Este artículo aborda un error común que puede surgir al configurar un túnel IPsec en un dispositivo FortiGate cuando está habilitado el modo «mode-cfg». Este problema es crucial porque puede impedir que los clientes VPN obtengan configuraciones IP adecuadas, lo que afecta su conectividad y funcionamiento en la red. Aquí, ofreceremos una guía detallada para diagnosticar y solucionar este error, asegurando que su configuración de VPN funcione correctamente.
Índice
Descripción del problema
Cuando el modo «mode-cfg» está habilitado en FortiGate, el dispositivo actúa como un servidor DHCP para los clientes VPN, asignando dinámicamente direcciones IP y otros detalles de configuración de red. Si no se configuran correctamente los rangos de direcciones IP, se presentará un error en la conexión.
Alcance
Este problema puede ocurrir en todas las versiones de firmware de FortiGate.
Diagnóstico paso a paso
Para diagnosticar el problema, verifique que el rango de direcciones IP esté configurado adecuadamente en el dispositivo FortiGate. Realice los siguientes pasos:
- Acceda a la interfaz de administración de FortiGate.
- Revise la configuración del túnel VPN en las interfaces de fase 1.
Solución recomendada
Para resolver el error, es esencial configurar el rango de direcciones IP adecuadas. Esto incluye definir el IP de inicio y de final para el protocolo IPv4 (o el rango equivalente en IPv6, si es aplicable). Aquí se presentan los pasos para realizar la configuración:
Utilice los siguientes comandos en la CLI:
config vpn ipsec phase1-interface
edit <vpn tunnel>
set ipv4-start-ip X.X.X.X <- Donde (X.X.X.X es la dirección IP de inicio).
set ipv4-end-ip Y.Y.Y.Y<- Donde (Y.Y.Y.Y es la dirección IP final).
end
Después de configurar el rango de direcciones IP, el error no debería volver a aparecer.
Comandos CLI utilizados
config vpn ipsec phase1-interface– Inicia la configuración de la interfaz de fase 1 del túnel IPsec.edit <vpn tunnel>– Selecciona el túnel VPN específico que desea configurar.set ipv4-start-ip X.X.X.X– Establece la dirección IP de inicio para el rango de asigneación.set ipv4-end-ip Y.Y.Y.Y– Establece la dirección IP final para el rango de asignación.end– Guarda la configuración y sale del modo de configuración.
Buenas prácticas y recomendaciones
Asegúrese de:
- Verificar que el rango de IP no se superponga con otras asignaciones en la red.
- Realizar pruebas de conectividad después de ajustes en la configuración.
- Mantener su firmware actualizado para evitar errores conocidos y mejorar la seguridad.
Notas adicionales
Si el problema persiste después de realizar estas configuraciones, considere revisar los registros de eventos en el dispositivo FortiGate para identificar otros posibles problemas que podrían estar afectando la conexión VPN. A veces, otros factores como reglas de firewall o configuraciones de NAT pueden interferir con la conectividad de VPN.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!