Cómo solucionar el fallo en el conmutador automático al gateway remoto SSL secundario en FortiClient

En este artículo, abordaremos un problema común que enfrentan los usuarios de FortiClient al conectarse a una VPN SSL configurada en FortiGate. Es crucial comprender esta situación, ya que la falta de un failover automático puede interrumpir la conectividad de la red. Aquí, explicaremos cómo se lleva a cabo la conexión SSL, los problemas asociados y ofreceremos soluciones recomendadas para garantizar una disponibilidad continua del servicio.

Descripción del problema

Cuando los usuarios utilizan FortiClient para conectarse a una VPN SSL en FortiGate, pueden configurar un gateway remoto primario y uno secundario para el failover en caso de que el primario falle. En esta configuración, el control para iniciar la negociación SSL recae en el extremo del cliente (FortiClient). FortiGate, por su parte, siempre responderá desde el gateway que recibió los paquetes de negociación SSL.

Alcance

Este artículo se centra en el funcionamiento de FortiClient.

Diagnóstico paso a paso

Este problema se puede verificar utilizando un analizador de paquetes en FortiGate, que solo recibirá tráfico del gateway primario. Si el gateway primario falla, no se realizará un failover automático (en la versión gratuita de FortiClient).

Si el gateway primario falla, el usuario debe cambiar manualmente el gateway remoto (todas las versiones gratuitas de FortiClient).

Solución recomendada

Existen varias maneras de realizar un failover automático para el gateway SSL:

  1. Obtener una licencia EMS para que se puedan configurar múltiples gateways remotos en modo de failover automático.
  2. Cambiar manualmente el gateway remoto cada vez que sea necesario un failover.
  3. Crear un único DDNS en lugar de múltiples direcciones IP (deberían resolverse en cualquiera de las direcciones IP de interfaz activas en FortiGate).
Artículos relacionados  Cómo solucionar el error "secure ssl connect failed" en las notificaciones push de FortiToken

Comandos CLI utilizados

No se han proporcionado comandos CLI específicos en este documento. Sin embargo, se recomienda usar herramientas como diag debug flow y diag debug console timestamp enable para monitorear la conectividad y realizar un diagnóstico.

Buenas prácticas y recomendaciones

Para garantizar una operación fluida y minimizar los problemas de conectividad, se recomienda:

  • Mantener actualizadas las versiones de FortiClient y FortiGate.
  • Configurar la licencia EMS si se requiere failover automático.
  • Documentar las configuraciones de red y los procedimientos de failover manual.

Notas adicionales

Para una configuración más detallada, se puede consultar el siguiente documento relacionado.

Configuración de una conexión VPN de respaldo

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *