policy cho phép traffic từ lớp mạng LAN của Palo Alto đi qua lớp mạng LAN của Fortinet với các thông tin như sau:</p>



<p class="wp-block-paragraph">Tab General:</p>



<ul class="wp-block-list"><li>Name: VPN_PA_2_FG</li><li>Rule Type: universal (default)</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="556" src="https://thegioifirewall.com/wp-content/uploads/19-1-1024x556.png" alt="" class="wp-image-9266" srcset="https://thegioifirewall.com/wp-content/uploads/19-1-1024x556.png 1024w, https://thegioifirewall.com/wp-content/uploads/19-1-300x163.png 300w, https://thegioifirewall.com/wp-content/uploads/19-1-768x417.png 768w, https://thegioifirewall.com/wp-content/uploads/19-1-1536x835.png 1536w, https://thegioifirewall.com/wp-content/uploads/19-1.png 1750w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Source:</p>



<ul class="wp-block-list"><li>Source Zone: nhấn Add và chọn Trust-Layer3 (Đây là zone của lớp LAN)</li><li>Source Address: nhấn Add và chọn PA_LAN (PA_LAN là Address Object mà chúng ta đã tạo trước đó)</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="591" src="https://thegioifirewall.com/wp-content/uploads/22-1-1024x591.png" alt="" class="wp-image-9268" srcset="https://thegioifirewall.com/wp-content/uploads/22-1-1024x591.png 1024w, https://thegioifirewall.com/wp-content/uploads/22-1-300x173.png 300w, https://thegioifirewall.com/wp-content/uploads/22-1-768x443.png 768w, https://thegioifirewall.com/wp-content/uploads/22-1-1536x886.png 1536w, https://thegioifirewall.com/wp-content/uploads/22-1.png 1750w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Destination:</p>



<ul class="wp-block-list"><li>Destination Zone: VPN</li><li>Destination Address: FG-LAN (đây là Address Object đã tạo lúc đầu)</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="590" src="https://thegioifirewall.com/wp-content/uploads/23-1-1024x590.png" alt="" class="wp-image-9269" srcset="https://thegioifirewall.com/wp-content/uploads/23-1-1024x590.png 1024w, https://thegioifirewall.com/wp-content/uploads/23-1-300x173.png 300w, https://thegioifirewall.com/wp-content/uploads/23-1-768x442.png 768w, https://thegioifirewall.com/wp-content/uploads/23-1-1536x885.png 1536w, https://thegioifirewall.com/wp-content/uploads/23-1.png 1750w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Action:</p>



<ul class="wp-block-list"><li>Action: chọn Allow để cho phép.</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="522" src="https://thegioifirewall.com/wp-content/uploads/24-1-1024x522.png" alt="" class="wp-image-9270" srcset="https://thegioifirewall.com/wp-content/uploads/24-1-1024x522.png 1024w, https://thegioifirewall.com/wp-content/uploads/24-1-300x153.png 300w, https://thegioifirewall.com/wp-content/uploads/24-1-768x391.png 768w, https://thegioifirewall.com/wp-content/uploads/24-1-1536x782.png 1536w, https://thegioifirewall.com/wp-content/uploads/24-1.png 1749w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tiếp theo chúng ta sẽ nhấn Add và tạo policy cho phép các traffic đi từ lớp mạng LAN của Fortinet sang lớp mạng LAN của Palo Alto với các thông tin sau:</p>



<p class="wp-block-paragraph">Tab General:</p>



<ul class="wp-block-list"><li>Name: VPN_FG_2_PA</li><li>Rule Type: universal (default)</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="556" src="https://thegioifirewall.com/wp-content/uploads/25-1-1024x556.png" alt="" class="wp-image-9271" srcset="https://thegioifirewall.com/wp-content/uploads/25-1-1024x556.png 1024w, https://thegioifirewall.com/wp-content/uploads/25-1-300x163.png 300w, https://thegioifirewall.com/wp-content/uploads/25-1-768x417.png 768w, https://thegioifirewall.com/wp-content/uploads/25-1-1536x835.png 1536w, https://thegioifirewall.com/wp-content/uploads/25-1.png 1750w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Source:</p>



<ul class="wp-block-list"><li>Source Zone: nhấn Add và chọn VPN</li><li>Source Address: nhấn Add và chọn FG_LAN (FG_LAN là Address Object mà chúng ta đã tạo trước đó)</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="590" src="https://thegioifirewall.com/wp-content/uploads/26-1024x590.png" alt="" class="wp-image-9272" srcset="https://thegioifirewall.com/wp-content/uploads/26-1024x590.png 1024w, https://thegioifirewall.com/wp-content/uploads/26-300x173.png 300w, https://thegioifirewall.com/wp-content/uploads/26-768x443.png 768w, https://thegioifirewall.com/wp-content/uploads/26-1536x886.png 1536w, https://thegioifirewall.com/wp-content/uploads/26.png 1750w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Destination:</p>



<ul class="wp-block-list"><li>Destination Zone: Trust-Layer3 (Zone của lớp mạng LAN)</li><li>Destination Address: PA-LAN (đây là Address Object đã tạo lúc đầu)</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="591" src="https://thegioifirewall.com/wp-content/uploads/27-1024x591.png" alt="" class="wp-image-9273" srcset="https://thegioifirewall.com/wp-content/uploads/27-1024x591.png 1024w, https://thegioifirewall.com/wp-content/uploads/27-300x173.png 300w, https://thegioifirewall.com/wp-content/uploads/27-768x443.png 768w, https://thegioifirewall.com/wp-content/uploads/27-1536x886.png 1536w, https://thegioifirewall.com/wp-content/uploads/27.png 1749w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tab Action:</p>



<ul class="wp-block-list"><li>Action: chọn Allow để cho phép.</li><li>Nhấn OK để lưu.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="522" src="https://thegioifirewall.com/wp-content/uploads/24-2-1024x522.png" alt="" class="wp-image-9274" srcset="https://thegioifirewall.com/wp-content/uploads/24-2-1024x522.png 1024w, https://thegioifirewall.com/wp-content/uploads/24-2-300x153.png 300w, https://thegioifirewall.com/wp-content/uploads/24-2-768x391.png 768w, https://thegioifirewall.com/wp-content/uploads/24-2-1536x782.png 1536w, https://thegioifirewall.com/wp-content/uploads/24-2.png 1749w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">5.3. Kiểm tra kết quả</h3>



<p class="wp-block-paragraph">Để kiểm tra kết quả trên thiết bị Palo Alto chúng ta vào Network &gt; IPSec Tunnels.</p>



<p class="wp-block-paragraph">Chúng ta sẽ thấy 2 chấm trạng thái ở tunnel và IKE Gateways màu xanh lá tức là kết nối VPN đã thiết lập thành công.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="189" src="https://thegioifirewall.com/wp-content/uploads/30-1024x189.png" alt="" class="wp-image-9275" srcset="https://thegioifirewall.com/wp-content/uploads/30-1024x189.png 1024w, https://thegioifirewall.com/wp-content/uploads/30-300x56.png 300w, https://thegioifirewall.com/wp-content/uploads/30-768x142.png 768w, https://thegioifirewall.com/wp-content/uploads/30-1536x284.png 1536w, https://thegioifirewall.com/wp-content/uploads/30-2048x379.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chuyển sang thiết bị Fortinet các bạn có thể check kết VPN thành công hay chưa bằng cách vào Monitor &gt; IPSec Monitor.</p>



<p class="wp-block-paragraph">Các bạn sẽ thấy kết nối VPN đã được thiết lập và đã có lưu lượng Incoming Data và Outgoing Data.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="247" src="https://thegioifirewall.com/wp-content/uploads/31-1024x247.png" alt="" class="wp-image-9276" srcset="https://thegioifirewall.com/wp-content/uploads/31-1024x247.png 1024w, https://thegioifirewall.com/wp-content/uploads/31-300x72.png 300w, https://thegioifirewall.com/wp-content/uploads/31-768x185.png 768w, https://thegioifirewall.com/wp-content/uploads/31-1536x371.png 1536w, https://thegioifirewall.com/wp-content/uploads/31-2048x495.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://thegioifirewall.com/huong-dan-cau-hinh-ipsec-vpn-site-to-site-giua-palo-alto-va-fortinet-voi-ip-wan-la-ip-tinh/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
