Tämä ohje on sinulle, jos käytät Oulun yliopiston ICT-palveluiden ylläpitämää Windows-, Linux- tai Mac-päätelaitetta, jossa on käytössä keskitetysti hallittu FortiClient. FortiClient tarjoaa laitteellesi suojatun verkkoyhteyden.
FortiClient ei ole enää oletuksena asennettuna uusille koneille, saat sen asennettua Company Portalista.
Jos olet opiskelija tai asennat FortiClientiä henkilökohtaiselle koneelle, ZTNA-palvelu ei ole käytössäsi. Seuraa siinä tapauksessa opiskelijoiden FortiClient-ohjetta.
Jos olet käyttänyt FortiClient‑VPN‑yhteyttä päästäksesi Oulun yliopiston tai Oamkin palveluihin työmatkalla, kotoa tai muualta kampusverkon ulkopuolelta, käytössäsi pitää olla uusi hallintapalvelin. Tämän pitäisi jo olla päivittynyt koneellesi automaattisesti keskitetyn hallinnan kautta, mutta jos se ei ole jostain syystä onnistunut, voit itse ottaa uuden hallintapalvelimen käyttöön ohjeen mukaan.
Uuden hallintapalvelimen (Endpoint Management Server, EMS) käyttöönoton myötä VPN:n rinnalle on tullut saataville entistäkin turvallisempi ja helppokäyttöisempi vaihtoehto, ZTNA (Zero Trust Network Access). VPN on edelleen käytettävissä tarvittaessa, mutta useimmissa tapauksissa ZTNA korvaa sen.
ICT-palveluiden ylläpitämillä koneilla suositellaan ensisijaisesti ZTNA-yhteyttä. VPN-yhteyttä tarvitaan vain silloin, jos jokin käytettävä palvelu ei vielä ole ZTNA:n piirissä. Käytännössä valtaosa käyttäjistä voi jatkossa käyttää pelkkää ZTNA-yhteyttä, mutta esimerkiksi HR-palveluiden työntekijöillä on käytössään palveluita, jotka edellyttävät VPN-yhteyttä.
VPN- ja ZTNA-palveluita ei suositella käytettäväksi yhtä aikaa, sillä kahden eri yhteyden samanaikainen käyttö voi aiheuttaa reititysongelmia ja siten hidastaa tietoliikennettä.
FortiClientin käyttöliittymä on englanninkielinen, joten ohjeessa käytetään samoja englanninkielisiä termejä.
Varmista, että käytät keskitetysti hallittua FortiClientia:
Käynnistä FortiClient-ohjelma. Jos näet palvelun välilehtivalinnoissa ”Zero Trust Telemetry” -kohdan, avaa se. Välilehdet löytyvät vasemmasta reunasta, ja “Zero Trust Telemetry” -valinta on siinä heti käyttäjäprofiilin alla. Jos päätelaitteesi on keskitetyssä hallinnassa, näkymässä lukee “Centrally Managed by EMS”.

Jos status on ”Connected”, voit tarkistaa oletko yhdistettynä uuteen palvelimeen klikkaamalla Disconnect –painikkeen oikealla puolella olevaa linkkiä (ns. hampurilais-valikon ikoni). Jos avautuvassa FortiClient EMS -kohdan alla lukee IP fe01.oulu.fi, sinulla on jo asia kunnossa, eli olet yhdistettynä uuteen palvelimeen, eikä sinun tarvitse seurata tätä hallintapalvelimen vaihtamiseen/käyttöönottoon liittyvää ohjeistusta tätä pidemmälle. Muussa tapauksessa, jatka ohjeen seuraamista tästä eteenpäin.

