En este artículo, abordaremos un problema común que enfrentan los usuarios remotos al intentar conectarse a una VPN de acceso dial-up mediante FortiClient. Este problema se manifiesta usualmente a través de mensajes de error en los registros de depuración de IKE, lo que puede impedir la conexión al servicio de VPN. Proporcionaremos una guía paso a paso para diagnosticar y resolver este problema, optimizando así la conectividad y asegurando que los recursos de red de su organización estén disponibles para los usuarios remotos.
Índice
Descripción del problema
Este artículo describe un problema cuando un usuario remoto no puede conectarse a la VPN de acceso dial-up desde FortiClient. Las salidas de depuración de IKE presentan los siguientes mensajes de error (salidas truncadas). En este ejemplo, se está utilizando IKEv2.
Nota: A partir de la versión 7.4.1, el comando ‘diagnose vpn ike log-filter‘ ha sido modificado a ‘diagnose vpn ike log filter‘.
Comandos relevantes:
FortiGate # diagnose vpn ike log filter name Dialup
FortiGate # diagnose debug application ike -1
Debug messages will be on for 30 minutes.
FortiGate # diagnose debug enableLos siguientes registros de depuración muestran el proceso de autenticación y la asignación de direcciones IP:
ike 0: comes 192.168.10.2:500->192.168.10.1:500,ifindex=5,vrf=0....
ike 0:Dialup:50: responder received AUTH msg
ike 0:Dialup:50: auth verify done
ike 0:Dialup:50: responder AUTH continuation
ike 0:Dialup:50: authentication succeeded
ike 0:Dialup:50: responder creating new child
ike 0:Dialup:50: mode-cfg type 1 request 0:''
ike 0:Dialup: mode-cfg allocate 172.16.1.1/0.0.0.0
...
ike 0:Dialup:50:32: remote selectors don't match
ike 0:Dialup:50:32: my proposal:
ike 0:Dialup:50:32: TSi_0 0:172.16.4.0-172.16.4.255:0
ike 0:Dialup:50:32: TSr_0 0:192.168.20.0-192.168.20.255:0
ike 0:Dialup:50:Dialup:32: error constructing dialup selectors
ike 0:Dialup:50:32: failed to match peer selectorsAlcance
Este problema se aplica a dispositivos FortiGate que utilizan configuraciones de VPN de acceso dial-up.
Diagnóstico paso a paso
Para diagnosticar este problema, se deben seguir los siguientes pasos:
- Ejecutar los comandos de diagnóstico mencionados anteriormente para recopilar información sobre las conexiones de la VPN.
- Examinar los registros de depuración para identificar mensajes de error específicos, especialmente relacionados con los selectores remotos que no coinciden.
- Verificar la asignación de la dirección IP propuesta al cliente y compararla con los selectores que están configurados en la FortiGate.
En el ejemplo anterior, la dirección IP 172.16.1.1 fue asignada al cliente, pero la ‘Dirección Remota’ bajo los selectores de fase 2 es 172.16.4.0/24, que no incluye a 172.16.1.1. Esto causa un error de coincidencia.
A continuación, se presenta un ejemplo de configuración en la GUI asociada.

Solución recomendada
Para resolver este problema, asegúrese de que el ‘rango de direcciones IPv4 del cliente’ coincida con la ‘Dirección Remota’ bajo los selectores de fase 2, tal como se muestra a continuación.
Nota: También es posible establecer ‘Dirección Local’ y ‘Dirección Remota’ en 0.0.0.0/0.0.0.0.

Después de realizar estos cambios, el cliente podrá conectarse correctamente.

Comandos CLI utilizados
En el diagnóstico y resolución del problema se utilizan los siguientes comandos CLI:
diagnose vpn ike log filter name Dialup– Filtra los registros de IKE para la VPN de acceso dial-up.diagnose debug application ike -1– Activa la depuración de la aplicación IKE para obtener detalles extensos sobre el proceso de conexión.diagnose debug enable– Habilita la depuración en el dispositivo para obtener información en tiempo real durante la conexión VPN.
Buenas prácticas y recomendaciones
Para evitar problemas similares en el futuro, considere las siguientes recomendaciones:
- Revise regularmente los registros de VPN para detectar errores o problemas de configuración.
- Mantenga la configuración de las direcciones IP siempre actualizada y verifique que los rangos permitan la conexión.
- Considere utilizar el monitoreo de tráfico para verificar la salud y eficiencia de la VPN.
Notas adicionales
- Para IKEv2, FortiClient utilizará EAP-MSCHAPv2.
- Para que esta configuración funcione, el servidor RADIUS remoto debe soportar la autenticación EAP-MSCHAPv2 (como Microsoft NPS, por ejemplo).
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!