Este artículo aborda un problema técnico que puede aparecer en los dispositivos FortiGate: la necesidad de deshabilitar temporalmente un túnel IPSEC durante la resolución de problemas o cambios de configuración. Comprender cómo gestionar esta situación es crucial, ya que evita interrupciones innecesarias en la comunicación de red y permite aplicar ajustes de manera efectiva. A continuación, se proporcionarán pasos específicos para identificar y resolver este problema.
Índice
Descripción del problema
Cuando se presenta un problema en la configuración del túnel IPSEC o se requiere realizar ajustes, es posible que sea necesario impedir temporalmente que el túnel intente iniciar o responder a solicitudes IKE (Internet Key Exchange). Este tipo de gestión es esencial para garantizar que la red funcione de manera eficiente y sin conflictos, especialmente en entornos críticos.
Alcance
Este artículo se aplica específicamente a dispositivos FortiGate que utilizan túneles IPSEC, los cuales son fundamentales para establecer conexiones seguras entre redes.
Diagnóstico paso a paso
Para diagnosticar y gestionar este problema, se recomienda seguir los siguientes pasos:
- Acceder a la interfaz de configuración de FortiGate.
- Navegar a Network > Interface.
- Buscar el túnel IPSEC que necesita ser deshabilitado.
- Realizar clic derecho sobre la interfaz del túnel y seleccionar Set Status > Disable.
Estos pasos desactivan la interfaz del túnel, evitando así que IKE realice intentos de establecer una conexión durante el diagnóstico.
Solución recomendada
La desactivación del túnel IPSEC se puede lograr mediante la interfaz gráfica de usuario o utilizando comandos CLI como se describe a continuación:
Desde la CLI:
config system interface
edit <Nombre_de_la_interfaz_IPSec>
set status disable
next
endEste comando desactiva temporalmente la interfaz del túnel, impidiendo que IKE intente establecer la conexión o responda a los intentos de conexión para el túnel específico.
Comandos CLI utilizados
Los comandos CLI proporcionan mayor control y son útiles en situaciones donde se requiere gestionar túneles de manera directa. A continuación, se enumeran los comandos mencionados:
config system interface
edit <Nombre_de_la_interfaz_IPSec>
set status disable
next
endPara verificar el comportamiento del túnel desactivado, se pueden utilizar los siguientes comandos de depuración:
diagnose debug application ike -1
diagnose debug enablePara detener la depuración, ejecute los siguientes comandos:
diagnose debug disable
diagnose debug resetBuenas prácticas y recomendaciones
Al manejar la desactivación de túneles IPSEC, es importante seguir algunas buenas prácticas:
- Siempre documentar los cambios realizados para facilitar el seguimiento posterior.
- Realizar respaldos de configuración antes de aplicar cambios significativos.
- Utilizar el modo de depuración solo en situaciones controladas, ya que puede generar mucha información.
Notas adicionales
Al utilizar las herramientas de diagnóstico, es útil prestar atención a los mensajes de error que se generan. Por ejemplo, un mensaje podría indicar que el túnel está administrativamente inactivo, lo que confirma que la desactivación ha sido exitosa.
Ejemplos de salida de depuración:
ike 0:Test: ignoring IKE request, interface is administratively down
ike 0: negotiation failureEstas salidas pueden ayudar a confirmar la resolución de problemas y a asegurar que la configuración se ha aplicado correctamente.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!