En este artículo, abordaremos un problema relacionado con las conexiones IKE-SAML en dispositivos FortiGate, donde el tráfico de respuesta se envía a través de una interfaz diferente a la utilizada para el tráfico inicial. Esto puede ocasionar problemas intermitentes de conectividad en VPN. Es vital resolver esta situación para garantizar la seguridad y eficacia en la comunicación de red. A continuación, se describirán las causas, el diagnóstico y la solución recomendada para este problema.
Índice
Descripción del problema
Los problemas intermitentes de conectividad pueden ocurrir para los usuarios de VPN IKE-SAML, donde el tráfico de respuesta se envía a través de una interfaz distinta a la que se utilizó para el tráfico entrante. Los analizadores de paquetes indican que el dispositivo FortiGate sí responde al tráfico iniciado por el cliente, pero la respuesta es enrutada a través de una interfaz diferente, lo que provoca que el tráfico de respuesta no llegue al dispositivo del usuario correspondiente.
Alcance
Este problema afecta a las versiones FortiGate v7.4.3 y v7.4.4.
Diagnóstico paso a paso
Para verificar el problema, es necesario examinar los registros y ejecutar ciertos comandos. A continuación, se presentan los comandos relevantes que pueden proporcionar información sobre el estado del enrutamiento y las sesiones activas.
get router info routing-table detailsEste comando muestra información sobre la tabla de enrutamiento y detalla cómo el tráfico es enrutado en el dispositivo FortiGate.
diagnose ip address listEste comando permite revisar las direcciones IP configuradas en el sistema y su estado actual.
diagnose sniffer packet any "host 10.21.11.254" 4 0 lUsando este comando, podemos capturar el tráfico dirigido a una IP específica y analizar las interfaces a través de las cuales transita.
diag sys session listEste comando proporciona un resumen de las sesiones activas, lo que permite comprobar cuál es la interfaz de salida para el tráfico de respuesta.
Solución recomendada
El problema ha sido resuelto en las versiones de FortiOS 7.4.5 y 7.6.0. Para aquellos que siguen usando versiones anteriores y experimentan problemas de conectividad, es recomendable actualizar a una de estas versiones más recientes para solucionar el problema de enrutamiento del tráfico.
Además, asegúrese de recopilar los siguientes registros para que el soporte técnico de FortiGate pueda ayudar en la investigación:
- Salidas de los analizadores de paquetes y de la lista de sesiones:
diagnose sniffer packet any "host <source IP>" 4 0 ldiagnose sys session list - Informe TAC:
execute tac report - Archivo de configuración del FortiGate.
Comandos CLI utilizados
Los comandos mencionados anteriormente son esenciales para un diagnóstico efectivo y permiten comprobar el estado del tráfico y de las sesiones en el dispositivo FortiGate.
Buenas prácticas y recomendaciones
Asegúrese de mantener su FortiGate actualizado a la última versión del software para evitar problemas de conectividad similares en el futuro. Además, es una buena práctica revisar regularmente los logs de tráfico para anticiparse a posibles inconvenientes.
Notas adicionales
Recuerde que la revisión continua de la configuración del FortiGate, así como el monitoreo activo de la red, son vitales para mantener la seguridad y la estabilidad de sus conexiones VPN.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!