En este artículo, abordaremos un problema común que enfrentan los usuarios de FortiClient al conectarse a una VPN SSL configurada en FortiGate. Es crucial comprender esta situación, ya que la falta de un failover automático puede interrumpir la conectividad de la red. Aquí, explicaremos cómo se lleva a cabo la conexión SSL, los problemas asociados y ofreceremos soluciones recomendadas para garantizar una disponibilidad continua del servicio.
Índice
Descripción del problema
Cuando los usuarios utilizan FortiClient para conectarse a una VPN SSL en FortiGate, pueden configurar un gateway remoto primario y uno secundario para el failover en caso de que el primario falle. En esta configuración, el control para iniciar la negociación SSL recae en el extremo del cliente (FortiClient). FortiGate, por su parte, siempre responderá desde el gateway que recibió los paquetes de negociación SSL.
Alcance
Este artículo se centra en el funcionamiento de FortiClient.
Diagnóstico paso a paso
Este problema se puede verificar utilizando un analizador de paquetes en FortiGate, que solo recibirá tráfico del gateway primario. Si el gateway primario falla, no se realizará un failover automático (en la versión gratuita de FortiClient).
Si el gateway primario falla, el usuario debe cambiar manualmente el gateway remoto (todas las versiones gratuitas de FortiClient).
Solución recomendada
Existen varias maneras de realizar un failover automático para el gateway SSL:
- Obtener una licencia EMS para que se puedan configurar múltiples gateways remotos en modo de failover automático.
- Cambiar manualmente el gateway remoto cada vez que sea necesario un failover.
- Crear un único DDNS en lugar de múltiples direcciones IP (deberían resolverse en cualquiera de las direcciones IP de interfaz activas en FortiGate).
Comandos CLI utilizados
No se han proporcionado comandos CLI específicos en este documento. Sin embargo, se recomienda usar herramientas como diag debug flow y diag debug console timestamp enable para monitorear la conectividad y realizar un diagnóstico.
Buenas prácticas y recomendaciones
Para garantizar una operación fluida y minimizar los problemas de conectividad, se recomienda:
- Mantener actualizadas las versiones de FortiClient y FortiGate.
- Configurar la licencia EMS si se requiere failover automático.
- Documentar las configuraciones de red y los procedimientos de failover manual.
Notas adicionales
Para una configuración más detallada, se puede consultar el siguiente documento relacionado.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!