
Contexto y objetivo de la configuración
La configuración de una VPN Site-to-Site IPsec en un firewall Fortinet FortiGate tiene como objetivo principal establecer un túnel seguro entre dos redes remotas para la transmisión cifrada de datos. Esta conexión permite que sucursales, datacenters o partners interactúen como si estuvieran dentro de la misma red local, incrementando la seguridad y privacidad en el intercambio de información crítica. La gestión adecuada y monitoreo de estas VPNs es indispensable para mantener la disponibilidad y eficiencia del servicio, además de asegurar la integridad y confidencialidad.
Arquitectura y flujo de tráfico
En la arquitectura típica de una VPN Site-to-Site IPsec mediante FortiGate, el tráfico generado en la red local (LAN) se cifra antes de salir hacia la WAN, atraviesa Internet y se dirige al gateway remoto. Allí, el dispositivo FortiGate receptor descifra la información y la entrega a su red interna correspondiente. Este proceso se realiza mediante fases:
- Fase 1 (IKE Phase 1): Establece un canal seguro de control y autenticación entre los gateways.
- Fase 2 (IKE Phase 2): Define los parámetros para cifrado y autenticación del tráfico de datos real entre las redes.
El flujo es bidireccional, asegurado además con mecanismos de re-negociación y mantenimiento para garantizar la estabilidad del túnel.
Campos principales y parámetros críticos
Los parámetros esenciales para configurar y evaluar una VPN Site-to-Site incluyen:
- Remote Gateway: La IP pública o FQDN del dispositivo remoto con el cual se establece la VPN.
- Phase 1 Selector: Define las políticas, incluyendo método de autenticación, algoritmo de cifrado (AES, 3DES), método DH, tiempo de vida, etc.
- Phase 2 Selector: Determina las subredes internas que se cifran, tipos de tráfico permitidos y algoritmos de cifrado/auth.
- Incoming / Outgoing Data: Cantidad de tráfico transferido, útil para validar si el túnel está activo y con tráfico efectivo.
- Peer ID: Identificador configurado para autenticar el extremo remoto.
Para la correcta operación, todos estos campos deben estar sincronizados entre ambos extremos del túnel.
Compatibilidad de versiones y modelos
Las funcionalidades aquí descritas son compatibles con la mayoría de los modelos FortiGate a partir de FortiOS 7.4.x,7.6.x en adelante, con mejoras adicionales en versiones superiores. El soporte VPN Site-to-Site IPsec es estándar en modelos empresariales y UTM. Sin embargo, las capacidades y rendimiento pueden variar según hardware (VM, appliance de gama baja, media o alta). Algunas opciones avanzadas de encripción o autenticación pueden requerir versiones recientes de firmware. Se recomienda siempre utilizar versiones soportadas y mantener los dispositivos actualizados para aprovechar parches de seguridad y optimizaciones.
Escenarios de uso recomendados
Este tipo de VPN se usa comúnmente en:
- Conexión segura entre oficinas remotas para compartir recursos internos como servidores, bases de datos y aplicaciones.
- Integración de datacenters o plataformas cloud con infraestructuras on-premise, manteniendo un canal cifrado fiable.
- Enlaces seguros para partners o proveedores externos con acceso limitado a redes específicas.
- Implementaciones de SD-WAN que utilizan túneles IPsec para asegurar los tráficos entre nodos.
Riesgos, errores frecuentes y cómo evitarlos
Algunas causas comunes de problemas en esta configuración y cómo evitarlas:
- Desincronización de Phase 1 o 2: Parámetros desalineados como algoritmos o tiempos de vida provocan fallo en establecimiento. Verificar ambas configuraciones coincidan estrictamente.
- Problemas de IP/Firewall: Bloqueo en puertos UDP 500 y 4500 o NAT que impida negociar túneles. Asegurar reglas de firewall adecuadas y hacer NAT traversal si es necesario.
- Fallo en autenticación: Certificados expirados o PSK incorrectos generan fallos. Mantener credenciales sincronizadas y certificados vigentes.
- Falta de monitoreo: No supervisar estado del túnel puede ocultar caídas o problemas de rendimiento. Utilizar herramientas de monitorización FortiView e IPsec Monitor.
Comandos de CLI útiles para diagnóstico
config vpn ipsec phase1-interface
edit "to_site_1"
set interface "wan1"
set remote-gw 190.204.108.1
set psksecret ENC xxxxxxxx
set proposal aes256-sha256
next
end
config vpn ipsec phase2-interface
edit "to_site_1_phase2"
set phase1name "to_site_1"
set proposal aes256-sha1
set pfs disable
set src-subnet 10.0.1.0 255.255.255.0
set dst-subnet 10.0.2.0 255.255.255.0
next
end
diagnose vpn ike gateway list
diagnose vpn tunnel list
diagnose debug application ike -1
diagnose debug enable
El primer bloque muestra un ejemplo básico de configuración de la fase 1 y fase 2 para un túnel IPsec Site-to-Site con FortiGate. La fase 1 establece el gateway remoto, método (PSK) y algoritmos de cifrado. La fase 2 define qué subredes cifrar y el algoritmo a usar. Los comandos de diagnóstico listan las gateways IKE activas, los túneles IPsec configurados y habilitan el debug para el proceso IKE, muy útil para identificar fallas en negociación o errores durante la conexión.
Buenas prácticas y checklist final
- Verificar concordancia exacta en parámetros Phase 1 y Phase 2 en ambos extremos.
- Configurar correctamente las interfaces WAN y asegurarse de que el firewall permita tráfico UDP 500 y 4500 para IKE y NAT-T.
- Programar monitorización continua usando FortiView, IPsec Monitor y alertas de logs para detectar caídas o anomalías.
- Documentar las configuraciones y actualizaciones de keys o certificados para evitar desincronización.
- Realizar pruebas de conectividad y utilizar comandos CLI para validar estado del túnel tras cualquier cambio.
- Actualizar FortiOS a versiones recomendadas para contar con parches y mejoras de seguridad.