Kaikissa tämän ohjeen esimerkkikuvissa on kyseessä FortiClientin versio 7.4.5. Käytössäsi voi olla joku vanhempi versio, esimerkiksi 7.2.7 tai 7.2.10.
Päivitä koneellesi FortiClientin uusin versio
- Avaa FortiClientin konsoli esimerkiksi Käynnistä-valikon kautta, kirjoittamalla hakukenttään FortiClient.
- Näet versionumeron, kun avaat listan alimmaisena olevan About-linkin.
- Jos sinulla on käytössä vielä FortiClientin vanha 7.2.x-versio, päivitä se uusimpaan 7.4.x-versioon. Tee päivitys Company Portalista tai Software Centeristä: koneellasi on näistä jompikumpi.
Päivitys kestää jonkin aikaa. Päivityksen jälkeen ohjelma pyytää sinua käynnistämään koneen uudelleen, jotta muutokset tulevat voimaan.
Yhdistä koneesi hallintapalvelimeen (EMS)
Tämä ohje koskee vain Oulun yliopiston tai Oamkin tarjoamaa ja hallinnassa olevaa Windows-, Linux- tai Mac-työasemaa, johon kirjaudut tunnusmuodolla tunnus@univ.yo.oulu.fi tai tunnus@oamk.fi.
Uusi FortiClient pitäisi jo olla käytössäsi keskitetyn hallinnan kautta. Jos olet vaihtanut salasanasi, tai koneesi ei ole ollut 30 vuorokauteen verkossa, yhteys hallintapalvelimeen (EMS) on saattanut katketa. Voit yhdistää koneesi hallintapalvelimeen käyttöön tällä ohjeella:
- Avaa FortiClient-ohjelma
- Zero Trust Telemetry -välilehdellä totea tilanne
- Status voi olla Connected, jolloin hallintayhteys toimii, tai Unreachable, jolloin tietokoneella ei ole verkkoyhteyttä. Jos laite on irti keskitetystä hallinnasta, silloin sinulle ehdotetaan rekisteröintiä:
Kuva 2: Päätelaite ei ole kytkettynä keskitettyyn hallintaan.
- Status voi olla Connected, jolloin hallintayhteys toimii, tai Unreachable, jolloin tietokoneella ei ole verkkoyhteyttä. Jos laite on irti keskitetystä hallinnasta, silloin sinulle ehdotetaan rekisteröintiä:
- Jos status on ”Unreachable”, tarkasta verkkoyhteys. Kun verkkoyhteys toimii, jatka tästä:
- Kun status on ”Connected”, paina Disconnect-nappia ja esiin tulee edellisessä kohdassa kuvattu rekisteröintinäkymä, joka pyytää sinua syöttämään kutsukoodin. Kutsukoodi riippuu käyttöjärjestelmästä. Löydät koodit tästä:
- FortiClientin kutsukoodit hallintapalvelimelle.
Kutsukoodit toimivat vain Oulun yliopiston ja Oamkin käyttäjätunnuksille. Kopioi tarvitsemasi käyttöjärjestelmän nimen alla oleva teksti ja liitä se oikeaan kenttään liittäessäsi konettasi FortiClientin keskitettyyn hallintaan:- Windows:
_VjE6ZmUwMS5vdWx1LmZpOjgwMTM6ZGVmYXVsdDowODczMGQxZi1iZGM0LTQ0NDYtYTY0NS1kY2JmZDQwMTE2NmE= - Linux:
_VjE6ZmUwMS5vdWx1LmZpOjgwMTM6ZGVmYXVsdDpjNWNhMDAyNC1hNjcxLTRiNmEtYWU5ZC05NWZkMWU3NGZhOWQ= - MacOS:
_VjE6ZmUwMS5vdWx1LmZpOjgwMTM6ZGVmYXVsdDo5OWZkOTA1Ny1hYzRjLTRjMGEtYTM1YS1hNDdlZDU4NjBjZTg=
- Windows:
- Kun olet liittänyt koodin FortiClientissä olevaan kenttään, paina Connect-nappia.

Jos/kun vaihdat salasanasi, joudut yhdistämään EMS-palvelimeen uudestaan.
ZTNA-palvelun käyttö
Toisin kuin VPN:ssä, sinun ei tarvitse avata erillistä yhteyttä ZTNA:tä varten. Käytät palveluita mistä tahansa, ihan kuin olisit kampusverkossa. Älä avaa VPN-yhteyttä, kun käytät ZTNA-yhteyttä.
Voit tarkistaa ZTNA:n kautta tarjotut palvelut FortiClientin ”ZTNA Destination” -välilehdeltä.
Listassa näet palveluiden osoitteet porttinumeroineen. Esimerkiksi ovi.certia.fi:443 tarkoittaa, että selaimella avattava yhteys ”https://ovi.certia.fi” sivustolle ohjataan proxyn kautta ja samalla tehdään pääsyoikeuden tarkastus. Lista voi olla pitkä ja se on käyttäjille lähinnä tiedoksi.
Voit ehdottaa uusia ZTNA:n kautta tarjottavia kohteita sähköpostitse osoitteeseen ict@oulu.fi
VPN-palvelun käyttö
Jos käytät ZTNA-palvelua, ja voit käyttää sitä kaikkiin tarvitsemiisi palveluihin, et enää tarvitse VPN-yhteyttä. Jos taas tarvitset edelleen VPN-yhteyden johonkin palveluun, sinun kannattaa ottaa ZTNA pois käytöstä ja käyttää vain VPN-palvelua kaikkiin suojattua yhteyttä vaativiin palveluihin.
Poista ZTNA käytöstä
- Avaa FortiClient
- Mene ZTNA destination -välilehdelle.
- Paina Disable ZTNA -nappia.
VPN-yhteyden avaaminen
Pääset VPN-palveluun ”Remote Access” -välilehden kautta. 7.4.x-versioissa se näyttää tältä

Yliopiston käyttäjille on UniOulu VPN (for staff members) ja ammattikorkeakoulun käyttäjille Oamk VPN (for staff members).
Klikkaa ”Connect”-nappia UniOulu VPN / Oamk VPN-kohdassa. Selaimesi välilehdelle tulee ilmoitus yhteyden onnistumisesta tähän tapaan:

