Cómo solucionar el tráfico de respuesta IKE-SAML que sale por una interfaz diferente en Fortinet

En este artículo, abordaremos un problema relacionado con las conexiones IKE-SAML en dispositivos FortiGate, donde el tráfico de respuesta se envía a través de una interfaz diferente a la utilizada para el tráfico inicial. Esto puede ocasionar problemas intermitentes de conectividad en VPN. Es vital resolver esta situación para garantizar la seguridad y eficacia en la comunicación de red. A continuación, se describirán las causas, el diagnóstico y la solución recomendada para este problema.

Descripción del problema

Los problemas intermitentes de conectividad pueden ocurrir para los usuarios de VPN IKE-SAML, donde el tráfico de respuesta se envía a través de una interfaz distinta a la que se utilizó para el tráfico entrante. Los analizadores de paquetes indican que el dispositivo FortiGate sí responde al tráfico iniciado por el cliente, pero la respuesta es enrutada a través de una interfaz diferente, lo que provoca que el tráfico de respuesta no llegue al dispositivo del usuario correspondiente.

Alcance

Este problema afecta a las versiones FortiGate v7.4.3 y v7.4.4.

Diagnóstico paso a paso

Para verificar el problema, es necesario examinar los registros y ejecutar ciertos comandos. A continuación, se presentan los comandos relevantes que pueden proporcionar información sobre el estado del enrutamiento y las sesiones activas.

get router info routing-table details

Este comando muestra información sobre la tabla de enrutamiento y detalla cómo el tráfico es enrutado en el dispositivo FortiGate.

diagnose ip address list

Este comando permite revisar las direcciones IP configuradas en el sistema y su estado actual.

diagnose sniffer packet any "host 10.21.11.254" 4 0 l

Usando este comando, podemos capturar el tráfico dirigido a una IP específica y analizar las interfaces a través de las cuales transita.

diag sys session list

Este comando proporciona un resumen de las sesiones activas, lo que permite comprobar cuál es la interfaz de salida para el tráfico de respuesta.

Artículos relacionados  Cómo solucionar la automatización de resúmenes diarios de eventos de seguridad en FortiGate

Solución recomendada

El problema ha sido resuelto en las versiones de FortiOS 7.4.5 y 7.6.0. Para aquellos que siguen usando versiones anteriores y experimentan problemas de conectividad, es recomendable actualizar a una de estas versiones más recientes para solucionar el problema de enrutamiento del tráfico.

Además, asegúrese de recopilar los siguientes registros para que el soporte técnico de FortiGate pueda ayudar en la investigación:

  1. Salidas de los analizadores de paquetes y de la lista de sesiones:
    diagnose sniffer packet any "host <source IP>" 4 0 l
    diagnose sys session list
  2. Informe TAC:
    execute tac report
  3. Archivo de configuración del FortiGate.

Comandos CLI utilizados

Los comandos mencionados anteriormente son esenciales para un diagnóstico efectivo y permiten comprobar el estado del tráfico y de las sesiones en el dispositivo FortiGate.

Buenas prácticas y recomendaciones

Asegúrese de mantener su FortiGate actualizado a la última versión del software para evitar problemas de conectividad similares en el futuro. Además, es una buena práctica revisar regularmente los logs de tráfico para anticiparse a posibles inconvenientes.

Notas adicionales

Recuerde que la revisión continua de la configuración del FortiGate, así como el monitoreo activo de la red, son vitales para mantener la seguridad y la estabilidad de sus conexiones VPN.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *