Panduan Site-to-Site VPN FortiGate Antar Kantor: IPsec IKEv2, NAT, dan Akses Lintas Subnet
Implementasi Bertahap
Langkah konfigurasi dan tindakan lapangan yang dilakukan dari awal sampai siap diuji.
Tested & Verified On
FortiOS 7.2 atau 7.4
Prerequisites
Kedua FortiGate memiliki IP publik atau jalur internet yang reachability-nya baik. Subnet pusat dan cabang sudah ditentukan serta tidak overlap. Parameter enkripsi, DH group, dan secret bersama telah disepakati.
Kasus Lapangan & Sasaran Implementasi
Kantor pusat dan cabang perlu saling mengakses server internal tanpa mengekspos layanan ke internet. IPsec tunnel menjadi jalur privat utama, tetapi keberhasilan implementasinya bergantung pada phase parameter yang cocok, route yang benar, dan pengecualian NAT.
Target pembaca: Administrator firewall yang harus menghubungkan kantor pusat dan cabang secara aman.
Hasil akhir yang harus dicapai: Tunnel IPsec antar kantor naik stabil dan subnet pusat serta cabang dapat saling berkomunikasi sesuai kebijakan akses.
Tahapan Implementasi Lapangan
- Kumpulkan seluruh parameter peer, subnet lokal-remote, dan kebijakan enkripsi sebelum membuat tunnel.
- Bangun Phase1 interface mode dan Phase2 selectors sesuai subnet yang harus melewati VPN.
- Tambahkan static route dan firewall policy lintas site serta pastikan NAT exemption berjalan.
- Lakukan uji ping, akses aplikasi, dan debug flow atau ike jika tunnel belum naik.
Contoh Konfigurasi / Command Penting
config vpn ipsec phase1-interface
edit "HQ-BRANCH"
set interface "port1"
set ike-version 2
set peertype any
set remote-gw 198.51.100.2
set psksecret ENC secret
next
end
config vpn ipsec phase2-interface
edit "HQ-BRANCH-P2"
set phase1name "HQ-BRANCH"
set src-subnet 192.168.10.0 255.255.255.0
set dst-subnet 192.168.20.0 255.255.255.0
next
end
CLI Command & Configuration Script
config vpn ipsec phase1-interface edit "HQ-BRANCH" set interface "port1" set ike-version 2 set peertype any set remote-gw 198.51.100.2 set psksecret ENC secret next end config vpn ipsec phase2-interface edit "HQ-BRANCH-P2" set phase1name "HQ-BRANCH" set src-subnet 192.168.10.0 255.255.255.0 set dst-subnet 192.168.20.0 255.255.255.0 next end