IPsec VPN: Site-to-Site Concepts
FortiGate — FCP track EVE-NG — FortiGate VM (GUI + CLI)
مقصدObjectiveObjective
اس لیب میں آپ IPsec فیز 1/فیز 2 کے کانسیپٹس سمجھیں گے، دو FortiGates کے درمیان سائٹ ٹو سائٹ VPN بنائیں گے اور ٹنل ویریفائی کریں گے۔Is lab mein aap IPsec Phase 1/Phase 2 ke concepts samjhenge, do FortiGates ke darmiyan site-to-site VPN banayenge aur tunnel verify karenge.In this lab you will understand IPsec Phase 1/Phase 2 concepts, build a site-to-site VPN between two FortiGates, and verify the tunnel.
آسان مثالSimple AnalogySimple Analogy
IPsec VPN ایسے ہے جیسے دو بینک برانچز کے درمیان سیل کی ہوئی آرمورڈ وین: پبلک سڑک (انٹرنیٹ) وہی ہے، مگر باہر سے کوئی سامان (آپ کا ڈیٹا) دیکھ یا کھول نہیں سکتا۔IPsec VPN aise hai jaise do bank branches ke darmiyan seal ki hui armored van: public sark (internet) wahi hai, magar bahar se koi samaan (aap ka data) dekh ya khol nahi sakta.An IPsec VPN is like a sealed armored van between two bank branches: the public road (internet) is the same, but nobody outside can see or open the cargo (your data).
سیٹ اپLab SetupLab Setup
EVE-NG میں دو FortiGate VMs۔ HQ: port1 = 198.51.100.1 (پبلک)، LAN 192.168.10.0/24۔ برانچ: port1 = 198.51.100.2 (پبلک)، LAN 192.168.20.0/24۔ نیچے دی گئی لیب HQ سائیڈ کی ہے۔EVE-NG mein do FortiGate VMs. HQ: port1 = 198.51.100.1 (public), LAN 192.168.10.0/24. Branch: port1 = 198.51.100.2 (public), LAN 192.168.20.0/24. Neeche di gayi lab HQ side ki hai.Two FortiGate VMs in EVE-NG. HQ: port1 = 198.51.100.1 (public), LAN 192.168.10.0/24. Branch: port1 = 198.51.100.2 (public), LAN 192.168.20.0/24. The lab below shows the HQ side.
اقداماتStepsSteps
Step 1
HQ سائیڈ پر فیز 1 بنائیں۔ فیز 1 دونوں گیٹ ویز کی آتھینٹیکیشن کرتا ہے (پری شیئرڈ کی) اور انکرپشن پر اتفاق کرتا ہے (AES-256، SHA-256، DH گروپ 14)۔HQ side par Phase 1 banayen. Phase 1 dono gateways ki authentication karta hai (pre-shared key) aur encryption par ittefaq karta hai (AES-256, SHA-256, DH group 14).Create Phase 1 on the HQ side. Phase 1 authenticates the two gateways (pre-shared key) and agrees on encryption (AES-256, SHA-256, DH group 14).
config vpn ipsec phase1-interface
edit HQ-to-Branch
set interface port1
set ike-version 2
set peertype any
set proposal aes256-sha256
set dhgrp 14
set remote-gw 198.51.100.2
set psksecret MyVpnPsk123!
next
end🖱️ VPN > IPsec Tunnels میں Create New > IPsec Tunnel کا وزرڈ استعمال کریں (Site to Site ٹیمپلیٹ منتخب کریں)۔VPN > IPsec Tunnels mein Create New > IPsec Tunnel ka wizard istemal karen (Site to Site template muntakhib karen).Use the wizard under VPN > IPsec Tunnels, Create New > IPsec Tunnel (choose the Site to Site template).
Step 2
فیز 2 بنائیں جو اصل ڈیٹا اٹھاتا ہے۔ src-subnet اور dst-subnet (سیلیکٹرز) فیصلہ کرتے ہیں کہ کون سا ٹریفک ٹنل میں داخل ہوگا — دونوں طرف ایک دوسرے کا آئینہ ہونا چاہیے۔Phase 2 banayen jo asal data uthata hai. src-subnet aur dst-subnet (selectors) faisla karte hain ke kaun sa traffic tunnel mein dakhil hoga — dono taraf aik doosre ka aaina hona chahiye.Create Phase 2, which carries the actual data. src-subnet and dst-subnet (the selectors) decide which traffic enters the tunnel — both sides must mirror each other.
config vpn ipsec phase2-interface
edit HQ-to-Branch-P2
set phase1name HQ-to-Branch
set proposal aes256-sha256
set dhgrp 14
set src-subnet 192.168.10.0 255.255.255.0
set dst-subnet 192.168.20.0 255.255.255.0
next
end🖱️ فیز 2 سیلیکٹرز اسی وزرڈ کے اندر (step 2 / Network) نظر آتے ہیں۔Phase 2 selectors isi wizard ke andar (step 2 / Network) nazar aate hain.Phase 2 selectors appear inside the same wizard (step 2 / Network).
Step 3
فائر وال پالیسیز سے ٹنل کے ذریعے ٹریفک الاؤ کریں۔ الاؤ پالیسیز کے بغیر ٹنل ہر ٹریفک ڈراپ کرتا ہے — دونوں ڈائریکشنز میں پالیسی چاہیے۔Firewall policies se tunnel ke zariye traffic allow karen. Allow policies ke baghair tunnel har traffic drop karta hai — dono directions mein policy chahiye.Allow traffic through the tunnel with firewall policies. A tunnel without allow policies drops all traffic — both directions need a policy.
config firewall policy
edit 3
set name LAN-to-VPN
set srcintf port2
set dstintf HQ-to-Branch
set srcaddr LAN_NET
set dstaddr BRANCH_NET
set service ALL
set schedule always
set action accept
set logtraffic all
next
edit 4
set name VPN-to-LAN
set srcintf HQ-to-Branch
set dstintf port2
set srcaddr BRANCH_NET
set dstaddr LAN_NET
set service ALL
set schedule always
set action accept
set logtraffic all
next
end🖱️ Policy & Objects > Firewall Policy میں پالیسیز بنائیں، ٹنل کا نام انٹرفیس کے طور پر استعمال کریں۔Policy & Objects > Firewall Policy mein policies banayen, tunnel ka naam interface ke taur par istemal karen.Create the policies under Policy & Objects > Firewall Policy, using the tunnel name as the interface.
Step 4
برانچ سائیڈ پر کنفیگریشن کا آئینہ بنائیں، الٹے ویلیوز کے ساتھ: remote-gw HQ (198.51.100.1) کی طرف، اور فیز 2 سیلیکٹرز میں src اور dst سب نیٹس ادل بدل کریں۔Branch side par configuration ka aaina banayen, ulte values ke saath: remote-gw HQ (198.51.100.1) ki taraf, aur Phase 2 selectors mein src aur dst subnets adal badal karen.Mirror the configuration on the Branch side with reversed values: remote-gw points to HQ (198.51.100.1), and the Phase 2 selectors swap src and dst subnets.
config vpn ipsec phase1-interface
edit Branch-to-HQ
set interface port1
set ike-version 2
set peertype any
set proposal aes256-sha256
set dhgrp 14
set remote-gw 198.51.100.1
set psksecret MyVpnPsk123!
next
end
config vpn ipsec phase2-interface
edit Branch-to-HQ-P2
set phase1name Branch-to-HQ
set proposal aes256-sha256
set dhgrp 14
set src-subnet 192.168.20.0 255.255.255.0
set dst-subnet 192.168.10.0 255.255.255.0
next
end🖱️ برانچ FortiGate پر VPN > IPsec Tunnels میں وزرڈ کو الٹے ویلیوز کے ساتھ دہرائیں۔Branch FortiGate par VPN > IPsec Tunnels mein wizard ko ulte values ke saath dohraen.Repeat the wizard on the Branch FortiGate under VPN > IPsec Tunnels with reversed values.
Step 5
ٹریفک جنریٹ کر کے (HQ LAN سے Branch LAN پنگ) ٹنل اپ کریں۔ فیز 1 (IKE گیٹ وے اپ) اور فیز 2 (ٹنل لسٹ میں سیلیکٹرز) کا اسٹیٹس چیک کریں۔Traffic generate kar ke (HQ LAN se Branch LAN ping) tunnel up karen. Phase 1 (IKE gateway up) aur Phase 2 (tunnel list mein selectors) ka status check karen.Bring up the tunnel by generating traffic (ping from HQ LAN to Branch LAN). Check Phase 1 (IKE gateway up) and Phase 2 (tunnel list shows the selectors) status.
diagnose vpn ike gateway list diagnose vpn tunnel list
🖱️ Monitor > IPsec Monitor میں ٹنل سٹیٹس دیکھیں۔Monitor > IPsec Monitor mein tunnel status dekhen.Watch tunnel status under Monitor > IPsec Monitor.
تصدیقVerifyVerify
HQ LAN ہوسٹ (192.168.10.x) سے Branch LAN ہوسٹ (192.168.20.x) کو پنگ کریں۔ IPsec Monitor میں ٹنل اپ نظر آنا چاہیے اور ٹریفک کاؤنٹرز بڑھتے ہونے چاہئیں۔HQ LAN host (192.168.10.x) se Branch LAN host (192.168.20.x) ko ping karen. IPsec Monitor mein tunnel up nazar aana chahiye aur traffic counters barhte hone chahiye.Ping from an HQ LAN host (192.168.10.x) to a Branch LAN host (192.168.20.x). The IPsec Monitor should show the tunnel up with traffic counters increasing.
diagnose vpn ike gateway list diagnose vpn tunnel list
خرابی دور کرناTroubleshootingTroubleshooting
⚠️ فیز 1 کبھی اپ نہیں ہوتا۔Phase 1 kabhi up nahi hota.Phase 1 never comes up.
✅ پری شیئرڈ کی، remote-gw IP، IKE ورژن اور پروپوزلز دونوں طرف چیک کریں۔ ایک بھی غلط ویلیو فیز 1 روک دیتی ہے۔Pre-shared key, remote-gw IP, IKE version aur proposals DONO taraf check karen. Aik bhi ghalat value Phase 1 rok deti hai.Check the pre-shared key, remote-gw IP, IKE version, and proposals on BOTH sides. Even one mismatched value blocks Phase 1.
⚠️ فیز 1 اپ ہے مگر ٹریفک نہیں گزر رہا (فیز 2 ڈاؤن)۔Phase 1 up hai magar traffic nahi guzar raha (Phase 2 down).Phase 1 is up but no traffic flows (Phase 2 down).
✅ چیک کریں کہ فیز 2 پروپوزلز اور سیلیکٹرز دونوں طرف ایک دوسرے کے آئینہ ہوں، اور دونوں ڈائریکشنز میں ٹنل انٹرفیس کا حوالہ دینے والی فائر وال پالیسیز موجود ہوں۔Check karen ke Phase 2 proposals aur selectors dono taraf aik doosre ke aaina hon, aur dono directions mein tunnel interface ka hawala dene wali firewall policies mojood hon.Check that Phase 2 proposals and selectors mirror each other on both sides, and that firewall policies exist in both directions referencing the tunnel interface.
انٹرویو سوالاتInterview Q&AInterview Q&A
❓ IPsec فیز 1 اور فیز 2 میں کیا فرق ہے؟IPsec Phase 1 aur Phase 2 mein kya farq hai?What is the difference between IPsec Phase 1 and Phase 2?
فیز 1 سیکیور مینجمنٹ چینل (IKE SA) بناتا ہے اور دونوں گیٹ ویز کی آتھینٹیکیشن کرتا ہے۔ فیز 2 اصل ڈیٹا ٹنل (IPsec SA) نیگوشی ایٹ کرتا ہے جو یوزر ٹریفک اٹھاتا ہے، دونوں طرف کے سب نیٹس کے ساتھ۔Phase 1 secure management channel (IKE SA) banata hai aur dono gateways ki authentication karta hai. Phase 2 asal data tunnel (IPsec SA) negotiate karta hai jo user traffic uthata hai, dono taraf ke subnets ke saath.Phase 1 builds the secure management channel (IKE SA) and authenticates the two gateways. Phase 2 negotiates the actual data tunnel (IPsec SA) that carries user traffic, including the subnets on each side.
❓ IPsec ٹیمپلیٹ کب استعمال کرتے ہیں اور مینوئل کنفیگریشن کب؟IPsec template kab istemal karte hain aur manual configuration kab?When do you use an IPsec template versus manual configuration?
جب دونوں طرف FortiGate ہو تو بلٹ اِن IPsec ٹیمپلیٹ/وزرڈ استعمال کریں۔ مینوئل کنفیگر کریں جب دوسری طرف دوسرا وینڈر ہو یا خاص ریکوائرمنٹس ہوں — ٹیمپلیٹس صرف اسٹینڈرڈ فیز 1/فیز 2 سیٹنگز پہلے سے بھرتے ہیں۔Jab dono taraf FortiGate ho to built-in IPsec template/wizard istemal karen. Manual configure karen jab doosri taraf doosra vendor ho ya khaas requirements hon — templates sirf standard Phase 1/Phase 2 settings pehle se bharte hain.Use the built-in IPsec template/wizard when both sides are FortiGates. Configure manually when the other side is another vendor or has custom requirements — templates just pre-fill standard Phase 1/Phase 2 settings.