Configuración IPsec Hub-and-Spoke en FortiGate para conexiones seguras VPN

La configuración IPsec en una arquitectura tipo Hub-and-Spoke en equipos FortiGate es una solución común para conectar múltiples sucursales o sitios remotos con una oficina central de manera segura y eficiente mediante túneles VPN. Este tipo de configuración facilita el intercambio de información entre las ubicaciones remotas y la sede, garantizando la confidencialidad e integridad de los datos a través de protocolos de cifrado y autenticación robustos.

Campos principales

En una configuración de IPsec Hub-and-Spoke, cada campo tiene un rol específico que define el comportamiento del túnel VPN:

  • Name: Es el identificador único del túnel IPsec dentro del dispositivo FortiGate. Por lo general, se asignan nombres descriptivos como hub_0 o hub_1 para diferenciar cada conexión con los distintos sitios remotos.
  • Remote Gateway: Dirección IP pública o privada del extremo remoto al que se conecta el túnel. En la arquitectura Hub-and-Spoke, estos suelen ser IP privadas dentro de la red del centro o sucursales.
  • Peer ID: Identificador del par para la autenticación en la fase 1 de IPsec. Puede ser una IP, un nombre o un FQDN, y es crucial para validar que el túnel se establece con el equipo correcto.
  • Incoming Data: Muestra la cantidad de datos recibidos a través del túnel, útil para entender el tráfico en tiempo real y validar la actividad del túnel.
  • Outgoing Data: Indica cuánto tráfico se está enviando al extremo remoto, lo que ayuda a controlar la transferencia y detección de posibles fallos.
  • Phase 1: Nombre del perfil o configuración de la primera fase de IPsec, donde se negocian algoritmos de cifrado, autenticación y establecimiento del túnel seguro.
  • Phase 2 Selectors: Define qué subredes o rangos de IP están autorizados para comunicarse a través del túnel (por ejemplo, la subred hub), permitiendo segmentar correctamente el tráfico permitido.

Compatibilidad de versiones y modelos

Las configuraciones de IPsec Hub-and-Spoke están ampliamente soportadas en varias versiones de FortiOS. Funcionalidades similares se encuentran de manera estable a partir de FortiOS 6.0 en adelante, con mejoras significativas en FortiOS 7.4.x,7.6.x, FortiOS 7.4.x,7.6.x y las series 7.x que agregan soporte para más algoritmos criptográficos y opciones avanzadas como la automatización de VPN y mejor manejo de túneles múltiples.

Este tipo de configuración es común en FortiGate de gamas medias y altas, como aquellos destinados a sucursales, medianas empresas y datacenters, debido a su capacidad para gestionar múltiples túneles VPN simultáneamente y soportar altas demandas de tráfico cifrado.

Limitaciones aparecen principalmente en modelos de gama baja o con hardware más antiguo, que podrían carecer de aceleradores criptográficos o soporte para ciertos protocolos modernos, lo que afecta el desempeño y estabilidad de los túneles. Además, la interfaz gráfica para configurar IPsec ha evolucionado entre versiones, por lo que parámetros específicos pueden cambiar de nombre o ubicación, recomendándose consultar la guía oficial según versión para evitar errores.

Escenarios de uso y recomendaciones

El IPsec Hub-and-Spoke es ideal para conectar oficinas remotas con un centro de datos o sede principal que actúa como hub central. Por ejemplo, una empresa con varias sucursales puede usar esta configuración para centralizar recursos mientras asegura las comunicaciones.

Si la configuración no se realiza correctamente —como seleccionar erróneamente las subredes en Phase 2 Selectors o definir mal las IPs del Remote Gateway— los túneles podrían no establecerse o dejarán pasar tráfico no autorizado, afectando la seguridad y conectividad.

Fortinet recomienda realizar pruebas de conexión tras el despliegue, usar algoritmos de cifrado robustos (como AES-GCM) y mantener actualizados los dispositivos para aprovechar mejoras en seguridad y rendimiento, asegurando así una solución VPN confiable y escalable.

Comandos de CLI útiles para diagnóstico

  • diagnose vpn tunnel list: Muestra el estado y detalles de todos los túneles VPN IPsec activos.
  • get vpn ipsec tunnel summary: Resumen rápido de túneles configurados, mostrando estadísticas de tráfico y estado.
  • diagnose debug application ike -1: Activa la depuración para la fase 1 (IKE) para analizar problemas en el establecimiento del túnel.
  • diagnose vpn ike gateway list: Muestra información sobre los gateways IKE configurados, incluyendo negociación y fallos.
  • execute vpn ipsec status: Estado general del servicio IPsec y túneles en ejecución.

Buenas prácticas de configuración

  • Documentar claramente cada túnel con nombres descriptivos y mantener una lista actualizada de IPs y subredes.
  • Utilizar cifrados fuertes y modernos recomendados, evitando protocolos obsoletos como DES o SHA1.
  • Verificar que los Phase 2 Selectors correspondan exactamente a las subredes necesarias para reducir riesgos y tráfico innecesario.
  • Aplicar políticas de firewall adecuadas que restrinjan el tráfico entrante y saliente solo a lo estrictamente necesario para el túnel.
  • Monitorear el estado de los túneles periódicamente, utilizando tanto la GUI como comandos CLI para detección temprana de fallos o ataques.
  • Actualizar el firmware del FortiGate regularmente para incorporar parches de seguridad y mejoras en protocolos IPsec.
  • Evitar usar direcciones IP dinámicas en Remote Gateway para conexiones permanentes, ya que dificultan la estabilidad del túnel.
  • Probar cambios en ambientes de laboratorio antes de aplicar en producción para minimizar riesgos de caídas de red.