Configuración VPN Hub-and-Spoke en FortiGate con BGP para Redes Seguras

La configuración VPN Hub-and-Spoke en dispositivos FortiGate está diseñada para resolver la interconexión eficiente y segura de múltiples sucursales o localizaciones remotas hacia un nodo central o «hub». Este tipo de VPN es especialmente útil en infraestructuras donde se desea mantener un control centralizado del tráfico, simplificando el enrutamiento y la administración de la red al utilizar un protocolo dinámico como BGP para la autodescubrimiento de rutas.

Campos principales

  • Name: Define un identificador único para la configuración VPN. Es importante elegir un nombre descriptivo para facilitar la administración y futuras referencias.
  • Template type: Permite seleccionar el tipo de arquitectura VPN. En este caso, «Hub-and-Spoke» se selecciona cuando se desea implementar un modelo con un nodo central que conecta varias sucursales (spokes) en una topología estrella.
  • Role: Establece si el dispositivo actuará como «Hub» (nodo central) o «Spoke» (sucursal). Al elegir «Hub», el FortiGate funcionará como punto de conexión principal y coordenador de rutas, mientras que los dispositivos «Spoke» se conectarán a este para acceder a recursos y otras sucursales.

Activar la función Hub-and-Spoke con BGP facilita la gestión automática del enrutamiento, reduciendo la necesidad de configurar rutas estáticas manualmente y mejorando la resiliencia de la red ante cambios o fallas.

Compatibilidad de versiones y modelos

La funcionalidad VPN Hub-and-Spoke con BGP generalmente está disponible en FortiOS a partir de versiones intermedias como la 7.4.x,7.6.x en adelante, y se mantiene vigente en versiones más recientes como la 7.0 y 7.2, con mejoras progresivas en estabilidad y rendimiento.

Este tipo de configuración se encuentra comúnmente en equipos FortiGate de gama media y alta, que cuentan con suficiente capacidad para manejar cifrado, procesamiento BGP y múltiples conexiones VPN simultáneas. Los modelos diseñados para sucursales pequeñas o acceso remoto básico pueden carecer de soporte para esta función, particularmente si poseen limitaciones en CPUs o memoria.

Entre las limitaciones técnicas, versiones muy antiguas pueden presentar diferencias en los nombres de parámetros, o no incluir la opción Hub-and-Spoke integrada, obligando a configuraciones manuales con túneles site-to-site y BGP independiente. Además, algunos modelos pueden no soportar la configuración dinámica de rutas mediante BGP dentro del wizard de VPN, requiriendo comandos CLI para activarla.

Escenarios de uso y recomendaciones

  • Red corporativa con múltiples sucursales: Para conectar varias oficinas distribuidas geográficamente a un centro de datos o sede principal optimizando el enrutamiento y garantizando acceso seguro con cifrado VPN.
  • Centros de datos con interconexión a sucursales: Donde el hub actúa como gateway para aplicaciones centrales y speech optimizado mediante BGP se ajusta a cambios de red dinámicos.
  • Casos de expansión rápida o dinámica: Añadir nuevas sucursales sin necesidad de reconfigurar rutas estáticas en todos los sitios, ya que BGP propaga automáticamente las rutas VPN.

Una mala configuración, como seleccionar el rol incorrecto o no habilitar correctamente BGP, puede resultar en pérdida de conectividad entre sucursales, bucles de enrutamiento o brechas en la seguridad. Por ello, se recomienda siempre validar el rol elegido, implementar políticas de firewall adecuadas para proteger los túneles VPN y asegurar que el protocolo BGP esté configurado con filtros adecuados para evitar anuncios erróneos.

Comandos de CLI útiles para diagnóstico

  • get vpn ipsec tunnel summary: Muestra el estado general de los túneles VPN activos en el dispositivo.
  • diagnose vpn ike log-filter clear y diagnose vpn ike log-filter dst-addr4 <IP_HUB_O_SPOKE>: Filtra los logs IKE para ver negociaciones específicas del túnel.
  • diagnose debug application ike -1: Activa debug detallado para protocolo IKE, útil para detectar problemas de negociación en VPN.
  • get router bgp summary: Muestra el estado de las sesiones BGP activas, estados de vecinos y rutas aprendidas.
  • show vpn ipsec phase1-interface: Verifica la configuración de interfaces VPN necesarias para la conexión hub-and-spoke.

Buenas prácticas de configuración

  • Asignar nombres descriptivos y consistentes para facilitar la identificación de VPNs.
  • Verificar que el rol Hub o Spoke esté correctamente configurado para cada dispositivo según el diseño de la red.
  • Implementar políticas de firewall específicas para permitir solo tráfico necesario a través de los túneles VPN.
  • Asegurar la autenticación robusta y el cifrado adecuado según recomendaciones del fabricante.
  • Monitorear sesiones BGP y mantener listas de control para evitar anuncios no deseados o rutas incorrectas.
  • Realizar pruebas de conectividad y autenticación tras aplicar cambios para validar el correcto establecimiento del túnel.
  • Actualizar el firmware del FortiGate a versiones que incluyan mejoras y correcciones de seguridad en VPN y BGP.
  • Evitar configuraciones manuales complejas cuando el wizard pueda facilitar la creación de túneles Hub-and-Spoke.