Configuración y Buenas Prácticas del Modo Tunnel en SSL VPN FortiGate

La configuración del modo Tunnel en SSL VPN de FortiGate es fundamental para garantizar la conexión segura y eficiente de usuarios remotos dentro de una red corporativa. Esta modalidad crea una túnel cifrado que permite que todo el tráfico del usuario viaje a través de la VPN, proporcionando un acceso directo a los recursos internos con un alto nivel de protección. La configuración adecuada de este modo resuelve problemas comunes de acceso remoto, como la segmentación de tráfico, enrutamiento seguro y restricciones basadas en políticas de firewall.

Campos principales

Para entender la configuración y su impacto en la red, analizaremos los principales campos que intervienen en esta modalidad de SSL VPN:

  • Toggle Tunnel Mode: Activar esta opción configura la VPN para que utilice un túnel completo (full tunnel). Esto significa que todo el tráfico del dispositivo remoto se encamina a través de la VPN, asegurando máxima privacidad y protección. Desactivarlo significa usar split tunneling, donde solo tráfico específico atraviesa la VPN.
  • Split Tunneling: Esta opción define cómo se manejará el tráfico una vez establecida la VPN. Sus subopciones son:
    • Disabled: Todo el tráfico pasa por la VPN (modo túnel completo).
    • Enabled Based on Policy Destination: Solo el tráfico que coincida con políticas definidas en el firewall atraviesa la VPN, ofreciendo un control granular.
    • Enabled for Trusted Destinations: El tráfico que no coincide con destinos confiables configurados pasará por la VPN, mientras que el resto irá directamente a Internet o a la red local del cliente.
  • Source IP Pools: Aquí se especifica la dirección IP o rango que se asignará a los clientes VPN cuando se conecten. Esta asignación es clave para evitar conflictos con otras subredes y para la aplicación correcta de políticas de firewall basadas en IP.

Escenarios de uso y recomendaciones

La elección entre modo túnel completo y split tunneling depende del caso de uso y las políticas de seguridad de la organización:

  • Modo túnel completo (Tunnel Mode activo, Split tunneling deshabilitado): Recomendado en entornos donde la seguridad es crítica, como conexiones desde redes públicas o dispositivos no confiables. Este modo protege toda la actividad del usuario y asegura que todo el tráfico pase por los sistemas de seguridad del perímetro.
  • Split tunneling basado en políticas: Útil cuando solo ciertas aplicaciones o destinos requieren protección mediante VPN, optimizando ancho de banda y reduciendo latencia en el resto del tráfico. Si se configura incorrectamente, podría permitir tráfico no autorizado fuera del túnel.
  • Split tunneling para destinos confiables: Ideal para escenarios donde se desea que el usuario acceda a ciertos recursos directamente sin pasar por la VPN, pero asegurando que el resto del tráfico sensible pase a través del túnel.

El fabricante Fortinet recomienda activar el túnel completo en escenarios corporativos sensibles y aplicar estrictas políticas de firewall y asignación de IP coherente para evitar fugas de datos o conflictos de enrutamiento.

Comandos de CLI útiles para diagnóstico

Para validar y resolver posibles problemas con la configuración del modo Tunnel en SSL VPN, los siguientes comandos de CLI en FortiGate son esenciales:

  • diagnose vpn ssl list: Muestra la lista de conexiones SSL VPN activas y sus estados, útil para monitorear usuarios conectados y verificar asignación de IP.
  • diagnose debug application sslvpn -1 y diagnose debug enable: Permite habilitar el debug para SSL VPN y detectar errores durante el proceso de conexión y establecimiento del túnel.
  • show vpn ssl settings: Consulta la configuración actual SSL VPN, incluyendo opciones de tunneling y IP pools asignados.
  • execute ping : Prueba conectividad hacia recursos internos desde el FortiGate hacia los clientes VPN, verificando el correcto enrutamiento y asignación IP.
  • get firewall policy: Revisa las políticas aplicadas que afectan al tráfico generado por la VPN, fundamental en configuraciones con Split Tunneling y políticas basadas en destino.

Buenas prácticas de configuración

  • Asignar rangos de IP exclusivos y bien definidos para la VPN para evitar conflictos y asegurar correcta identificación en los logs y políticas.
  • Utilizar túnel completo para conexiones en entornos no confiables para evitar fugas de información o accesos no monitoreados.
  • Implementar políticas de firewall estrictas que limiten el acceso a solo los recursos necesarios según perfil de usuario o grupo.
  • Monitorear regularmente conexiones activas y tráfico para ajustar las configuraciones y evitar abusos o brechas de seguridad.
  • Documentar la configuración y mantener versiones de respaldo para rápida restauración ante errores o problemas.
  • Evitar configuraciones mixtas sin control claro, ya que split tunneling mal aplicado puede exponer la red a riesgos.
  • Actualizar el firmware del FortiGate para corregir vulnerabilidades y mejorar estabilidad del SSL VPN.