Cómo resolver problemas con los marcadores de modo web en SSL VPN de Fortinet para aplicaciones web

En el presente artículo, abordamos un problema común relacionado con el uso de SSL VPN en modo web en comparación con el modo túnel. La elección incorrecta entre estos dos modos puede afectar el rendimiento y la seguridad de las conexiones remotas. A través de este artículo, explicaremos las desventajas del uso del modo web y proporcionaremos soluciones efectivas para evitar problemas futuros.

Descripción del problema

El uso de SSL VPN en modo web presenta varias desventajas respecto al modo túnel. A medida que las páginas web han evolucionado de HTML estático a dinámico, la dificultad para modificar enlaces URL en servidores HTTPS también ha aumentado. Esto produce marcadores (bookmarks) de SSLVPN que pueden dejar de funcionar debido a cambios en la lógica de reescritura de URL al actualizar aplicaciones web o añadir módulos.

Alcance

Este artículo es aplicable a las versiones de FortiGate v6.4.X, v7.0.X, v7.2.X y v7.4.X.

Diagnóstico paso a paso

Para diagnosticar y resolver problemas relacionados con el uso de SSL VPN en modo web, sigue estos pasos:

  1. Intenta acceder a la aplicación web utilizando un marcador de SSLVPN en modo web.
  2. Si el acceso no se realiza correctamente, verifica la configuración del servidor y la lógica de reescritura de URL utilizada dentro de la aplicación.
  3. Comprueba si las modificaciones recientes en la aplicación han alterado la estructura de las URL dinámicas.

Solución recomendada

Para evitar problemas futuros y mejorar el rendimiento de las conexiones:

  1. Siempre que sea posible, utiliza SSLVPN en modo túnel. El modo túnel ofrece un mejor rendimiento y soporta funcionalidades de UTM como Antivirus, WebFilter, DLP e IPS. En contraste, el modo web tiene un soporte limitado para estas características y para la búsqueda de políticas de firewall.
  2. La única necesidad para implementar el modo túnel es tener instalado FortiClient en el host. Como opción alternativa, Fortinet ofrece ahora un proxy de acceso ZTNA.
Artículos relacionados  Cómo solucionar la configuración de MCLAG utilizando comandos CLI recomendados para switches de Fortinet

El proxy de acceso ZTNA permite a los usuarios acceder a recursos de manera segura a través de un proxy cifrado por SSL, lo que elimina la necesidad de utilizar un túnel VPN.

Adicionalmente, las reglas de ZTNA añaden un nivel de seguridad y verificación de postura.

Comandos CLI utilizados

A continuación, se presentan algunos comandos CLI que pueden ser útiles para gestionar las configuraciones de SSL VPN:


config vpn ssl settings
set server-cert 
set tunnel-mode enable
end

Buenas prácticas y recomendaciones

Algunas recomendaciones a seguir para optimizar el uso de SSL VPN son:

  • Revisa y actualiza regularmente las configuraciones de FortiGate y FortiClient.
  • Utiliza el modo túnel siempre que sea posible, dado su mejor rendimiento y soporte de características de seguridad.
  • Realiza pruebas de acceso y funcionalidad después de cada modificación en la configuración de las aplicaciones web.

Notas adicionales

Nota: A partir de la versión v7.6.0, la función SSL VPN ha sido eliminada de los modelos con 2GB de RAM: SSL VPN eliminada de modelos de 2GB de RAM para modo túnel y web.

A partir de la v7.6.3, el modo túnel de SSL VPN ya no será soportado en todos los modelos de FortiGate, y el modo web de SSL VPN será conocido como ‘VPN sin agente’: VPN sin agente (anteriormente SSL VPN modo web) no soportado en modelos FortiGate 40F, 60F y 90G.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *