Cómo resolver el problema de «No se reciben bytes» en VPN IPSEC con FortiClient

En este artículo abordaremos un problema común que puede surgir al conectar un cliente a una VPN IPSEC a través de FortiClient, específicamente cuando no se observa tráfico en el FortiGate a pesar de una conexión exitosa y de que la ruta correcta está configurada. Este artículo es crucial, ya que la falta de comunicación a través del túnel VPN puede afectar la productividad y la conectividad remota. Aquí, explicaremos el diagnóstico y la solución recomendada para resolver este inconveniente técnico.

Descripción del problema

Este artículo describe una posible causa de por qué no se observa tráfico en el FortiGate, incluso después de que la ruta adecuada se haya asignado al cliente al conectarse a una VPN de acceso telefónico.

Alcance

FortiGate, FortiClient.

Diagnóstico paso a paso

Al conectarse a una VPN IPSEC a través de FortiClient, se pueden dar situaciones en las que no hay comunicación a través del túnel, incluso después de haber establecido una conexión exitosa. Por ejemplo:

  • 10.40.50.1 == IP del cliente al conectarse a la VPN.
  • 10.30.30.1 == IP de destino detrás de FortiGate.
  • 10.200.200.2 == IP del cliente detrás del ISP.
  • 10.9.11.207 == IP de la puerta de enlace remota donde está configurado el servidor de acceso telefónico.

Durante el proceso de resolución, este tráfico no es visible en el FortiGate.

Solución recomendada

La razón de este problema es que no se puede realizar NAT en paquetes IPsec en modo túnel ESP, ya que los paquetes no contienen un número de puerto. Como resultado, los paquetes no pueden ser de multiplexidad. A continuación se presenta una captura a nivel de ISP que muestra la causa del problema.

Artículos relacionados  Cómo solucionar el problema de bloqueo de resoluciones DNS en Fortinet DNS Filter con dominios en mayúsculas

ESP block.PNG

Para resolver este problema, asegúrese de que NAT Traversal (NAT-T) esté habilitado en la configuración de la VPN en FortiClient, ya que es probable que los endpoints estén detrás de un dispositivo NAT.

VPN5.PNG

Comandos CLI utilizados

Para habilitar NAT-T desde la configuración de FortiClient EMS o FortiClient VPN (Licencia gratuita), se recomienda consultar la solución que aparece en el artículo titulado: «Consejo de resolución de problemas: la VPN IPSec IKEv2 en FortiClient v7.4.1 y v7.4.2 tiene NAT-T deshabilitado por defecto.»

Si la versión IKE:2 está configurada en la configuración de la VPN, NAT-T no será visible bajo ajustes.

Resultados después de habilitar NAT-T en el cliente

Después de habilitar NAT-T en el cliente, el tráfico también se observa en el FortiGate.

ping successful.PNG

WITH NAT-T.PNG

Buenas prácticas y recomendaciones

Si se observa la solicitud en el FortiGate, esto no debería ser un problema relacionado con NAT-T. Se debe proceder a la solución de problemas en el equipo de firewall para verificar cualquier incidencia relacionada con políticas, rutas, etc.

Notas adicionales

Nota: si se ve la solicitud en el FortiGate, esto no debería ser un asunto con NAT-T, y se debe realizar una revisión adecuada de los problemas en el cortafuegos. Recomendamos seguir todas las configuraciones adecuadas para asegurar una correcta operación de la VPN.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *