
La configuración VPN Hub-and-Spoke en dispositivos FortiGate está diseñada para resolver la interconexión eficiente y segura de múltiples sucursales o localizaciones remotas hacia un nodo central o «hub». Este tipo de VPN es especialmente útil en infraestructuras donde se desea mantener un control centralizado del tráfico, simplificando el enrutamiento y la administración de la red al utilizar un protocolo dinámico como BGP para la autodescubrimiento de rutas.
Campos principales
- Name: Define un identificador único para la configuración VPN. Es importante elegir un nombre descriptivo para facilitar la administración y futuras referencias.
- Template type: Permite seleccionar el tipo de arquitectura VPN. En este caso, «Hub-and-Spoke» se selecciona cuando se desea implementar un modelo con un nodo central que conecta varias sucursales (spokes) en una topología estrella.
- Role: Establece si el dispositivo actuará como «Hub» (nodo central) o «Spoke» (sucursal). Al elegir «Hub», el FortiGate funcionará como punto de conexión principal y coordenador de rutas, mientras que los dispositivos «Spoke» se conectarán a este para acceder a recursos y otras sucursales.
Activar la función Hub-and-Spoke con BGP facilita la gestión automática del enrutamiento, reduciendo la necesidad de configurar rutas estáticas manualmente y mejorando la resiliencia de la red ante cambios o fallas.
Compatibilidad de versiones y modelos
La funcionalidad VPN Hub-and-Spoke con BGP generalmente está disponible en FortiOS a partir de versiones intermedias como la 7.4.x,7.6.x en adelante, y se mantiene vigente en versiones más recientes como la 7.0 y 7.2, con mejoras progresivas en estabilidad y rendimiento.
Este tipo de configuración se encuentra comúnmente en equipos FortiGate de gama media y alta, que cuentan con suficiente capacidad para manejar cifrado, procesamiento BGP y múltiples conexiones VPN simultáneas. Los modelos diseñados para sucursales pequeñas o acceso remoto básico pueden carecer de soporte para esta función, particularmente si poseen limitaciones en CPUs o memoria.
Entre las limitaciones técnicas, versiones muy antiguas pueden presentar diferencias en los nombres de parámetros, o no incluir la opción Hub-and-Spoke integrada, obligando a configuraciones manuales con túneles site-to-site y BGP independiente. Además, algunos modelos pueden no soportar la configuración dinámica de rutas mediante BGP dentro del wizard de VPN, requiriendo comandos CLI para activarla.
Escenarios de uso y recomendaciones
- Red corporativa con múltiples sucursales: Para conectar varias oficinas distribuidas geográficamente a un centro de datos o sede principal optimizando el enrutamiento y garantizando acceso seguro con cifrado VPN.
- Centros de datos con interconexión a sucursales: Donde el hub actúa como gateway para aplicaciones centrales y speech optimizado mediante BGP se ajusta a cambios de red dinámicos.
- Casos de expansión rápida o dinámica: Añadir nuevas sucursales sin necesidad de reconfigurar rutas estáticas en todos los sitios, ya que BGP propaga automáticamente las rutas VPN.
Una mala configuración, como seleccionar el rol incorrecto o no habilitar correctamente BGP, puede resultar en pérdida de conectividad entre sucursales, bucles de enrutamiento o brechas en la seguridad. Por ello, se recomienda siempre validar el rol elegido, implementar políticas de firewall adecuadas para proteger los túneles VPN y asegurar que el protocolo BGP esté configurado con filtros adecuados para evitar anuncios erróneos.
Comandos de CLI útiles para diagnóstico
get vpn ipsec tunnel summary: Muestra el estado general de los túneles VPN activos en el dispositivo.diagnose vpn ike log-filter clearydiagnose vpn ike log-filter dst-addr4 <IP_HUB_O_SPOKE>: Filtra los logs IKE para ver negociaciones específicas del túnel.diagnose debug application ike -1: Activa debug detallado para protocolo IKE, útil para detectar problemas de negociación en VPN.get router bgp summary: Muestra el estado de las sesiones BGP activas, estados de vecinos y rutas aprendidas.show vpn ipsec phase1-interface: Verifica la configuración de interfaces VPN necesarias para la conexión hub-and-spoke.
Buenas prácticas de configuración
- Asignar nombres descriptivos y consistentes para facilitar la identificación de VPNs.
- Verificar que el rol Hub o Spoke esté correctamente configurado para cada dispositivo según el diseño de la red.
- Implementar políticas de firewall específicas para permitir solo tráfico necesario a través de los túneles VPN.
- Asegurar la autenticación robusta y el cifrado adecuado según recomendaciones del fabricante.
- Monitorear sesiones BGP y mantener listas de control para evitar anuncios no deseados o rutas incorrectas.
- Realizar pruebas de conectividad y autenticación tras aplicar cambios para validar el correcto establecimiento del túnel.
- Actualizar el firmware del FortiGate a versiones que incluyan mejoras y correcciones de seguridad en VPN y BGP.
- Evitar configuraciones manuales complejas cuando el wizard pueda facilitar la creación de túneles Hub-and-Spoke.