Este artículo aborda un problema común relacionado con el flujo de tráfico en un entorno de VPN IPsec cuando se configura un IPPool en la política de firewall. La correcta sincronización de direcciones IP es crucial para asegurar la comunicación fluida entre dos sitios, especialmente cuando se implementa NAT. Este artículo proporcionará una guía para diagnosticar y solucionar problemas relacionados con esta configuración.
Índice
Descripción del problema
El problema se presenta cuando se requiere ocultar las direcciones IP reales al utilizar un IPPool en la política del firewall de un túnel IPsec. En situaciones normales, el tráfico esperado debería fluir a través del túnel estableciendo una comunicación de extremo a extremo. Sin embargo, al involucrar a terceros, puede que sea necesario implementar NAT, lo cual puede causar problemas de conectividad si no se configura correctamente.
Alcance
Bajo el alcance de este artículo se encuentran todas las versiones de FortiGate.
Diagnóstico paso a paso
Para diagnosticar el problema, se debe realizar un seguimiento de los pasos clave en la configuración de la VPN, así como ejecutar comandos específicos para observar la actividad del tráfico.
- Configuración inicial en ambos dispositivos:
- Configuración del sitio primario FGT1:
config vpn ipsec phase1-interface
edit "Site1"
set interface "port10"
set ike-version 2
set peertype any
set net-device disable
set proposal aes256-sha256
set wizard-type static-fortigate
set remote-gw 10.10.10.2
set psksecret ENC 0C8KlBBjW8sMXJvCsyJRUCqF3iaHncJWSvK20yOpr2NK1kSjPle5ncdBBB
next
end
config vpn ipsec phase2-interface
edit "Site1"
set phase1name "Site1"
set proposal aes256-sha256
set src-subnet 192.168.1.0 255.255.255.0
set dst-subnet 172.16.1.0 255.255.255.0
next
end- Política del firewall:
config firewall policy
edit 1
set name "vpn_Site1_local"
set srcintf "port2"
set dstintf "Site1"
set action accept
set srcaddr "192.168.1.0"
set dstaddr "172.16.1.0"
set schedule "always"
set service "ALL"
next
edit 2
set name "vpn_Site2_local"
set srcintf "Site1"
set dstintf "port2"
set action accept
set srcaddr "172.16.1.0"
set dstaddr "192.168.1.0"
set schedule "always"
set service "ALL"
next
endSolución recomendada
Al implementar un IPPool, es crucial asegurarse de que las políticas de firewall estén configuradas para utilizar la opción de NAT con el uso de un IP pool dinámico. Esto permitirá que las direcciones IP internas se oculten adecuadamente al otro extremo de la VPN.
Es esencial seguir este proceso:
- Seleccionar la política de firewall correcta.
- Activar NAT y seleccionar «Usar Pool de IP Dinámico».
En la sección del IP Pool, elija una subred que ocultará las direcciones IP internas y presentará este rango al otro lado. Por ejemplo, se puede configurar el rango 20.20.20.1-20.20.20.254.
Después de realizar estos cambios, el tráfico debería restablecerse entre los dos sitios.
Comandos CLI utilizados
Los siguientes comandos CLI son útiles para la configuración y diagnóstico en FortiGate:
diagnose debug flow filter clear
diagnose debug flow filter add 172.16.1.1
diagnose debug flow filter proto 1
diagnose debug flow show iprope enable
diagnose debug flow show funct enable
diagnose debug flow trace start 1
diagnose debug enableBuenas prácticas y recomendaciones
Asegúrese de siempre utilizar direcciones IP de pool en lugar de direcciones IP internas reales al configurar una VPN entre sitios que emplean NAT. Verifique periódicamente la configuración de NAT en la política del firewall y los registros de tráfico DEBUG para detectar problemas rápidamente.
Notas adicionales
Es importante tener en cuenta que cualquier cambio o error en la configuración del tunneling puede resultar en la pérdida de conectividad. Un buen enfoque es siempre probar el tráfico después de implementar cambios importantes.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!