Configuración avanzada de opciones client túnel VPN SSL en FortiGate

La configuración de opciones para clientes en modo túnel VPN SSL en dispositivos FortiGate es fundamental para controlar el comportamiento y la experiencia de los usuarios remotos al conectarse a la red corporativa. Este tipo de ajustes permiten mejorar la seguridad, la usabilidad y la compatibilidad del acceso remoto, resolviendo problemas comunes como conexiones persistentes no autorizadas, manejo de sesiones, restricción de plataformas soportadas y personalización del portal de acceso.

Campos principales

La configuración de «Tunnel Mode Client Options» ofrece múltiples opciones para afinar el acceso VPN SSL:

  • Allow client to save password: Permite al usuario guardar su contraseña en el cliente VPN para futuros ingresos automáticos, facilitando la conexión pero con un riesgo potencial de seguridad si el dispositivo es comprometido.
  • Allow client to connect automatically: Habilita que el cliente VPN intente reconectar de manera automática al detectarse desconexiones, garantizando continuidad pero incrementando la carga de red y riesgo de reconexiones no deseadas.
  • Allow client to keep connections alive: Mantiene activas las conexiones aún si hay periodos de inactividad prolongados, útil para sesiones largas pero con posible impacto en consumo de recursos.
  • DNS Split Tunneling: Permite que las consultas DNS se dividan entre la red corporativa y la red local del cliente, útil para optimizar rendimiento y privacidad, aunque puede abrir riesgos de filtración de tráfico DNS.

Adicionalmente, existen controles específicos:

  • Host Check: Evalúa la seguridad del dispositivo cliente antes de permitir la conexión, mitigando riesgos de acceso desde dispositivos comprometidos.
  • Restrict to Specific OS Versions: Limita el acceso a sistemas operativos aprobados, reforzando el control y cumplimiento de políticas de seguridad.

En la modalidad Web Mode se puede personalizar la experiencia del portal SSL VPN:

  • Portal Message: Mensaje visible al usuario en el portal de acceso.
  • Theme: Selección de apariencia visual para el portal.
  • Show Session Information: Muestra datos sobre la sesión activa, útil para la transparencia del usuario.
  • Show Connection Launcher: Habilita un lanzador para aplicaciones específicas tras la conexión.
  • Show Login History: Permite al usuario revisar sus accesos previos, aumentando la concienciación sobre seguridad.
  • User Bookmarks: Posibilidad de guardar sitios o recursos útiles para acceso rápido.
  • Rewrite Content IP/UI: Modifica las URLs y campos de interfaz para adaptabilidad en determinados escenarios con NAT o proxy.
  • RDP/VNC Clipboard: Facilita el uso compartido de portapapeles en sesiones remotas, mejorando la productividad.

Escenarios de uso y recomendaciones

Esta configuración es aplicable en entornos donde se requiere equilibrar usabilidad y seguridad en conexiones SSL VPN. Por ejemplo, en empresas con mucha movilidad, permitir guardar la contraseña y reconexión automática puede mejorar la experiencia, pero se debe vigilar el riesgo de robo de credenciales.

El control de versiones de sistema operativo es clave en organizaciones con políticas rígidas, impidiendo accesos desde dispositivos no autorizados o con vulnerabilidades conocidas.

El uso de DNS Split Tunneling puede agilizar el acceso a recursos locales, pero mal configurado puede exponer las IP internas y vulnerar políticas de segmentación.

Los fabricantes recomiendan activar Host Check y restringir versiones OS para proteger contra dispositivos inseguros, mientras se personaliza el portal con mensajes claros para informar al usuario sobre seguridad y políticas vigentes.

Comandos de CLI útiles para diagnóstico

  • diagnose vpn ssl monitor: Monitorea sesiones SSL VPN activas y su estado en tiempo real.
  • get vpn ssl settings: Muestra la configuración actual de SSL VPN, incluyendo opciones cliente.
  • diagnose debug application sslvpnd -1 y diagnose debug enable: Activa debug para procesos VPN SSL y detectar errores durante autenticación o establecimiento de túnel.
  • show firewall policy: Permite verificar reglas de firewall relacionadas con sesiones VPN SSL.
  • diagnose patch vpn list: Lista los túneles y conexiones VPN activas, útil para identificar sesiones mantenidas por opciones «keep alive».

Buenas prácticas de configuración

  • Habilitar la opción de guardar contraseña solo en dispositivos controlados y con cifrado adecuado.
  • Usar reconexión automática con precaución para evitar bucles de reconexión en fallos de red.
  • Activar Host Check y restricciones por versión OS para minimizar riesgos de acceso inseguro.
  • Implementar DNS Split Tunneling solo cuando se tenga claro el flujo de tráfico para evitar fugas de datos.
  • Personalizar el portal SSL VPN para informar claramente a usuarios sobre políticas y responsabilidades.
  • Revisar periódicamente logs y estados de las sesiones para detectar anomalías o fallos.
  • Mantener el firmware actualizado para aprovechar mejoras de seguridad y nuevas funcionalidades.