Cómo solucionar el error de desactivación de Unity-support al cambiar IKE de la versión v2 a v1 en Fortinet

En este artículo se aborda un comportamiento esperado al cambiar la versión de IKE de IKEv2 a IKEv1 en una configuración de VPN IPSEC en dispositivos FortiGate. Comprender esta problemática es crucial ya que puede afectar la correcta conexión y funcionamiento de la VPN. A lo largo del texto, se proporcionarán pasos para diagnosticar y resolver este problema de manera efectiva.

Descripción del problema

Cuando se modifica la versión de IKE de IKEv2 a IKEv1 en una VPN IPSEC, se desactiva automáticamente la configuración de unity-support. Esto tiene implicaciones en cómo se configuran y funcionan los dispositivos VPN, ya que la configuración de Cisco Unity Configuration Method (UCM) se basa en el soporte de esta opción.

Alcance

Este artículo se aplica a dispositivos FortiGate y está orientado a administradores de red que gestionan configuraciones de VPN IPSEC.

Diagnóstico paso a paso

Cuando se realiza un cambio en la versión de IKE, es vital verificar cómo esto afecta la configuración general de la VPN. Primero, al cambiar la versión a IKEv1, es necesario comprobar si se ha deshabilitado el soporte para las extensiones de configuración de Cisco Unity. Para ello, se pueden utilizar los siguientes comandos en la consola CLI de FortiGate:

FGT(FCT)# set ike-version 1
FGT(FCT)# show full | grep unity

El segundo comando debería devolver una línea que indica que unity-support está deshabilitado:

set unity-support disable

Solución recomendada

Para resolver el problema y restablecer el soporte para la configuración de Cisco Unity, se recomienda cambiar la versión a IKEv2 nuevamente. Esto permitirá que las extensiones de configuración se activen correctamente. La configuración del VPN puede verse de la siguiente manera:

config vpn ipsec phase1-interface
    edit "FCT"
        set type dynamic
        set interface "port25"
        set ike-version 2
        set peertype any
        set net-device disable
        set mode-cfg enable
        set proposal aes128-sha256 aes256-sha256 aes128gcm-prfsha256 aes256gcm-prfsha384 chacha20poly1305-prfsha256
        set comments "VPN: FCT (Created by VPN wizard)"
        set eap enable
        set eap-identity send-request
        set wizard-type dialup-forticlient
        set authusrgrp "local-group"
        set ipv4-start-ip 2.1.1.1
        set ipv4-end-ip 2.1.1.11
        set dns-mode auto
        set ipv4-split-include "FCT_split"
        set save-password enable
        set client-keep-alive enable
        set psksecret ENC TI1KpJhMm7R4wcolBhZO35Gnlo/MebhJPZyrpncT2nrwEfLCkT8w/HAxzZnUg7b2zDTAHrCvr6xHbdfaq2E7sE04DdEyFxBqPT1AZ0TxCpPwjSgZcXVnCrmM4nUUHZRYKJI+ooNUqlC7dB1lmMjY3dkVA
    next
end

Comandos CLI utilizados

A continuación se explican los comandos CLI utilizados y sus propósitos:

  • set ike-version 1: Cambia la versión de IKE a IKEv1.
  • show full | grep unity: Muestra la configuración completa y filtra para encontrar información sobre el soporte de unity.
  • config vpn ipsec phase1-interface: Entra en la configuración de la interfaz de fase 1 de la VPN IPSEC.
Artículos relacionados  Cómo resolver el impacto de cambiar la configuración de NTP en dispositivos Fortinet

Buenas prácticas y recomendaciones

Es importante seguir las mejores prácticas al gestionar la configuración de VPN IPSEC:

  • Siempre documenta los cambios realizados en la configuración para facilitar futuras auditorías.
  • Realiza copias de seguridad de la configuración antes de efectuar cambios significativos.
  • Verifica siempre la compatibilidad de las versiones de IKE con los clientes VPN que utilizarás.

Notas adicionales

Para más información sobre la opción unity-support en FortiGate, se recomienda revisar el siguiente artículo técnico:

  • Nota técnica: Configura una VPN IPSec de acceso telefónico entre el cliente Cisco Unity y FortiGate.

Este comportamiento es el esperado y está diseñado para funcionar de esta manera. Realizar las configuraciones adecuadas asegurará que la VPN funcione de manera óptima.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *