FortiClient VPN bağlanmıyorsa sorun çoğunlukla dört yerdedir: yanlış adres veya port, sertifika ya da TLS uyumsuzluğu, kullanıcı ve grup eşleşmesi, ya da FortiOS 7.6 ile değişen SSL VPN tünel modu. Bağlantının takıldığı yüzdeye göre kontrol sırasını anlattık.
FortiClient VPN bağlanmıyor sorunu genellikle dört sebepten biriyle açıklanır: istemcideki sunucu adresi veya port yanlıştır, FortiGate ile bilgisayar arasında sertifika ya da TLS sürümü uyuşmaz, kullanıcının grubu VPN kuralı ile firewall politikasında aynı tanımlı değildir ya da FortiGate güncellendikten sonra SSL VPN tünel modu artık çalışmıyordur. Son madde son dönemde en sık karşılaştığımız neden oldu, bu yüzden ona ayrı bir başlık ayırdık.
Aşağıdaki kontrollerin ilk kısmını kullanıcının kendisi yapabilir. FortiGate tarafındaki ayarlar ise yönetici yetkisi gerektirir; o noktada nerede durmanız gerektiğini de belirttik.
Güncellemeden sonra FortiClient VPN bağlanmıyor: FortiOS 7.6 değişikliği
Fortinet, FortiOS 7.6.0 sürüm notlarında 2 GB ve altı RAM'e sahip modellerde SSL VPN web ve tünel modunun GUI ve CLI'dan kaldırıldığını duyurdu. Etkilenen modeller arasında FortiGate 40F, 60F, 61F ve bunların WiFi'lı sürümleri var. Fortinet bu cihazlar için uzaktan erişimde IPsec dial-up VPN'e geçilmesini öneriyor. Ayrıntılar Fortinet'in resmi sürüm notunda yer alıyor.
FortiOS 7.6.3 ile değişiklik genişledi: SSL VPN tünel modu tüm FortiGate modellerinde IPsec VPN ile değiştirildi. Fortinet'in notuna göre ayarlar otomatik taşınmıyor; tünel modu yapılandırmasının 7.6.3 ve sonrasına yükseltmeden önce IPsec'e taşınması gerekiyor. IPsec, eski SSL VPN'e benzer şekilde TCP 443 portunu kullanacak biçimde yapılandırılabiliyor. Firmware güncellemesinden sonra herkesin aynı anda bağlanamaması bu yüzden çoğu zaman bir arıza değil, sürüm değişikliğidir.
Bu durumda yapılacak iş, FortiGate'te IPsec dial-up (uzaktan erişim) tüneli kurmak ve kullanıcı bilgisayarlarındaki FortiClient profilini IPsec olarak yeniden tanımlamaktır. Uzaktan erişim mimarisinin genel mantığını kurumsal VPN rehberimizde anlattık.
Hızlı kontrol tablosu
| Belirti | Olası neden | Ne yapmalı |
|---|---|---|
| Güncellemeden sonra kimse bağlanamıyor | FortiOS 7.6 ile SSL VPN tünel modu kaldırıldı | IPsec dial-up VPN'e geçiş planlanmalı |
| %10 civarında takılıyor | Sunucu adresine veya porta ulaşılamıyor | Adres, port ve internet bağlantısı kontrol edilmeli |
| %31 ile %40 arasında hata | TLS sürümü veya sertifika uyuşmazlığı | FortiClient güncellenmeli, sertifika kontrol edilmeli |
| %42 ile %48 arasında hata | Şifre, LDAP grubu veya iki faktörlü doğrulama | Şifre süresi ve kullanıcı grubu kontrol edilmeli |
| %80'de -14 hatası | Kullanıcı/grup VPN kuralı ile politikada farklı | Yönetici iki tarafı eşitlemeli |
| Ofiste çalışıyor, otel veya kafede çalışmıyor | Bulunulan ağ ilgili portu engelliyor | Mobil hat ile denenmeli |
Bağlantının takıldığı yüzdeye göre teşhis
FortiClient, SSL VPN bağlantısı kurarken ilerleme yüzdesi gösterir. Fortinet'in resmi bilgi bankasındaki teknik ipucu makalesi, bağlantının hangi yüzdede kaldığına göre olası nedenleri sıralıyor. Bu yüzde, sorunun istemcide mi, ağda mı, yoksa FortiGate ayarında mı olduğunu hızlıca ayırmanızı sağlar.
- %10 (-5): Sunucuya ulaşılamıyor. Yanlış ağ geçidi adresi veya port, eksik firewall politikası, sertifika sorunu ya da coğrafi konum kısıtlaması olabilir.
- %31 ve %40 (-5029, -6005): TLS sürümü uyuşmazlığı veya sertifika doğrulama hatası, süresi dolmuş sertifika.
- %42 ile %45: Kullanıcı adı veya şifre hatalı, LDAP grubu eşleşmiyor ya da kimlik doğrulama sunucusuna ulaşılamıyor.
- %48 (-7200, -455): İki faktörlü doğrulama veya host check gereksinimi.
- %80 (-14): Kullanıcı veya grup, SSL VPN kimlik doğrulama kuralı ile firewall politikasında aynı değil ya da tünel modu kapalı.
Bu yüzdeler, Fortinet'in SSL VPN bağlantısı için yayımladığı tabloya aittir; IPsec bağlantılarında aynı tablo geçerli değildir. Kullanıcı olarak yapabileceğiniz en faydalı şey, hata mesajının ve bağlantının takıldığı yüzdenin ekran görüntüsünü alıp BT ekibine iletmektir. Bu iki bilgi, yöneticinin nereye bakacağını çoğu zaman tek başına gösterir.
Kullanıcının kendisinin yapabileceği kontroller
FortiGate ayarına dokunmadan önce bilgisayar tarafında şu adımları deneyin. Çoğu tekil sorun burada çözülür.
- Başka bir internetle deneyin. Telefonunuzu hotspot yapıp bağlanın. Mobil hatta çalışıyorsa sorun bulunduğunuz ağın engellemesidir.
- Adresi ve portu kontrol edin. FortiClient profilindeki uzak ağ geçidi adresi ve özel port, BT ekibinin verdiği bilgilerle birebir aynı olmalı.
- Şifrenizin süresine bakın. Active Directory ile çalışan yapılarda süresi dolmuş şifre VPN'de de girişi engeller. Şifreyi değiştirip tekrar deneyin.
- FortiClient sürümünü güncelleyin. Eski istemciler yeni TLS ayarlarıyla anlaşamayabilir. Ücretsiz FortiClient VPN (VPN-only) sürümü, Fortinet'in belgesine göre temel IPsec ve SSL VPN'i destekler.
- Birden fazla ağ bağlantısını kapatın. Kablolu, WiFi ve mobil modem aynı anda açıksa birini devre dışı bırakıp deneyin.
Aynı hatayı birden fazla kullanıcı aynı anda alıyorsa sorun tek tek bilgisayarlarda değil, FortiGate tarafındadır. Bu durumda bilgisayarlarda daha fazla deneme yapmak yerine doğrudan yöneticiye haber verin; özellikle yakın zamanda firmware güncellemesi yapıldıysa bunu da belirtin.
Bu noktada FortiGate yöneticisi gerekir
Yukarıdaki adımlar sonuç vermiyorsa sorun büyük olasılıkla FortiGate tarafındadır: kullanıcı grubu eşleşmesi, sertifika, TLS ayarı ya da sürüm değişikliği. Bu ayarlar yanlış yapılırsa şirket ağının tamamı dışarıya açık kalabilir; yönetici yetkisi olmadan denenmemeli. Özellikle 7.6.3 ve sonrasına yükseltme yapılacaksa önce IPsec geçişi planlanmalı, ardından güncelleme yapılmalıdır.
Yönetici tarafında yapılacak işler genellikle şunlardır: firmware sürümünü ve modelin RAM durumunu kontrol etmek, gerekiyorsa IPsec dial-up tüneli oluşturmak, kullanıcı gruplarını VPN kuralı ve politika arasında eşitlemek, sertifikayı yenilemek ve FortiClient profillerini kullanıcılara yeniden dağıtmak.
ÖZER Bilişim nasıl yardımcı olur?
FortiGate kullanan işletmelerde VPN arızasını uzaktan veya yerinde inceliyor, gerekiyorsa SSL VPN'den IPsec'e geçişi kullanıcılarınızı mağdur etmeden planlıyoruz. Fortinet çözümlerimiz içinde küçük ofisler için sık kurduğumuz FortiGate 40F de 7.6 değişikliğinden etkilenen modeller arasında yer alıyor. Firewall ve uzaktan erişim yapınızı birlikte değerlendirmek için network sistemleri sayfamıza bakabilir, destek için bize ulaşabilirsiniz.
Sık Sorulan Sorular
FortiClient VPN güncellemeden sonra neden bağlanmıyor?
FortiClient -14 hatası ne anlama gelir?
Ücretsiz FortiClient VPN sürümü IPsec destekliyor mu?
Ofiste bağlanıyor ama otelde FortiClient VPN bağlanmıyor, neden?
FortiGate VPN kurulumu ne kadar sürer?
Bir projeniz mi var?
Ücretsiz keşif ve size özel teklif. Uzman ekibimiz hızla size dönüş yapar.
Teklif Al