-
安装证书
- 自签名证书:
- 生成自签名证书:
- 打开FortiClient,进入“配置” > “证书”。
- 点击“生成” > “自签名证书”。
- 输入设置信息,生成证书。
- 安装自签名证书:
在“证书”页面,右键点击生成的证书,选择“安装”。
- 生成自签名证书:
- CA根证书:
- 如果需要使用已有的CA根证书,安装它:
在“证书”页面,右键点击CA根证书,选择“安装”。
- 如果需要使用已有的CA根证书,安装它:
- 自签名证书:
-
配置FortiClient使用IPsec
- 进入“配置” > “连接” > “新连接”。
- 填写连接信息:
- 名称:自定义连接名称。
- 协议:选择“IPsec (传统)”。
- 源地址:IPsec隧道或隧道群组的源地址。
- 目标地址:IPsec隧道或隧道群组的目标地址。
- 源端口:如果隧道使用源动态IP,设置源端口。
- 目标端口:如果隧道使用目标动态IP,设置目标端口。
- 证书选择:
- peer证书:选择用于验证连接的证书。
- 本地证书:选择用于身份验证的本地证书。
- 设置IPsec参数:
- IPsec隧道配置:
- PFS:启用或禁用Perfect Forwarding Secret。
- 密钥交换算法:选择DH或DH-ECDHE。
- 密钥长度:设置密钥长度。
- IPsec隧道群组:如果隧道使用隧道群组,选择已有的群组。
- IPsec隧道配置:
- 保存设置,完成连接配置。
-
测试连接
- 配置完成后,尝试连接:
点击“确定”,然后查看连接状态。
- 如果连接失败,检查:
- 证书问题:确保证书已正确安装且有效期内。
- 防火墙设置:确认防火墙允许IPsec流量。
- 日志信息:查看FortiClient日志,获取错误提示。
- 配置完成后,尝试连接:
基于SSL(TLS)的连接设置
-
安装证书
- 自签名证书:
- 生成自签名证书:
- 进入“配置” > “证书”。
- 点击“生成” > “自签名证书”。
- 输入设置信息,生成证书。
- 安装自签名证书:
右键点击证书,选择“安装”。
- 生成自签名证书:
- CA根证书:
- 安装CA根证书:
右键点击CA根证书,选择“安装”。
- 安装CA根证书:
- 自签名证书:
-
配置FortiClient使用SSL/TLS
- 进入“配置” > “连接” > “新连接”。
- 填写连接信息:
- 名称:自定义连接名称。
- 协议:选择“SSL (TLS)”。
- 源地址:SSL/TLS连接的源地址。
- 目标地址:目标地址。
- 源端口:设置源端口。
- 目标端口:设置目标端口,默认为443。
- 证书选择:
- peer证书:选择用于验证连接的证书。
- 本地证书:选择用于身份验证的本地证书。
- 设置TLS参数:
- TLS版本:选择支持的TLS版本。
- 密码套件:选择支持的密码套件。
- 证书验证:启用或禁用证书验证。
- 保存设置,完成连接配置。
-
测试连接
- 点击“确定”,尝试连接。
- 如果连接失败,检查:
- 证书问题:确认证书有效且无误。
- 防火墙设置:确保防火墙允许TLS流量。
- 日志信息:查看FortiClient日志,获取错误信息。
常见问题及解决方法
-
证书校验失败
- 原因:证书被损坏或私钥不匹配。
- 解决方法:
- 重新生成证书并安装。
- 确保私钥和证书在相同位置。
-
连接被拒绝
- 原因:防火墙阻止了连接。
- 解决方法:
- 检查防火墙规则,允许相关协议和端口。
- 重启FortiClient或防火墙设备。
-
证书找不到
- 原因:证书未正确安装或私钥丢失。
- 解决方法:
- 重新安装证书。
- 找到私钥文件,确保其存在且权限正确。
-
日志显示错误
- 原因:连接过程中出现异常。
- 解决方法:
- 查看FortiClient日志,获取详细错误信息。
- 根据日志提示,调整配置或修复问题。
配置FortiClient连接需要根据具体协议(IPsec或TLS)进行相应设置,确保证书配置正确,防火墙规则允许连接,遇到问题时,通过检查证书、防火墙和日志信息逐步排查,确保连接顺利建立。




