Suojattu verkkoyhteys Oulun yliopiston ja Oamkin koneilla: FortiClient VPN- ja ZTNA-palvelu

info

Tämä ohje on sinulle, jos käytät Oulun yliopiston ICT-palveluiden ylläpitämää Windows-, Linux- tai Mac-päätelaitetta, jossa on käytössä keskitetysti hallittu FortiClient. FortiClient tarjoaa laitteellesi suojatun verkkoyhteyden.

FortiClient ei ole enää oletuksena asennettuna uusille koneille, saat sen asennettua Company Portalista.

Jos olet opiskelija tai asennat FortiClientiä henkilökohtaiselle koneelle, ZTNA-palvelu ei ole käytössäsi. Seuraa siinä tapauksessa opiskelijoiden FortiClient-ohjetta.


Jos olet käyttänyt FortiClient‑VPN‑yhteyttä päästäksesi Oulun yliopiston tai Oamkin palveluihin työmatkalla, kotoa tai muualta kampusverkon ulkopuolelta, käytössäsi pitää olla uusi hallintapalvelin. Tämän pitäisi jo olla päivittynyt koneellesi automaattisesti keskitetyn hallinnan kautta, mutta jos se ei ole jostain syystä onnistunut, voit itse ottaa uuden hallintapalvelimen käyttöön ohjeen mukaan.

Uuden hallintapalvelimen (Endpoint Management Server, EMS) käyttöönoton myötä VPN:n rinnalle on tullut saataville entistäkin turvallisempi ja helppokäyttöisempi vaihtoehto, ZTNA (Zero Trust Network Access). VPN on edelleen käytettävissä tarvittaessa, mutta useimmissa tapauksissa ZTNA korvaa sen.

ICT-palveluiden ylläpitämillä koneilla suositellaan ensisijaisesti ZTNA-yhteyttä. VPN-yhteyttä tarvitaan vain silloin, jos jokin käytettävä palvelu ei vielä ole ZTNA:n piirissä. Käytännössä valtaosa käyttäjistä voi jatkossa käyttää pelkkää ZTNA-yhteyttä, mutta esimerkiksi HR-palveluiden työntekijöillä on käytössään palveluita, jotka edellyttävät VPN-yhteyttä.

VPN- ja ZTNA-palveluita ei suositella käytettäväksi yhtä aikaa, sillä kahden eri yhteyden samanaikainen käyttö voi aiheuttaa reititysongelmia ja siten hidastaa tietoliikennettä.


FortiClientin käyttöliittymä on englanninkielinen, joten ohjeessa käytetään samoja englanninkielisiä termejä.


Varmista, että käytät keskitetysti hallittua FortiClientia:

Käynnistä FortiClient-ohjelma. Jos näet palvelun välilehtivalinnoissa ”Zero Trust Telemetry” -kohdan, avaa se. Välilehdet löytyvät vasemmasta reunasta, ja “Zero Trust Telemetry” -valinta on siinä heti käyttäjäprofiilin alla. Jos päätelaitteesi on keskitetyssä hallinnassa, näkymässä lukee “Centrally Managed by EMS”.

FortiClient -Connected, Zero trust fabric Agent, Centrally Managed by EMS, status connected.
Kuva 1: FortiClient-näkymä, jonka mukaan päätelaiteyhteys on keskitetyssä hallinnassa.

Jos status on ”Connected”, voit tarkistaa oletko yhdistettynä uuteen palvelimeen klikkaamalla Disconnect –painikkeen oikealla puolella olevaa linkkiä (ns. hampurilais-valikon ikoni). Jos avautuvassa FortiClient EMS -kohdan alla lukee IP fe01.oulu.fi, sinulla on jo asia kunnossa, eli olet yhdistettynä uuteen palvelimeen, eikä sinun tarvitse seurata tätä hallintapalvelimen vaihtamiseen/käyttöönottoon liittyvää ohjeistusta tätä pidemmälle. Muussa tapauksessa, jatka ohjeen seuraamista tästä eteenpäin.
FortiClient EMS, IP: fe01.oulu.fi

Kaikissa tämän ohjeen esimerkkikuvissa on kyseessä FortiClientin versio 7.4.5. Käytössäsi voi olla joku vanhempi versio, esimerkiksi 7.2.7 tai 7.2.10.


