Cómo solucionar la configuración de un túnel IPSec en un clúster HA Activo/Activo para FortiGate-VM en Azure

En este artículo, abordaremos un problema común que puede surgir al configurar un túnel IPSec en un clúster HA Activo/Activo de FortiGate-VM en Azure. Este tipo de configuración es crucial para evitar problemas de «tunnel flapping» (interrupciones del túnel) y enrutamiento asimétrico, que pueden afectar gravemente la conectividad de red. A través de este tutorial, le proporcionaremos un diagnóstico paso a paso y soluciones recomendadas para garantizar un funcionamiento óptimo de su implementación.

Descripción del problema

Un clúster HA Activo/Activo, aunque puede ofrecer redundancia y disponibilidad, puede enfrentar problemas de sincronización, particularmente con túneles IPSec. Cuando se establece un túnel en esta configuración, es posible que la conexión se interrumpa repetidamente (tunnel flapping) o que las rutas se vuelvan asimétricas, lo que afecta la capacidad de comunicación entre los distintos dispositivos de red.

Alcance

Este artículo es aplicable específicamente a clústeres HA Activo/Activo de FortiGate-VM en la plataforma de Microsoft Azure.

Diagnóstico paso a paso

Para gestionar estos problemas, primero debemos entender cómo configurar adecuadamente los túneles IPSec en un clúster HA Activo/Activo. A continuación, presentamos las configuraciones y consideraciones necesarias para establecer una conexión sólida.

Solución recomendada

Configurar un túnel IPSec entre el clúster HA de FortiGate en Azure y otro firewall FortiGate puede ser un desafío. La siguiente guía asume que se ha implementado un clúster HA Activo/Activo de FortiGate-VM basándose en la plantilla proporcionada en GitHub:

FortiGate Active-Active ELB-ILB – GitHub

Artículos relacionados  Cómo resolver problemas con la actualización de paquetes de despliegue en Fortinet EMS

Ajustes en Microsoft Azure

  • El balanceador de carga externo de Azure requiere dos reglas de balanceo de carga para permitir el tráfico IPSec hacia el clúster HA de FortiGate. Estas deben configurar los puertos UDP/500 y UDP/4500.
  • Se recomienda no habilitar la opción de Floating IP en las reglas LB de VPN IPSec (UDP 500 y UDP 4500). Si está habilitada, el balanceador de carga de Azure no DNAT (traduce) los paquetes a la IP privada configurada en el FortiGate, lo cual es esencial para el funcionamiento del túnel.

udp500rule.png

udp4500rule.png

Ajustes en FortiGate

  • Se requieren dos políticas de firewall que hagan referencia a la VPN para que el túnel IPSec se cree y establezca una conexión de extremo a extremo desde ambos lados.
  • Microsoft Azure requiere NAT entre la IP pública y la VM de FortiGate. Para establecer un túnel IPSec a través de NAT, la opción de NAT Traversal debe estar configurada como Enable o Forced en ambos lados, tanto en FortiGate en Azure como en el peer remoto.

ipsec-natt.png

Comandos CLI utilizados

config vpn ipsec phase1-interface  
   edit "to_On-prem"
      set fgsp-sync enable
   next
end

Si la sincronización de sesiones FGSP no está habilitada en el FortiGate, se recomienda habilitar el modo pasivo también en la interfaz IPSec phase1. Activar este modo asegura que el FortiGate de Azure actúe como un respondedor y no inicie el túnel IPSec, permitiendo que el dispositivo en las instalaciones decida a qué FortiGate enviar el tráfico IPSec.

Buenas prácticas y recomendaciones

  1. Resolviendo el flapping del túnel: Configure el parámetro fgsp-sync en ambos FortiGate (FGT-A y FGT-B) en el interfaz de la fase1 del IPSec.
  2. Resolviendo el enrutamiento asimétrico: Configure la persistencia de sesión en Client IP en la regla de balanceo de carga interno. Esto asegura que el tráfico que origina desde una IP cliente específica regrese siempre a través del mismo FortiGate.
Artículos relacionados  Cómo solucionar el error de Permiso Denegado -455 en la conexión SSL VPN con 2FA y grupo de usuarios LDAP en Fortinet

Notas adicionales

Para obtener más detalles sobre la configuración del túnel IPSec y la solución de problemas en un clúster HA Activo/Pasivo de FortiGate, consulte los siguientes enlaces en GitHub:

This HTML content is structured for clarity, incorporating SEO-friendly terms and clear sections. Make sure to adjust any references to maintain accuracy based on additional context or specific configurations required in your setup.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *