尝试使用 FortiClient VPN 连接时,进度条可能会停留在 40%,并且连接可能无法完成。
这表明VPN连接的初始通信阶段出现问题,可能涉及多种因素,包括服务器设置、网络环境、证书和DNS设置。
在本文中,我们将总结 FortiClient VPN 停止在 40% 的主要原因,并以易于理解的方式解释如何处理每个原因。
如果一一排查原因,大部分情况应该是可以顺利连接的。
我们先来解释一下FortiClient VPN在40%时无法连接的原因以及如何处理。
1. FortiGate 端设置不当/故障
在许多情况下,速率停止在 40%,这是由于 FortiGate 端的 VPN 设置和操作条件造成的。由于服务器证书过期、CN(Common Name)不匹配、SSL VPN策略设置不正确等原因导致通信中断。
当FortiGate进行维护或高负载时也会出现类似的现象。
如何检查
请您的管理员检查 VPN 服务器是否正在运行
检查 FortiGate 管理屏幕上的日志和事件(特别是与“sslvpnd”相关的错误)
检查证书过期日期和 CN 是否与目标地址匹配
如何处理
更新服务器证书或修改设置
重新配置SSL VPN策略(检查端口号、用户组、认证方式)
当负载较高时,分不同时间连接。
2、DNS解析失败
FortiClient通常通过主机名指定连接目的地,如果无法将其转换为IP地址,则将无法连接。
当 DNS 服务器出现故障或配置错误,或者无法从外部网络解析内部域时,就会发生这种情况。
如何检查
用命令
nslookup vpn.example.com执行ping 接続先ドメイン检查是否有响应
如何处理
将 DNS 更改为 Google 公共 DNS (8.8.8.8 / 8.8.4.4) 或 Cloudflare (1.1.1.1)
如果您的域仅供内部使用,请在启动 VPN 之前连接到您的内部 DNS 服务器。
根据需要
hosts直接在文件中注册IP地址
3. 干扰代理设置
公司网络和公共 Wi-Fi 可以配置为通过代理服务器进行通信。
如果 VPN 的 SSL 握手通过代理,则可能会由于端口或加密限制而失败。
如何检查
Windows:在“设置”→“网络和 Internet”→“代理”中检查自动/手动设置
用命令
netsh winhttp show proxy执行
如何处理
关闭代理设置
在企业环境中,将 VPN 服务器添加到代理例外列表中
如有必要,在 FortiClient 代理设置中输入正确的值
4. 证书不匹配/未注册
FortiClient 在 SSL VPN 连接期间验证服务器证书。
如果证书是自签名且不受信任、已过期或缺少中间 CA 证书,则连接将被拒绝。
如何检查
在浏览器中
https://接続先ドメイン:443访问并检查是否有证书错误。certmgr.msc(Windows) 检查证书是否安装
如何处理
导入必要的根证书/中间证书
向“受信任的根证书颁发机构”注册自签名证书
更新服务器证书到期日期
5. 网络和防火墙限制
公共 Wi-Fi 或公司网络可能会限制 SSL VPN (443/TCP) 使用的端口。
此外,您的 PC 的安全软件可能会阻止 VPN 通信。
如何检查
尝试使用其他网络(例如智能手机网络共享)
暂时禁用防火墙并测试连接
如何处理
尝试在不受限制的网络上连接
将 VPN 连接添加到安全软件排除设置
请管理员开放必要的端口
概括
FortiClient VPN 停止在 40% 的原因有很多,包括 FortiGate 端设置不正确或故障、DNS 解析失败、代理干扰、证书不匹配、网络和防火墙限制等。
为了有效解决问题,首先检查用户可以确认的项目,例如网络环境和DNS设置,如果问题仍然没有解决,最好咨询管理员,包括证书和FortiGate设置。
如果您一一排除原因并进行处理,大多数情况下您都可以再次正常连接VPN。
