
En entornos empresariales donde la interconexión segura entre múltiples sucursales es fundamental, la configuración de VPN tipo Hub-and-Spoke en dispositivos FortiGate es una solución eficiente y popular. Este tipo de configuración permite conectar distintos sitios remotos (spokes) a un nodo central (hub) para que todo el tráfico pase a través de un punto centralizado, facilitando la gestión y control de seguridad.
Campos principales
- Local AS: Se refiere al Sistema Autónomo (Autonomous System) local en la configuración BGP. Este número identifica de manera única la red y es clave para el establecimiento y mantenimiento de rutas entre los nodos del VPN. Activar un AS incorrecto puede causar problemas de enrutamiento.
- Local interface: Interface física o virtual del FortiGate por donde saldrán los túneles VPN. Por ejemplo, wan2. Seleccionar la interfaz correcta garantiza que el tráfico se enruta a través del enlace adecuado hacia Internet o la red pública.
- Local subnets: Las subredes locales que serán anunciadas o accesibles a través del túnel. En este caso, la subred 10.1.100.0/24 representa el rango de direcciones IP internas que se compartirán con los sitios remotos. Si se configura incorrectamente, el tráfico podría no ser encaminado correctamente o bloquearse.
- Hub #1 tunnel IP: Dirección IP asignada al extremo del túnel VPN en el hub. Esta IP es la que utilizarán los spokes para establecer la conexión. Es crucial que este valor sea único y esté dentro de un rango correcto para evitar conflictos de red.
Compatibilidad de versiones y modelos
La funcionalidad de VPN Hub-and-Spoke con opciones para configurar parámetros BGP y túneles está ampliamente integrada en el firmware FortiOS, siendo compatible desde la versión 7.4.x,7.6.x en adelante, aunque con mejoras considerables en versiones recientes como 7.4.x,7.6.x, 7.4.x,7.6.x y especialmente en la serie 7.x. Las interfaces gráficas han evolucionado para simplificar el asistente de configuración, pero a nivel CLI mantienen comandos robustos para control granular.
Los dispositivos FortiGate de gama media y alta, como las series 2000 y superiores en entornos empresariales, están diseñados para soportar múltiples túneles y configuraciones BGP avanzadas esenciales en topologías hub-and-spoke complejas. Las versiones y modelos de entrada o las unidades para sucursales pequeñas suelen tener limitaciones en la cantidad de túneles simultáneos, rendimiento y opciones avanzadas de routing dinámico.
En modelos más antiguos o firmware desactualizado, algunos parámetros pueden tener nombres distintos o no estar presentes. Por ejemplo, la gestión BGP dentro del asistente VPN fue mejorada significativamente a partir de FortiOS 6.0, y configuraciones manuales vía CLI aún son necesarias en casos especiales o versiones anteriores.
Escenarios de uso y recomendaciones
El diseño Hub-and-Spoke es ideal cuando la empresa desea centralizar recursos, seguridad y tráfico a través de una sede principal (hub), mientras mantiene sucursales (spokes) conectadas con un grado de control y visibilidad óptimos. Un ejemplo típico es la interconexión de oficinas regionales a un datacenter corporativo para acceder a aplicaciones internas, bases de datos o servidores compartidos.
Si esta configuración se establece incorrectamente, por ejemplo con un AS mal asignado o subredes mal definidas, podrían presentarse problemas como pérdida de rutas válidas, bucles de enrutamiento o ausencia de comunicación entre nodos. Además, el no seleccionar correctamente la interfaz WAN podría inutilizar el túnel VPN.
Para una implementación segura, Fortinet recomienda usar siempre versiones recientes de FortiOS con parches aplicados para aprovechar mejoras en estabilidad y seguridad, así como aplicar políticas de firewall estrictas que permitan solo el tráfico necesario sobre los túneles. Asimismo, es importante configurar autenticación fuerte y cifrado robusto entre las conexiones VPN para proteger los datos en tránsito sobre redes públicas.
Comandos de CLI útiles para diagnóstico
diagnose vpn tunnel list: Permite visualizar todos los túneles VPN activos y su estado actual.get router info bgp summary: Muestra el estado de las sesiones BGP, importante para verificar la correcta negociación entre nodos del VPN.diagnose debug application ike -1: Activa el debug de IKE para detectar problemas en la negociación de la fase 1 de IPSec.show vpn ipsec phase1-interface: Muestra la configuración de interfaces de puerto 1 para validar parámetros como la IP de túnel y AS.execute ping-options source <tunel-ip-hub>seguido deexecute ping <ip-remota>: Permite hacer ping selectivo desde el túnel hacia otro extremo para comprobar conectividad.
Buenas prácticas de configuración
- Confirmar que el AS Local sea único y coincida con la configuración de BGP en todos los nodos para evitar conflictos de enrutamiento.
- Definir claramente las subredes locales y remotas en cada extremo para garantizar un correcto intercambio de rutas y evitar solapamientos.
- Seleccionar la interfaz WAN correcta con acceso a Internet y un enlace estable para garantizar la disponibilidad del túnel.
- Aplicar políticas de firewall estrictas que permitan únicamente el tráfico necesario sobre el túnel VPN y restringir accesos no autorizados.
- Actualizar siempre los dispositivos FortiGate a versiones soportadas y estables para aprovechar mejoras de seguridad y corrección de errores.
- Documentar las configuraciones realizadas y cambios, para facilitar auditorías y resolución rápida de problemas.
- Realizar pruebas de conectividad y monitoreo continuo mediante CLI y GUI para responder rápido ante fallos o degradación del servicio.