Cómo resolver el error ‘traffic selectors unacceptable’ en la conexión VPN de acceso remoto de Fortinet

En este artículo, abordaremos un problema común que enfrentan los usuarios remotos al intentar conectarse a una VPN de acceso dial-up mediante FortiClient. Este problema se manifiesta usualmente a través de mensajes de error en los registros de depuración de IKE, lo que puede impedir la conexión al servicio de VPN. Proporcionaremos una guía paso a paso para diagnosticar y resolver este problema, optimizando así la conectividad y asegurando que los recursos de red de su organización estén disponibles para los usuarios remotos.

Descripción del problema

Este artículo describe un problema cuando un usuario remoto no puede conectarse a la VPN de acceso dial-up desde FortiClient. Las salidas de depuración de IKE presentan los siguientes mensajes de error (salidas truncadas). En este ejemplo, se está utilizando IKEv2.

Nota: A partir de la versión 7.4.1, el comando ‘diagnose vpn ike log-filter‘ ha sido modificado a ‘diagnose vpn ike log filter‘.

Comandos relevantes:

FortiGate # diagnose vpn ike log filter name Dialup
FortiGate # diagnose debug application ike -1
Debug messages will be on for 30 minutes.
FortiGate # diagnose debug enable

Los siguientes registros de depuración muestran el proceso de autenticación y la asignación de direcciones IP:

ike 0: comes 192.168.10.2:500->192.168.10.1:500,ifindex=5,vrf=0.... 
ike 0:Dialup:50: responder received AUTH msg
ike 0:Dialup:50: auth verify done
ike 0:Dialup:50: responder AUTH continuation
ike 0:Dialup:50: authentication succeeded
ike 0:Dialup:50: responder creating new child
ike 0:Dialup:50: mode-cfg type 1 request 0:''
ike 0:Dialup: mode-cfg allocate 172.16.1.1/0.0.0.0
...
ike 0:Dialup:50:32: remote selectors don't match
ike 0:Dialup:50:32: my proposal: 
ike 0:Dialup:50:32: TSi_0 0:172.16.4.0-172.16.4.255:0 
ike 0:Dialup:50:32: TSr_0 0:192.168.20.0-192.168.20.255:0 
ike 0:Dialup:50:Dialup:32: error constructing dialup selectors
ike 0:Dialup:50:32: failed to match peer selectors

Alcance

Este problema se aplica a dispositivos FortiGate que utilizan configuraciones de VPN de acceso dial-up.

Artículos relacionados  Cómo resolver el incremento del contador recv_err en clústeres FortiGate

Diagnóstico paso a paso

Para diagnosticar este problema, se deben seguir los siguientes pasos:

  1. Ejecutar los comandos de diagnóstico mencionados anteriormente para recopilar información sobre las conexiones de la VPN.
  2. Examinar los registros de depuración para identificar mensajes de error específicos, especialmente relacionados con los selectores remotos que no coinciden.
  3. Verificar la asignación de la dirección IP propuesta al cliente y compararla con los selectores que están configurados en la FortiGate.

En el ejemplo anterior, la dirección IP 172.16.1.1 fue asignada al cliente, pero la ‘Dirección Remota’ bajo los selectores de fase 2 es 172.16.4.0/24, que no incluye a 172.16.1.1. Esto causa un error de coincidencia.

A continuación, se presenta un ejemplo de configuración en la GUI asociada.

selectors.PNG

Solución recomendada

Para resolver este problema, asegúrese de que el ‘rango de direcciones IPv4 del cliente’ coincida con la ‘Dirección Remota’ bajo los selectores de fase 2, tal como se muestra a continuación.

Nota: También es posible establecer ‘Dirección Local’ y ‘Dirección Remota’ en 0.0.0.0/0.0.0.0.

fixed.PNG

Después de realizar estos cambios, el cliente podrá conectarse correctamente.

connected from.PNG

Comandos CLI utilizados

En el diagnóstico y resolución del problema se utilizan los siguientes comandos CLI:

  • diagnose vpn ike log filter name Dialup – Filtra los registros de IKE para la VPN de acceso dial-up.
  • diagnose debug application ike -1 – Activa la depuración de la aplicación IKE para obtener detalles extensos sobre el proceso de conexión.
  • diagnose debug enable – Habilita la depuración en el dispositivo para obtener información en tiempo real durante la conexión VPN.

Buenas prácticas y recomendaciones

Para evitar problemas similares en el futuro, considere las siguientes recomendaciones:

  • Revise regularmente los registros de VPN para detectar errores o problemas de configuración.
  • Mantenga la configuración de las direcciones IP siempre actualizada y verifique que los rangos permitan la conexión.
  • Considere utilizar el monitoreo de tráfico para verificar la salud y eficiencia de la VPN.
Artículos relacionados  Cómo se comporta fortigate cuando el enrutamiento asimétrico está habilitado

Notas adicionales

  • Para IKEv2, FortiClient utilizará EAP-MSCHAPv2.
  • Para que esta configuración funcione, el servidor RADIUS remoto debe soportar la autenticación EAP-MSCHAPv2 (como Microsoft NPS, por ejemplo).

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *