Configuración y Gestión de Overlay Controller VPN en FortiGate 300E,F,G

La configuración de Overlay Controller VPN en equipos FortiGate es una funcionalidad avanzada que permite gestionar y orquestar túneles VPN en una red empresarial, facilitando la interconexión segura entre múltiples ubicaciones remotas. En el caso de FortiGate 300E,F,G, esta configuración resuelve la necesidad de crear un entorno VPN centralizado basado en un modelo Hub and Spoke, optimizando la conectividad y simplificando la administración de redes distribuidas.

Campos principales

La configuración de Overlay Controller VPN incluye varios campos clave que definen cómo se establece y administra la VPN:

  • FortiCare support: Indica si el dispositivo está registrado y cuenta con soporte oficial de Fortinet. Esto es esencial para recibir actualizaciones y soporte técnico.
  • OCVPN service: Habilita o deshabilita la funcionalidad de Overlay Controller VPN en el dispositivo. Activarlo es imprescindible para que el FortiGate funcione como controlador de la VPN.
  • Status: Muestra si el servicio está activo (Enabled) o inactivo (Disabled). Debe estar habilitado para que la VPN funcione correctamente.
  • Role: Define el rol del dispositivo en la configuración VPN. Las opciones son Spoke (nodo remoto), Primary Hub (servidor VPN principal), y Secondary Hub (respaldo). El rol determina cómo se gestionan los túneles y la distribución del tráfico.
  • WAN interface: Permite seleccionar las interfaces de red WAN que se utilizarán para el tráfico VPN. Elegir las interfaces correctas garantiza la correcta conexión externa para el túnel VPN.
  • Tunnel IP allocation block: Define el rango IP que se asignará dinámicamente a los túneles VPN. Este bloque debe ser único y sin solapamientos con otras subredes de la red corporativa para evitar conflictos de direccionamiento.
  • Auto-discovery shortcuts: Una función que, al estar activada, facilita la detección y conexión automática entre nodos dentro del overlay VPN, mejorando la eficiencia y simplificando la configuración.
  • Add OCVPN tunnels to SD-WAN: Esta opción permite integrar automáticamente los túneles VPN en la configuración de SD-WAN, optimizando la selección de ruta y la distribución del tráfico.
  • Overlays: Lista y permite administrar configuraciones de overlay específicas, donde se definen nombres, subredes locales y las interfaces locales asociadas. Son la base para segmentar y controlar el tráfico dentro del overlay VPN.
  • FortiClient Access: Opción para habilitar o deshabilitar el acceso mediante clientes FortiClient, lo que puede ser útil para casos donde se desee soporte para clientes remotos individuales.

Compatibilidad de versiones y modelos

La funcionalidad de Overlay Controller VPN está disponible en versiones recientes del sistema operativo FortiOS, típicamente a partir de FortiOS 7.4.x,7.6.x en adelante. Se ha ido optimizando con cada actualización mayor, alcanzando mayor estabilidad y nuevas características en FortiOS 7.x y superiores.

En cuanto a hardware, esta configuración suele implementarse en dispositivos FortiGate de gama media a alta, como la serie 300E,F,G, 500E,F,G y superiores, que cuentan con la capacidad de procesamiento necesaria para manejar múltiples túneles VPN y la integración con SD-WAN. Además, estos modelos suelen incluir un soporte más robusto para la administración centralizada y funciones avanzadas de seguridad.

Los modelos de gama baja o versiones muy antiguas pueden no contar con esta funcionalidad o tener limitaciones respecto al número de túneles VPN concurrentes, roles soportados o integración con SD-WAN. Adicionalmente, los parámetros en la interfaz gráfica pueden variar entre versiones, por lo que es recomendable revisar la documentación oficial correspondiente a la versión específica de FortiOS desplegada.

Escenarios de uso y recomendaciones

El Overlay Controller VPN es especialmente útil en organizaciones con múltiples sucursales o sitios remotos que necesitan una gestión centralizada y eficiente del tráfico entre ubicaciones. Un escenario típico es la implementación de una red con modelo Hub and Spoke, donde el FortiGate configurado como Primary Hub centraliza las comunicaciones entre las oficinas remotas definidas como Spoke.

También se recomienda su uso en entornos donde se emplea SD-WAN, ya que permite incorporar dinámicamente los túneles VPN en las políticas de enrutamiento, favoreciendo la resiliencia y optimización del tráfico.

Una configuración incorrecta, como la superposición de rangos IP en el bloque de asignación de túnel, puede causar conflictos de direccionamiento y pérdida de conectividad. Además, no definir correctamente el rol del dispositivo puede afectar la formación de la malla VPN, impidiendo la conexión entre nodos.

Fortinet recomienda mantener actualizadas las licencias y el firmware, habilitar Auto-discovery para facilitar la integración y revisar periódicamente los túneles y las interfaces asignadas para evitar configuraciones obsoletas que puedan comprometer la seguridad y el rendimiento.

Comandos de CLI útiles para diagnóstico

  • diagnose vpn overlay-controller status: Muestra el estado actual del servicio Overlay Controller VPN, incluyendo la conexión y los túneles activos.
  • get vpn overlay-controller members: Lista los miembros (spokes y hubs) registrados en el controlador, útil para verificar cuál está conectado y su estado.
  • diagnose debug application overlay-controller -1: Activa el debug detallado para la Overlay Controller VPN, ideal para análisis de problemas en la configuración o conexiones.
  • show vpn overlay-controller settings: Muestra la configuración actual del Overlay Controller, permitiendo verificar parámetros y ajustes implementados.
  • execute ping 10.x.x.x (donde 10.x.x.x es una IP dentro de un túnel asignado): Valida la conectividad a través del túnel VPN.

Buenas prácticas de configuración

  • Planificar cuidadosamente el bloque de IP para túneles VPN, asegurando que no exista solapamiento con otras redes internas o VPN existentes.
  • Asignar correctamente el rol del dispositivo (Primary Hub, Secondary Hub o Spoke) acorde a la arquitectura de la red.
  • Monitorear el estado de los túneles y las interfaces WAN utilizadas para detectar posibles problemas de conectividad o fallos.
  • Utilizar Auto-discovery shortcuts para facilitar la escalabilidad y conexión automática entre nodos nuevos.
  • Integrar con SD-WAN para optimizar rutas y mejorar la resiliencia del tráfico VPN.
  • Mantener la versión de FortiOS actualizada para aprovechar mejoras y correcciones de seguridad relacionadas con Overlay VPN.
  • Desactivar la función FortiClient Access si no se requiere, para minimizar vectores de ataque y simplificar la configuración.
  • Evitar configuraciones redundantes o conflictivas en las interfaces WAN asignadas para VPN.