
La configuración analizada corresponde a un escenario avanzado de VPN en dispositivos FortiGate, específicamente en una topología Hub & Spoke que integra túneles VPN IPsec con enrutamiento dinámico mediante BGP (Border Gateway Protocol). Este tipo de configuración se utiliza para interconectar múltiples sedes o sucursales en una red corporativa de manera segura y eficiente, resolviendo la necesidad de comunicación privada entre sitios remotos y el centro o “hub” central que actúa como nodo principal.
Campos principales
Cada apartado en la configuración cumple una función crítica para el correcto establecimiento y operación de la VPN:
- Phase 1 interface: Define la interfaz dedicada para la fase 1 de la negociación IPsec, donde se establecen parámetros como autenticación, cifrado y el establecimiento del túnel seguro. En este caso, la interfaz está nombrada como «hub».
- Local address group: Grupo de direcciones locales manejadas por el hub. Este campo permite agrupar subredes o direcciones IP locales que se van a anunciar o proteger a través del túnel VPN.
- Phase 2 interface: Corresponde al túnel VPN en sí mismo, donde se negocian los parámetros para proteger el tráfico entre los sitios. En este contexto, se usa la misma denominación «hub» para identificar la interfaz de túnel.
- Tunnel interface: Representa la interfaz virtual creada para el túnel VPN que permite enrutar tráfico a través del túnel IPsec de forma transparente y aplicando políticas de firewall según sea necesario.
- Remote to local policies: Políticas de firewall definidas para permitir el tráfico desde los sitios remotos hacia el hub central. Son esenciales para controlar accesos y mantener la seguridad perimetral.
- Local to remote policies: Políticas inversas que gestionan el tráfico que sale desde el hub hacia los sitios remotos, asegurando que solo el tráfico autorizado puede salir hacia las sedes o spokes.
- BGP route: Configuración del protocolo de enrutamiento BGP para la propagación dinámica de rutas a través de los túneles VPN. La integración de BGP facilita el manejo eficiente de rutas en redes con múltiples sitios distribuidos, permitiendo la escalabilidad y resiliencia.
- Spoke Easy Configuration: Llaves de configuración generadas para facilitar la incorporación automática y simplificada de dispositivos spoke (sucursales) al esquema VPN de forma controlada y sin necesidad de configurar manualmente cada nodo.
Compatibilidad de versiones y modelos
Este tipo de configuración está disponible usualmente en FortiOS a partir de la versión 7.4.x,7.6.x y ha sido mejorada en versiones posteriores como 7.4.x,7.6.x, 7.0 y 7.2. Las funciones de fase 1 y 2 de IPsec y la gestión de túneles vía interfaz de túnel son estándares bien soportados desde hace varias generaciones.
Los modelos FortiGate que comúnmente manejan este tipo de VPN incluyen dispositivos de gama media y alta, orientados a sucursales amplias y centros de datos, ya que requieren capacidad suficiente para manejar múltiples túneles VPN, carga de cifrado y procesos de enrutamiento dinámico. Los modelos de gama baja pueden no soportar características avanzadas de BGP o pueden tener limitaciones en la cantidad de túneles concurrentes o interfaces virtuales configurables.
Además, en versiones muy antiguas o firmware básico, la interfaz gráfica puede variar y ciertos parámetros como el nombre de interfaces o opciones avanzadas pueden estar ausentes, por lo que es recomendable verificar la documentación oficial para evitar incompatibilidades.
Escenarios de uso y recomendaciones
Esta configuración es ideal para empresas que necesitan conectar múltiples sucursales a una sede central manteniendo la seguridad y el desempeño adecuado. Un escenario clásico sería una red corporativa distribuida en varias ciudades donde el hub actúa como punto central para servicios comunes y acceso a Internet, mientras que los spokes acceden a través de túneles VPN.
Si esta configuración se realiza incorrectamente, pueden surgir problemas como falta de comunicación entre nodos, rutas mal propagadas, sobreposiciones de políticas firewall que bloqueen el tráfico VPN o incluso vulnerabilidades por usar cifrados débiles o políticas demasiado permisivas.
Fortinet recomienda utilizar cifrados fuertes, autenticar correctamente los dispositivos, aplicar políticas estrictas basadas en el principio de mínimo privilegio, y aprovechar el uso de BGP para mantener la redundancia y adaptabilidad del enrutamiento.
Comandos de CLI útiles para diagnóstico
diagnose vpn tunnel list: Lista todos los túneles IPsec activos y su estado.get router info bgp summary: Muestra el resumen del estado BGP, vecinos y rutas recibidas.diagnose debug application ike -1ydiagnose debug enable: Para obtener información detallada del establecimiento y errores en IKE (fase 1 y 2).show firewall policy: Revisa las políticas de firewall configuradas para validar permisos entre segmentos.diagnose vpn tunnel flush: Reinicia los túneles VPN en caso de necesitar una reconexión.
Buenas prácticas de configuración
- Utilizar versiones de firmware actualizadas para asegurar soporte a parches de seguridad y nuevas funcionalidades.
- Evitar configuraciones manuales repetitivas usando llaves o scripts para spoke devices, garantizando la uniformidad.
- Implementar cifrados robustos recomendados por Fortinet (por ejemplo AES-256) y claves fuertes.
- Monitorear el estado de los túneles y rutas BGP periódicamente para detectar fallos o ataques.
- Aplicar reglas de firewall específicas y restrictivas evitando permisos globales.
- Documentar adecuadamente la configuración y realizar copias de seguridad antes de aplicar cambios.
- En entornos con múltiples spokes, evaluar el comportamiento y escalabilidad de BGP para evitar sobrecarga.