En el presente artículo, abordamos un problema común relacionado con el uso de SSL VPN en modo web en comparación con el modo túnel. La elección incorrecta entre estos dos modos puede afectar el rendimiento y la seguridad de las conexiones remotas. A través de este artículo, explicaremos las desventajas del uso del modo web y proporcionaremos soluciones efectivas para evitar problemas futuros.
Índice
Descripción del problema
El uso de SSL VPN en modo web presenta varias desventajas respecto al modo túnel. A medida que las páginas web han evolucionado de HTML estático a dinámico, la dificultad para modificar enlaces URL en servidores HTTPS también ha aumentado. Esto produce marcadores (bookmarks) de SSLVPN que pueden dejar de funcionar debido a cambios en la lógica de reescritura de URL al actualizar aplicaciones web o añadir módulos.
Alcance
Este artículo es aplicable a las versiones de FortiGate v6.4.X, v7.0.X, v7.2.X y v7.4.X.
Diagnóstico paso a paso
Para diagnosticar y resolver problemas relacionados con el uso de SSL VPN en modo web, sigue estos pasos:
- Intenta acceder a la aplicación web utilizando un marcador de SSLVPN en modo web.
- Si el acceso no se realiza correctamente, verifica la configuración del servidor y la lógica de reescritura de URL utilizada dentro de la aplicación.
- Comprueba si las modificaciones recientes en la aplicación han alterado la estructura de las URL dinámicas.
Solución recomendada
Para evitar problemas futuros y mejorar el rendimiento de las conexiones:
- Siempre que sea posible, utiliza SSLVPN en modo túnel. El modo túnel ofrece un mejor rendimiento y soporta funcionalidades de UTM como Antivirus, WebFilter, DLP e IPS. En contraste, el modo web tiene un soporte limitado para estas características y para la búsqueda de políticas de firewall.
- La única necesidad para implementar el modo túnel es tener instalado FortiClient en el host. Como opción alternativa, Fortinet ofrece ahora un proxy de acceso ZTNA.
El proxy de acceso ZTNA permite a los usuarios acceder a recursos de manera segura a través de un proxy cifrado por SSL, lo que elimina la necesidad de utilizar un túnel VPN.
Adicionalmente, las reglas de ZTNA añaden un nivel de seguridad y verificación de postura.
Comandos CLI utilizados
A continuación, se presentan algunos comandos CLI que pueden ser útiles para gestionar las configuraciones de SSL VPN:
config vpn ssl settings
set server-cert
set tunnel-mode enable
end
Buenas prácticas y recomendaciones
Algunas recomendaciones a seguir para optimizar el uso de SSL VPN son:
- Revisa y actualiza regularmente las configuraciones de FortiGate y FortiClient.
- Utiliza el modo túnel siempre que sea posible, dado su mejor rendimiento y soporte de características de seguridad.
- Realiza pruebas de acceso y funcionalidad después de cada modificación en la configuración de las aplicaciones web.
Notas adicionales
Nota: A partir de la versión v7.6.0, la función SSL VPN ha sido eliminada de los modelos con 2GB de RAM: SSL VPN eliminada de modelos de 2GB de RAM para modo túnel y web.
A partir de la v7.6.3, el modo túnel de SSL VPN ya no será soportado en todos los modelos de FortiGate, y el modo web de SSL VPN será conocido como ‘VPN sin agente’: VPN sin agente (anteriormente SSL VPN modo web) no soportado en modelos FortiGate 40F, 60F y 90G.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!