Päivitä koneellesi FortiClientin uusin versio

  1. Avaa FortiClientin konsoli esimerkiksi Käynnistä-valikon kautta, kirjoittamalla hakukenttään FortiClient.
  2. Näet versionumeron, kun avaat listan alimmaisena olevan About-linkin.
  3. Jos sinulla on käytössä vielä FortiClientin vanha 7.2.x-versio, päivitä se uusimpaan 7.4.x-versioon. Tee päivitys Company Portalista tai Software Centeristä: koneellasi on näistä jompikumpi.
warning

Päivitys kestää jonkin aikaa. Päivityksen jälkeen ohjelma pyytää sinua käynnistämään koneen uudelleen, jotta muutokset tulevat voimaan.


Yhdistä koneesi hallintapalvelimeen (EMS)

Tämä ohje koskee vain Oulun yliopiston tai Oamkin tarjoamaa ja hallinnassa olevaa Windows-, Linux- tai Mac-työasemaa, johon kirjaudut tunnusmuodolla tunnus@univ.yo.oulu.fi tai tunnus@oamk.fi.

Uusi FortiClient pitäisi jo olla käytössäsi keskitetyn hallinnan kautta. Jos olet vaihtanut salasanasi, tai koneesi ei ole ollut 30 vuorokauteen verkossa, yhteys hallintapalvelimeen (EMS) on saattanut katketa. Voit yhdistää koneesi hallintapalvelimeen käyttöön tällä ohjeella:

  1. Avaa FortiClient-ohjelma
  2. Zero Trust Telemetry -välilehdellä totea tilanne
    • Status voi olla Connected, jolloin hallintayhteys toimii, tai Unreachable, jolloin tietokoneella ei ole verkkoyhteyttä. Jos laite on irti keskitetystä hallinnasta, silloin sinulle ehdotetaan rekisteröintiä:
      Register with Zero Trust Fabric. Enter server address or Invitation code.Kuva 2: Päätelaite ei ole kytkettynä keskitettyyn hallintaan.
  3. Jos status on ”Unreachable”, tarkasta verkkoyhteys. Kun verkkoyhteys toimii, jatka tästä:
    • Kun status on ”Connected”, paina Disconnect-nappia ja esiin tulee edellisessä kohdassa kuvattu rekisteröintinäkymä, joka pyytää sinua syöttämään kutsukoodin. Kutsukoodi riippuu käyttöjärjestelmästä. Löydät koodit tästä:
    • FortiClientin kutsukoodit hallintapalvelimelle.
      Kutsukoodit toimivat vain Oulun yliopiston ja Oamkin käyttäjätunnuksille. Kopioi tarvitsemasi käyttöjärjestelmän nimen alla oleva teksti ja liitä se oikeaan kenttään liittäessäsi konettasi FortiClientin keskitettyyn hallintaan:
      • Windows: _VjE6ZmUwMS5vdWx1LmZpOjgwMTM6ZGVmYXVsdDowODczMGQxZi1iZGM0LTQ0NDYtYTY0NS1kY2JmZDQwMTE2NmE=
      • Linux: _VjE6ZmUwMS5vdWx1LmZpOjgwMTM6ZGVmYXVsdDpjNWNhMDAyNC1hNjcxLTRiNmEtYWU5ZC05NWZkMWU3NGZhOWQ=
      • MacOS: _VjE6ZmUwMS5vdWx1LmZpOjgwMTM6ZGVmYXVsdDo5OWZkOTA1Ny1hYzRjLTRjMGEtYTM1YS1hNDdlZDU4NjBjZTg=
    • Kun olet liittänyt koodin FortiClientissä olevaan kenttään, paina Connect-nappia.
  • Tämän jälkeen sinun pitää vahvistaa kirjautuminen. FortiClient avaa yhteyden keskitettyyn hallintaan. Koska olet jo kirjautunut koneellesi, kirjautumisilmoitus tulee näkyviin (hieman hämäävästi) selaimessa. Selaimen ponnahdusikkunassa lukee “This site is trying to open FortiClient Security Controls” ja siinä kerrotaan, että oulu.fi-osoite portissa 10443 haluaa avata tämän yhteyden.
  • This site is trying to open FortiClient Security Console. https://fe01.oulu.fi:10443 wants to open this application. Checkbox. Always allow https://fe01.oulu.fi:10443 to open links of this type in the associated app. Open and cancel buttons.
    Kuva 3: FortiClient Security -konsolin avaamisen varmistava ponnahdusikkuna.
  • Klikkaa ”Open” (tai vaihtoehtoisesti selaimessa näkyvää Click here to complete the connection -linkkiä), jolloin FortiClient vahvistaa, että yhteys keskitettyyn hallintaan on onnistuneesti luotu.
  • Onnistuneen hallintayhteyden luomisen jälkeen FortiClientin näkymässä on tarjolla kaksi uutta valintaa, ZTNA Destinations ja Vulnerability Scan.
  • info

    Jos/kun vaihdat salasanasi, joudut yhdistämään EMS-palvelimeen uudestaan.


    ZTNA-palvelun käyttö

    Toisin kuin VPN:ssä, sinun ei tarvitse avata erillistä yhteyttä ZTNA:tä varten. Käytät palveluita mistä tahansa, ihan kuin olisit kampusverkossa. Älä avaa VPN-yhteyttä, kun käytät ZTNA-yhteyttä.

    Voit tarkistaa ZTNA:n kautta tarjotut palvelut FortiClientin ”ZTNA Destination” -välilehdeltä.

    Listassa näet palveluiden osoitteet porttinumeroineen. Esimerkiksi ovi.certia.fi:443 tarkoittaa, että selaimella avattava yhteys ”https://ovi.certia.fi” sivustolle ohjataan proxyn kautta ja samalla tehdään pääsyoikeuden tarkastus. Lista voi olla pitkä ja se on käyttäjille lähinnä tiedoksi.

    Voit ehdottaa uusia ZTNA:n kautta tarjottavia kohteita sähköpostitse osoitteeseen ict@oulu.fi


    VPN-palvelun käyttö

    Jos käytät ZTNA-palvelua, ja voit käyttää sitä kaikkiin tarvitsemiisi palveluihin, et enää tarvitse VPN-yhteyttä. Jos taas tarvitset edelleen VPN-yhteyden johonkin palveluun, sinun kannattaa ottaa ZTNA pois käytöstä ja käyttää vain VPN-palvelua kaikkiin suojattua yhteyttä vaativiin palveluihin.

    Poista ZTNA käytöstä

    1. Avaa FortiClient
    2. Mene ZTNA destination -välilehdelle.
    3. Paina Disable ZTNA -nappia.

    VPN-yhteyden avaaminen

    Pääset VPN-palveluun ”Remote Access” -välilehden kautta. 7.4.x-versioissa se näyttää tältä

    Yliopiston käyttäjille on UniOulu VPN (for staff members) ja ammattikorkeakoulun käyttäjille Oamk VPN (for staff members).

    Klikkaa ”Connect”-nappia UniOulu VPN / Oamk VPN-kohdassa. Selaimesi välilehdelle tulee ilmoitus yhteyden onnistumisesta tähän tapaan:


    Yleisimmät ongelmatilanteet

    Ennen tarkempaa vianselvitystä varmista, että käyttäessäsi VPN:ää ZTNA on pois käytöstä. Vastaavasti ZTNA-palvelua käytettäessä ei tule avata VPN:ää. Suurin osa ongelmista on kokemuksen mukaan johtunut näiden palveluiden samanaikaisesta käytöstä.

    Jos sinulla on ongelmia ZTNA-palveluiden käytössä selaimella, kannattaa kokeilla palvelua jollain toisella selaimella. Esimerkiksi Chromen ja Edgen on todettu jossain tapauksessa toimivan huonosti, kun etäverkon yhteydessä on käytössä Huawein 4G-reititin.

    VPN-yhteys ei muodostu

    • Tarkasta, että kone on kytkeytynyt verkkoon ja FortiClient ”Zero Trust Telemetry” -välilehdeltä, että hallintayhteys on ”Connected”-tilassa
    • Varmista, että pääset sivulle https://myip.fi (huomioi sivulla näkyvä oma IP-osoitteesi)
    • Yritä uudestaan, koska on mahdollista, että verkkoyhteydessä VPN-palvelimeen on ollut tilapäinen häiriö.
    • Koneen uudelleenkäynnistys on aina hyvä idea.
    • Voit myös FortiClientin ”Settings” -välilehdeltä käydä painamassa Clear Cookies -painiketta, ja tämän jälkeen käynnistää koneen uudelleen.

