
La configuración del modo Tunnel en SSL VPN de FortiGate es fundamental para garantizar la conexión segura y eficiente de usuarios remotos dentro de una red corporativa. Esta modalidad crea una túnel cifrado que permite que todo el tráfico del usuario viaje a través de la VPN, proporcionando un acceso directo a los recursos internos con un alto nivel de protección. La configuración adecuada de este modo resuelve problemas comunes de acceso remoto, como la segmentación de tráfico, enrutamiento seguro y restricciones basadas en políticas de firewall.
Campos principales
Para entender la configuración y su impacto en la red, analizaremos los principales campos que intervienen en esta modalidad de SSL VPN:
- Toggle Tunnel Mode: Activar esta opción configura la VPN para que utilice un túnel completo (full tunnel). Esto significa que todo el tráfico del dispositivo remoto se encamina a través de la VPN, asegurando máxima privacidad y protección. Desactivarlo significa usar split tunneling, donde solo tráfico específico atraviesa la VPN.
- Split Tunneling: Esta opción define cómo se manejará el tráfico una vez establecida la VPN. Sus subopciones son:
- Disabled: Todo el tráfico pasa por la VPN (modo túnel completo).
- Enabled Based on Policy Destination: Solo el tráfico que coincida con políticas definidas en el firewall atraviesa la VPN, ofreciendo un control granular.
- Enabled for Trusted Destinations: El tráfico que no coincide con destinos confiables configurados pasará por la VPN, mientras que el resto irá directamente a Internet o a la red local del cliente.
- Source IP Pools: Aquí se especifica la dirección IP o rango que se asignará a los clientes VPN cuando se conecten. Esta asignación es clave para evitar conflictos con otras subredes y para la aplicación correcta de políticas de firewall basadas en IP.
Escenarios de uso y recomendaciones
La elección entre modo túnel completo y split tunneling depende del caso de uso y las políticas de seguridad de la organización:
- Modo túnel completo (Tunnel Mode activo, Split tunneling deshabilitado): Recomendado en entornos donde la seguridad es crítica, como conexiones desde redes públicas o dispositivos no confiables. Este modo protege toda la actividad del usuario y asegura que todo el tráfico pase por los sistemas de seguridad del perímetro.
- Split tunneling basado en políticas: Útil cuando solo ciertas aplicaciones o destinos requieren protección mediante VPN, optimizando ancho de banda y reduciendo latencia en el resto del tráfico. Si se configura incorrectamente, podría permitir tráfico no autorizado fuera del túnel.
- Split tunneling para destinos confiables: Ideal para escenarios donde se desea que el usuario acceda a ciertos recursos directamente sin pasar por la VPN, pero asegurando que el resto del tráfico sensible pase a través del túnel.
El fabricante Fortinet recomienda activar el túnel completo en escenarios corporativos sensibles y aplicar estrictas políticas de firewall y asignación de IP coherente para evitar fugas de datos o conflictos de enrutamiento.
Comandos de CLI útiles para diagnóstico
Para validar y resolver posibles problemas con la configuración del modo Tunnel en SSL VPN, los siguientes comandos de CLI en FortiGate son esenciales:
diagnose vpn ssl list: Muestra la lista de conexiones SSL VPN activas y sus estados, útil para monitorear usuarios conectados y verificar asignación de IP.diagnose debug application sslvpn -1ydiagnose debug enable: Permite habilitar el debug para SSL VPN y detectar errores durante el proceso de conexión y establecimiento del túnel.show vpn ssl settings: Consulta la configuración actual SSL VPN, incluyendo opciones de tunneling y IP pools asignados.execute ping: Prueba conectividad hacia recursos internos desde el FortiGate hacia los clientes VPN, verificando el correcto enrutamiento y asignación IP.get firewall policy: Revisa las políticas aplicadas que afectan al tráfico generado por la VPN, fundamental en configuraciones con Split Tunneling y políticas basadas en destino.
Buenas prácticas de configuración
- Asignar rangos de IP exclusivos y bien definidos para la VPN para evitar conflictos y asegurar correcta identificación en los logs y políticas.
- Utilizar túnel completo para conexiones en entornos no confiables para evitar fugas de información o accesos no monitoreados.
- Implementar políticas de firewall estrictas que limiten el acceso a solo los recursos necesarios según perfil de usuario o grupo.
- Monitorear regularmente conexiones activas y tráfico para ajustar las configuraciones y evitar abusos o brechas de seguridad.
- Documentar la configuración y mantener versiones de respaldo para rápida restauración ante errores o problemas.
- Evitar configuraciones mixtas sin control claro, ya que split tunneling mal aplicado puede exponer la red a riesgos.
- Actualizar el firmware del FortiGate para corregir vulnerabilidades y mejorar estabilidad del SSL VPN.