En este artículo abordaremos un problema común que puede surgir al conectar un cliente a una VPN IPSEC a través de FortiClient, específicamente cuando no se observa tráfico en el FortiGate a pesar de una conexión exitosa y de que la ruta correcta está configurada. Este artículo es crucial, ya que la falta de comunicación a través del túnel VPN puede afectar la productividad y la conectividad remota. Aquí, explicaremos el diagnóstico y la solución recomendada para resolver este inconveniente técnico.
Índice
Descripción del problema
Este artículo describe una posible causa de por qué no se observa tráfico en el FortiGate, incluso después de que la ruta adecuada se haya asignado al cliente al conectarse a una VPN de acceso telefónico.
Alcance
FortiGate, FortiClient.
Diagnóstico paso a paso
Al conectarse a una VPN IPSEC a través de FortiClient, se pueden dar situaciones en las que no hay comunicación a través del túnel, incluso después de haber establecido una conexión exitosa. Por ejemplo:
- 10.40.50.1 == IP del cliente al conectarse a la VPN.
- 10.30.30.1 == IP de destino detrás de FortiGate.
- 10.200.200.2 == IP del cliente detrás del ISP.
- 10.9.11.207 == IP de la puerta de enlace remota donde está configurado el servidor de acceso telefónico.
Durante el proceso de resolución, este tráfico no es visible en el FortiGate.
Solución recomendada
La razón de este problema es que no se puede realizar NAT en paquetes IPsec en modo túnel ESP, ya que los paquetes no contienen un número de puerto. Como resultado, los paquetes no pueden ser de multiplexidad. A continuación se presenta una captura a nivel de ISP que muestra la causa del problema.

Para resolver este problema, asegúrese de que NAT Traversal (NAT-T) esté habilitado en la configuración de la VPN en FortiClient, ya que es probable que los endpoints estén detrás de un dispositivo NAT.

Comandos CLI utilizados
Para habilitar NAT-T desde la configuración de FortiClient EMS o FortiClient VPN (Licencia gratuita), se recomienda consultar la solución que aparece en el artículo titulado: «Consejo de resolución de problemas: la VPN IPSec IKEv2 en FortiClient v7.4.1 y v7.4.2 tiene NAT-T deshabilitado por defecto.»
Si la versión IKE:2 está configurada en la configuración de la VPN, NAT-T no será visible bajo ajustes.
Resultados después de habilitar NAT-T en el cliente
Después de habilitar NAT-T en el cliente, el tráfico también se observa en el FortiGate.


Buenas prácticas y recomendaciones
Si se observa la solicitud en el FortiGate, esto no debería ser un problema relacionado con NAT-T. Se debe proceder a la solución de problemas en el equipo de firewall para verificar cualquier incidencia relacionada con políticas, rutas, etc.
Notas adicionales
Nota: si se ve la solicitud en el FortiGate, esto no debería ser un asunto con NAT-T, y se debe realizar una revisión adecuada de los problemas en el cortafuegos. Recomendamos seguir todas las configuraciones adecuadas para asegurar una correcta operación de la VPN.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!