Cómo solucionar los registros de negociación IPsec Fase 1 exitosos con direcciones IP de pares desconocidas en Fortinet

Este artículo aborda un problema técnico que se presenta en los dispositivos FortiGate, específicamente cuando los registros de eventos de VPN muestran el mensaje ‘success phase1 negotiate from unknown Peer’. Este problema es importante porque puede generar confusiones acerca del establecimiento de túneles VPN, pudiendo llevar a suposiciones erróneas sobre la seguridad de la red. A través de este artículo, se explicarán las causas de este mensaje y se ofrecerá un diagnóstico claro y soluciones recomendadas.

Descripción del problema

Los registros de eventos de VPN pueden indicar una negociación exitosa en la Fase 1 con un par desconocido, lo que no implica necesariamente que el túnel IPsec se haya establecido. Este tipo de mensajes puede dar lugar a falsos positivos en la seguridad de la red y confusiones en su configuración.

Alcance

Este artículo se aplica a los dispositivos FortiGate, donde la funcionalidad relacionada con la VPN y la negociación de IPsec es crucial para establecer conexiones seguras entre diferentes puntos de una red.

Diagnóstico paso a paso

Cuando se ve el mensaje ‘success phase1 negotiate from unknown Peer’, significa que se ha intentado establecer un túnel IPsec con un par que no está configurado o reconocido. Esto puede ser causado por un intento de conexión malicioso o simplemente por un error en la configuración.

  • Verifique la configuración de la VPN en su dispositivo FortiGate.
  • Consulte los registros específicos de VPN para identificar el origen de la conexión.
  • Busque mensajes de error en la Fase 1 que indiquen el estado de negociación.
Artículos relacionados  Cómo solucionar problemas de conexión de dispositivos detrás de un cortafuegos de segmentación interna a través de Internet o túneles IPsec.

Solución recomendada

Si se identifica que un par desconocido está intentando establecer un túnel IPsec, se recomienda revisar y auditar las reglas de configuración de VPN. Asegúrese de que todos los pares remotos estén correctamente configurados y autenticados. A continuación se muestra un ejemplo de los registros de logs que pueden ser relevantes:

date="2024-10-20" time="22:55:12" id=7427933389090455743 bid=104908754 dvid=1080 itime=1729450512 
euid=2 epid=2 dsteuid=2 dstepid=2 logver=704032573 logid="0101037134" type="event" subtype="vpn" 
level="notice" action="delete_phase1_sa" msg="delete IPsec phase 1 SA" logdesc="IPsec phase 1 SA deleted"
user="N/A" remip="151.39.206.116" locip="10.100.1.3" remport=38813 locport=4500 outintf="port1" cookies="3a92dede877cc423/79a3a8edf3063622" group="N/A" 
xauthuser="N/A" xauthgroup="N/A" vpntunnel="Tunnel_1" eventtime=1729450511926000497 tz="+0400" useralt="N/A" devid="FGTAXXXXXXXXXXXXX" vd="root" devname="FGT001"

Si la autenticación falla, como se indica en el siguiente registro:

date="2024-10-20" time="22:55:12" id=7427933389090455742 bid=104908754 dvid=1080 itime=1729450512 
euid=2 epid=2 dsteuid=2 dstepid=2 logver=704032573 logid="0101037128" type="event" subtype="vpn" 
level="error" action="negotiate" msg="progress IPsec phase 1" logdesc="Progress IPsec phase 1" 
user="N/A" status="failure" remip="151.39.206.116" locip="10.100.1.3" remport=38813 locport=4500 outintf="port1"

Podemos concluir que hay un problema en la autenticación, lo que impide que el túnel se establezca.

Comandos CLI utilizados

Para administrar y solucionar problemas de la VPN en FortiGate, se pueden utilizar los siguientes comandos de la CLI:

  • get vpn ipsec status – Para verificar el estado de los túneles IPsec.
  • show vpn ipsec phase1-interface – Para listar las interfaces de fase 1 y sus configuraciones.
  • diagnose vpn tunnel list – Para ver los túneles VPN activos y su estado.

Buenas prácticas y recomendaciones

  • Asegúrese de que todos los pares de VPN estén claramente documentados y configurados.
  • Realice auditorías regulares de los registros de VPN para detectar comportamientos inusuales.
  • Mantenga siempre actualizado el firmware de su dispositivo FortiGate para beneficiarse de las últimas mejoras de seguridad.
Artículos relacionados  Cómo solucionar el error 'Fallo en la autenticación del mensaje' al realizar un SNMPv3 walk en el puerto de gestión de Fortinet

Notas adicionales

Los registros son esenciales para el diagnóstico preciso de problemas en la configuración de la VPN. Preste especial atención a cualquier intento de conexión fallido y considere implementar políticas de seguridad adicionales, como listas de control de acceso (ACL), para mitigar intentos de acceso no autorizados.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *