En este artículo, abordaremos un problema relacionado con la funcionalidad de proxy DHCP en FortiGate, cuando se emplea un servidor DHCP externo. Este inconveniente afecta a los clientes IPsec remotos que utilizan solicitudes DHCP para obtener listas de búsqueda de dominio, especialmente en entornos donde se usan FortiClient en Windows y macOS. Aquí, explicaremos cómo resolver este problema para garantizar una configuración de red sin interrupciones.
Índice
Descripción del problema
El proxy DHCP en FortiGate no está reenviando la opción DHCP 119, lo que influye en la correcta obtención de listas de búsqueda de dominio por parte de los clientes que dependen del protocolo DHCP. Esta situación es crítica para aquellos que utilizan clientes FortiClient para conectarse a un servidor VPN remoto de FortiGate.
Alcance
Este artículo es relevante para los dispositivos FortiGate que implementan configuraciones de DHCP en conjunto con servidores DHCP externos.
Diagnóstico paso a paso
1. Verifica que el cliente esté configurado correctamente para usar DHCP. Esto puede incluir la validación de la conexión a la VPN y su capacidad para enviar solicitudes DHCP.
2. Asegúrate de que el servidor DHCP externo está accesible desde el entorno del FortiGate. Prueba conectividad básica a través de ping.
3. Examina los registros de eventos en FortiGate para identificar si las solicitudes de DHCP están siendo reenviadas correctamente.
Solución recomendada
Una opción clave a considerar es que el modo de configuración (mode-config) no es compatible con ‘DHCP sobre IPSec’. Cuando se utiliza mode-config, el daemon IKE es responsable del DHCP. Las solicitudes DHCP son generadas por IKE y no por el descubrimiento DHCP del usuario final.
Si se está utilizando mode-config, FortiGate puede generar solicitudes DHCP a través del daemon IKE, lo que no incluye todas las opciones (como la opción 119). Para incluir la opción 119, se debe cambiar a DHCP sobre IPSec en lugar de usar mode-config, especialmente al emplear un servidor DHCP externo.
En la configuración de la fase 1 de IPsec, asegúrate de que mode-config esté desactivado, ya que esto elude la comunicación DHCP:
config vpn ipsec phase1-interface
edit ""
unset mode-cfg
next
end Si el servidor DHCP externo no es directamente accesible para los clientes IPsec, es posible configurar el relé DHCP en el FortiGate. El relé DHCP reenviará las solicitudes DHCP de los clientes al servidor externo.
config system dhcp relay
set interface ""
set server-ip # Sustituir con la IP del servidor DHCP externo Además, para configurar la Opción 119 de DHCP en la interfaz de FortiGate, consulta el Consejo Técnico: Cómo configurar la opción DHCP 119 (múltiples dominios de búsqueda) para diferentes dominios.
Para más detalles sobre las direcciones IP de gateway y aspectos adicionales de mode-config, asegúrate de revisar la siguiente documentación:
Soporte para definir direcciones IP de gateway en IPsec con mode-config y DHCP
Comandos CLI utilizados
Los siguientes comandos son críticos para la configuración y la solución del problema:
config vpn ipsec phase1-interface
edit ""
unset mode-cfg
next
end config system dhcp relay
set interface ""
set server-ip Buenas prácticas y recomendaciones
Es recomendable realizar pruebas exhaustivas después de realizar cambios en la configuración de DHCP y revisar los registros de eventos regularmente para detectar problemas potenciales. Mantener una documentación actualizada sobre la configuración y las direcciones IP también facilitará la gestión y la resolución de problemas futuros.
Notas adicionales
Asegúrate de que todos los cambios realizados sean compatibles con otras configuraciones de red. Asimismo, es buena práctica mantener las actualizaciones del firmware de FortiGate para beneficiarse de las últimas correcciones y mejoras de seguridad.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!