    VPN-yhteys muodostuu, mutta et pääse haluamaasi palveluun esim. aikakatkaisun tai FortiClientin ZTNA:han viittaavan virheilmoituksen takia

    • ZTNA saattaa olla päällä, joten kytke se pois käytöstä:
      • FortiClientin ZTNA Destination -välilehdellä: paina Disable ZTNA.

    VPN-yhteys ei ole käytössä ja yrität käyttää ZTNA:n tarjoamaa palvelua, mutta se ei toimi

    • Jos jotain ZTNA:n kautta tarjottua palvelua käytettäessä saat tämän tapaisen ilmoituksen:
      FortiClient ZTNA Agent
An error has occured in the FortiClient ZTNA Agent. Click here to view the details.
    • Klikkaa ilmoitusta ja näyttöön tulee tarkempaa, mutta yleensä valitettavan teknistä tietoa ongelmasta:
      Access denied by ZTNA policy.

      Esimerkissä on kyse siitä, että välityspalvelin estää kohdepalvelun käytön käyttäjätunnukseltasi puuttuvan käyttöoikeuden takia.


    Hyödyllisiä toimenpiteitä ennen avun pyytämistä ICT-palveluilta

    Tässä muutama asia, jotka kannattaa tarkastaa ja kirjata mahdollisesti myöhemmin tehtävään avunpyyntöön ICT-palveluilta.

    FortiClientin päätelaitteen status

    Paina FortiClientin ”naamakuvaa” vasemmalla ylhäällä ja näyttöön avautuu käyttäjätietosi. Hyödyllisiä tietoja ovat ainakin:

    • Status: Online/On-fabric”, jossa tilatieto on joko ”Online” tai ”Offline”. Se kertoo, onko päätelaitteellasi toimiva verkkoyhteys vai ei.
    • On-fabric” puolestaan kertoo, että FortiClientin mukaan koneesi on kytketty kampuksen verkkoon. ”Off-fabric” vastaavasti, että olet jossain kampusverkon ulkopuolella, eli esim Eduroam-vierasverkossa tai Panoulussa. Kampuksen verkossa oltaessa (On-fabric) saattaa ”ZTNA Destination” lista olla paljon lyhyempi ja VPN-yhteysmahdollisuus puuttua kokonaan, koska kampusverkon sisällä pääsyt moniin palveluihin on vapaampaa eikä esim. VPN:ää tarvitse käyttää.
    • Pääsyvaltuuksien kannalta ”Zero Trust Tags” on olennaista tietoa ja ne määräytyvät mm. käyttäjätunnuksesi ryhmäjäsenyyksien tai koneesi teknisten ominaisuuksien perusteella.

    ZTNA:n status ja tarjolla olevat palvelut

    • ZTNA Destination -välilehdeltä kannattaa tarkastaa, että Enable/Disable vipu on halutussa asennossa.

    FortiClientin versiotiedot

    • Voit tarkistaa FortiClientin version ”About” välilehdeltä

    FortiClientin päivitykset

    Työasemasi FortiClient -ohjelma hallitaan keskitetysti ja versiopäivityksetkin hoidetaan keskitetysti. Koneellesi tulossa olevasta päivityksestä ilmoitetaan tähän tapaan:

    Voit hyväksyä päivityksen tapahtumaan heti, tai voit valita paremmin sopivan ajan. Varsinaiseen päivitykseen ei mene paljon aikaa, mutta päivityksen aikana tai sen jälkeen kone käynnistyy uudelleen vähintään kerran.

    Päivityksen ollessa käynnissä näet alla olevan kuvan kaltaisen ilmoituksen, jossa sinua pyydetään huomioimaan pian koittava uudelleenkäynnistys.

    arrow_upward Takaisin ylös

    Kysy AI-avustajalta!
    University of Oulu and Oamk

    Haluatko varmasti lopettaa keskustelun?