SECURITY LEVEL: ADVANCED 2 min read Lab 120-150 menit 76 views

Panduan Site-to-Site VPN FortiGate Antar Kantor: IPsec IKEv2, NAT, dan Akses Lintas Subnet

Modul Saat Ini

Implementasi Bertahap

Langkah konfigurasi dan tindakan lapangan yang dilakukan dari awal sampai siap diuji.

DevNetCUK Certified Security Engineer 24 Aug 2026
URL Modul
Panduan Site-to-Site VPN FortiGate Antar Kantor: IPsec IKEv2, NAT, dan Akses Lintas Subnet
Executive Summary Panduan implementasi site-to-site IPsec FortiGate antar kantor yang menekankan pengumpulan parameter tunnel, phase1/phase2, route, policy, NAT exemption, dan pengujian akses lintas subnet.

Tested & Verified On

FortiOS 7.2 atau 7.4

Prerequisites

Kedua FortiGate memiliki IP publik atau jalur internet yang reachability-nya baik. Subnet pusat dan cabang sudah ditentukan serta tidak overlap. Parameter enkripsi, DH group, dan secret bersama telah disepakati.

Kasus Lapangan & Sasaran Implementasi

Kantor pusat dan cabang perlu saling mengakses server internal tanpa mengekspos layanan ke internet. IPsec tunnel menjadi jalur privat utama, tetapi keberhasilan implementasinya bergantung pada phase parameter yang cocok, route yang benar, dan pengecualian NAT.

Target pembaca: Administrator firewall yang harus menghubungkan kantor pusat dan cabang secara aman.

Hasil akhir yang harus dicapai: Tunnel IPsec antar kantor naik stabil dan subnet pusat serta cabang dapat saling berkomunikasi sesuai kebijakan akses.

Tahapan Implementasi Lapangan

  1. Kumpulkan seluruh parameter peer, subnet lokal-remote, dan kebijakan enkripsi sebelum membuat tunnel.
  2. Bangun Phase1 interface mode dan Phase2 selectors sesuai subnet yang harus melewati VPN.
  3. Tambahkan static route dan firewall policy lintas site serta pastikan NAT exemption berjalan.
  4. Lakukan uji ping, akses aplikasi, dan debug flow atau ike jika tunnel belum naik.

Contoh Konfigurasi / Command Penting

config vpn ipsec phase1-interface
 edit "HQ-BRANCH"
  set interface "port1"
  set ike-version 2
  set peertype any
  set remote-gw 198.51.100.2
  set psksecret ENC secret
 next
end
config vpn ipsec phase2-interface
 edit "HQ-BRANCH-P2"
  set phase1name "HQ-BRANCH"
  set src-subnet 192.168.10.0 255.255.255.0
  set dst-subnet 192.168.20.0 255.255.255.0
 next
end

CLI Command & Configuration Script

config vpn ipsec phase1-interface
 edit "HQ-BRANCH"
  set interface "port1"
  set ike-version 2
  set peertype any
  set remote-gw 198.51.100.2
  set psksecret ENC secret
 next
end
config vpn ipsec phase2-interface
 edit "HQ-BRANCH-P2"
  set phase1name "HQ-BRANCH"
  set src-subnet 192.168.10.0 255.255.255.0
  set dst-subnet 192.168.20.0 255.255.255.0
 next
end

Masukan & Komentar Pembaca (0)

Diskusi Komunitas
Kirim Masukan atau Pertanyaan

Bantu kami meningkatkan kualitas tutorial ini dengan memberikan masukan, koreksi, atau pertanyaan teknis Anda.

Belum ada masukan pembaca. Jadilah yang pertama memberikan masukan atau pertanyaan.