En este artículo, abordaremos un problema común que puede surgir al configurar un túnel IPSec en un clúster HA Activo/Activo de FortiGate-VM en Azure. Este tipo de configuración es crucial para evitar problemas de «tunnel flapping» (interrupciones del túnel) y enrutamiento asimétrico, que pueden afectar gravemente la conectividad de red. A través de este tutorial, le proporcionaremos un diagnóstico paso a paso y soluciones recomendadas para garantizar un funcionamiento óptimo de su implementación.
Índice
Descripción del problema
Un clúster HA Activo/Activo, aunque puede ofrecer redundancia y disponibilidad, puede enfrentar problemas de sincronización, particularmente con túneles IPSec. Cuando se establece un túnel en esta configuración, es posible que la conexión se interrumpa repetidamente (tunnel flapping) o que las rutas se vuelvan asimétricas, lo que afecta la capacidad de comunicación entre los distintos dispositivos de red.
Alcance
Este artículo es aplicable específicamente a clústeres HA Activo/Activo de FortiGate-VM en la plataforma de Microsoft Azure.
Diagnóstico paso a paso
Para gestionar estos problemas, primero debemos entender cómo configurar adecuadamente los túneles IPSec en un clúster HA Activo/Activo. A continuación, presentamos las configuraciones y consideraciones necesarias para establecer una conexión sólida.
Solución recomendada
Configurar un túnel IPSec entre el clúster HA de FortiGate en Azure y otro firewall FortiGate puede ser un desafío. La siguiente guía asume que se ha implementado un clúster HA Activo/Activo de FortiGate-VM basándose en la plantilla proporcionada en GitHub:
FortiGate Active-Active ELB-ILB – GitHub
Ajustes en Microsoft Azure
- El balanceador de carga externo de Azure requiere dos reglas de balanceo de carga para permitir el tráfico IPSec hacia el clúster HA de FortiGate. Estas deben configurar los puertos UDP/500 y UDP/4500.
- Se recomienda no habilitar la opción de Floating IP en las reglas LB de VPN IPSec (UDP 500 y UDP 4500). Si está habilitada, el balanceador de carga de Azure no DNAT (traduce) los paquetes a la IP privada configurada en el FortiGate, lo cual es esencial para el funcionamiento del túnel.


Ajustes en FortiGate
- Se requieren dos políticas de firewall que hagan referencia a la VPN para que el túnel IPSec se cree y establezca una conexión de extremo a extremo desde ambos lados.
- Microsoft Azure requiere NAT entre la IP pública y la VM de FortiGate. Para establecer un túnel IPSec a través de NAT, la opción de NAT Traversal debe estar configurada como Enable o Forced en ambos lados, tanto en FortiGate en Azure como en el peer remoto.

Comandos CLI utilizados
config vpn ipsec phase1-interface
edit "to_On-prem"
set fgsp-sync enable
next
endSi la sincronización de sesiones FGSP no está habilitada en el FortiGate, se recomienda habilitar el modo pasivo también en la interfaz IPSec phase1. Activar este modo asegura que el FortiGate de Azure actúe como un respondedor y no inicie el túnel IPSec, permitiendo que el dispositivo en las instalaciones decida a qué FortiGate enviar el tráfico IPSec.
Buenas prácticas y recomendaciones
- Resolviendo el flapping del túnel: Configure el parámetro fgsp-sync en ambos FortiGate (FGT-A y FGT-B) en el interfaz de la fase1 del IPSec.
- Resolviendo el enrutamiento asimétrico: Configure la persistencia de sesión en Client IP en la regla de balanceo de carga interno. Esto asegura que el tráfico que origina desde una IP cliente específica regrese siempre a través del mismo FortiGate.
Notas adicionales
Para obtener más detalles sobre la configuración del túnel IPSec y la solución de problemas en un clúster HA Activo/Pasivo de FortiGate, consulte los siguientes enlaces en GitHub:
This HTML content is structured for clarity, incorporating SEO-friendly terms and clear sections. Make sure to adjust any references to maintain accuracy based on additional context or specific configurations required in your setup.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!