En este artículo se aborda un comportamiento esperado al cambiar la versión de IKE de IKEv2 a IKEv1 en una configuración de VPN IPSEC en dispositivos FortiGate. Comprender esta problemática es crucial ya que puede afectar la correcta conexión y funcionamiento de la VPN. A lo largo del texto, se proporcionarán pasos para diagnosticar y resolver este problema de manera efectiva.
Índice
Descripción del problema
Cuando se modifica la versión de IKE de IKEv2 a IKEv1 en una VPN IPSEC, se desactiva automáticamente la configuración de unity-support. Esto tiene implicaciones en cómo se configuran y funcionan los dispositivos VPN, ya que la configuración de Cisco Unity Configuration Method (UCM) se basa en el soporte de esta opción.
Alcance
Este artículo se aplica a dispositivos FortiGate y está orientado a administradores de red que gestionan configuraciones de VPN IPSEC.
Diagnóstico paso a paso
Cuando se realiza un cambio en la versión de IKE, es vital verificar cómo esto afecta la configuración general de la VPN. Primero, al cambiar la versión a IKEv1, es necesario comprobar si se ha deshabilitado el soporte para las extensiones de configuración de Cisco Unity. Para ello, se pueden utilizar los siguientes comandos en la consola CLI de FortiGate:
FGT(FCT)# set ike-version 1
FGT(FCT)# show full | grep unityEl segundo comando debería devolver una línea que indica que unity-support está deshabilitado:
set unity-support disableSolución recomendada
Para resolver el problema y restablecer el soporte para la configuración de Cisco Unity, se recomienda cambiar la versión a IKEv2 nuevamente. Esto permitirá que las extensiones de configuración se activen correctamente. La configuración del VPN puede verse de la siguiente manera:
config vpn ipsec phase1-interface
edit "FCT"
set type dynamic
set interface "port25"
set ike-version 2
set peertype any
set net-device disable
set mode-cfg enable
set proposal aes128-sha256 aes256-sha256 aes128gcm-prfsha256 aes256gcm-prfsha384 chacha20poly1305-prfsha256
set comments "VPN: FCT (Created by VPN wizard)"
set eap enable
set eap-identity send-request
set wizard-type dialup-forticlient
set authusrgrp "local-group"
set ipv4-start-ip 2.1.1.1
set ipv4-end-ip 2.1.1.11
set dns-mode auto
set ipv4-split-include "FCT_split"
set save-password enable
set client-keep-alive enable
set psksecret ENC TI1KpJhMm7R4wcolBhZO35Gnlo/MebhJPZyrpncT2nrwEfLCkT8w/HAxzZnUg7b2zDTAHrCvr6xHbdfaq2E7sE04DdEyFxBqPT1AZ0TxCpPwjSgZcXVnCrmM4nUUHZRYKJI+ooNUqlC7dB1lmMjY3dkVA
next
endComandos CLI utilizados
A continuación se explican los comandos CLI utilizados y sus propósitos:
- set ike-version 1: Cambia la versión de IKE a IKEv1.
- show full | grep unity: Muestra la configuración completa y filtra para encontrar información sobre el soporte de unity.
- config vpn ipsec phase1-interface: Entra en la configuración de la interfaz de fase 1 de la VPN IPSEC.
Buenas prácticas y recomendaciones
Es importante seguir las mejores prácticas al gestionar la configuración de VPN IPSEC:
- Siempre documenta los cambios realizados en la configuración para facilitar futuras auditorías.
- Realiza copias de seguridad de la configuración antes de efectuar cambios significativos.
- Verifica siempre la compatibilidad de las versiones de IKE con los clientes VPN que utilizarás.
Notas adicionales
Para más información sobre la opción unity-support en FortiGate, se recomienda revisar el siguiente artículo técnico:
- Nota técnica: Configura una VPN IPSec de acceso telefónico entre el cliente Cisco Unity y FortiGate.
Este comportamiento es el esperado y está diseñado para funcionar de esta manera. Realizar las configuraciones adecuadas asegurará que la VPN funcione de manera óptima.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!