Yleisimmät ongelmatilanteet
Ennen tarkempaa vianselvitystä varmista, että käyttäessäsi VPN:ää ZTNA on pois käytöstä. Vastaavasti ZTNA-palvelua käytettäessä ei tule avata VPN:ää. Suurin osa ongelmista on kokemuksen mukaan johtunut näiden palveluiden samanaikaisesta käytöstä.
Jos sinulla on ongelmia ZTNA-palveluiden käytössä selaimella, kannattaa kokeilla palvelua jollain toisella selaimella. Esimerkiksi Chromen ja Edgen on todettu jossain tapauksessa toimivan huonosti, kun etäverkon yhteydessä on käytössä Huawein 4G-reititin.
VPN-yhteys ei muodostu
- Tarkasta, että kone on kytkeytynyt verkkoon ja FortiClient ”Zero Trust Telemetry” -välilehdeltä, että hallintayhteys on ”Connected”-tilassa
- Varmista, että pääset sivulle https://myip.fi (huomioi sivulla näkyvä oma IP-osoitteesi)
- Yritä uudestaan, koska on mahdollista, että verkkoyhteydessä VPN-palvelimeen on ollut tilapäinen häiriö.
- Koneen uudelleenkäynnistys on aina hyvä idea.
- Voit myös FortiClientin ”Settings” -välilehdeltä käydä painamassa Clear Cookies -painiketta, ja tämän jälkeen käynnistää koneen uudelleen.
VPN-yhteys muodostuu, mutta et pääse haluamaasi palveluun esim. aikakatkaisun tai FortiClientin ZTNA:han viittaavan virheilmoituksen takia
- ZTNA saattaa olla päällä, joten kytke se pois käytöstä:
- FortiClientin ZTNA Destination -välilehdellä: paina Disable ZTNA.
VPN-yhteys ei ole käytössä ja yrität käyttää ZTNA:n tarjoamaa palvelua, mutta se ei toimi
- Jos jotain ZTNA:n kautta tarjottua palvelua käytettäessä saat tämän tapaisen ilmoituksen:

- Klikkaa ilmoitusta ja näyttöön tulee tarkempaa, mutta yleensä valitettavan teknistä tietoa ongelmasta:

Esimerkissä on kyse siitä, että välityspalvelin estää kohdepalvelun käytön käyttäjätunnukseltasi puuttuvan käyttöoikeuden takia.
Hyödyllisiä toimenpiteitä ennen avun pyytämistä ICT-palveluilta
Tässä muutama asia, jotka kannattaa tarkastaa ja kirjata mahdollisesti myöhemmin tehtävään avunpyyntöön ICT-palveluilta.
FortiClientin päätelaitteen status
Paina FortiClientin ”naamakuvaa” vasemmalla ylhäällä ja näyttöön avautuu käyttäjätietosi. Hyödyllisiä tietoja ovat ainakin:
- ”Status: Online/On-fabric”, jossa tilatieto on joko ”Online” tai ”Offline”. Se kertoo, onko päätelaitteellasi toimiva verkkoyhteys vai ei.
- ”On-fabric” puolestaan kertoo, että FortiClientin mukaan koneesi on kytketty kampuksen verkkoon. ”Off-fabric” vastaavasti, että olet jossain kampusverkon ulkopuolella, eli esim Eduroam-vierasverkossa tai Panoulussa. Kampuksen verkossa oltaessa (On-fabric) saattaa ”ZTNA Destination” lista olla paljon lyhyempi ja VPN-yhteysmahdollisuus puuttua kokonaan, koska kampusverkon sisällä pääsyt moniin palveluihin on vapaampaa eikä esim. VPN:ää tarvitse käyttää.
- Pääsyvaltuuksien kannalta ”Zero Trust Tags” on olennaista tietoa ja ne määräytyvät mm. käyttäjätunnuksesi ryhmäjäsenyyksien tai koneesi teknisten ominaisuuksien perusteella.
ZTNA:n status ja tarjolla olevat palvelut
- ZTNA Destination -välilehdeltä kannattaa tarkastaa, että Enable/Disable vipu on halutussa asennossa.
FortiClientin versiotiedot
- Voit tarkistaa FortiClientin version ”About” välilehdeltä
FortiClientin päivitykset
Työasemasi FortiClient -ohjelma hallitaan keskitetysti ja versiopäivityksetkin hoidetaan keskitetysti. Koneellesi tulossa olevasta päivityksestä ilmoitetaan tähän tapaan:

Voit hyväksyä päivityksen tapahtumaan heti, tai voit valita paremmin sopivan ajan. Varsinaiseen päivitykseen ei mene paljon aikaa, mutta päivityksen aikana tai sen jälkeen kone käynnistyy uudelleen vähintään kerran.
Päivityksen ollessa käynnissä näet alla olevan kuvan kaltaisen ilmoituksen, jossa sinua pyydetään huomioimaan pian koittava uudelleenkäynnistys.
