Este artículo aborda un problema común que los administradores de FortiGate enfrentan al configurar políticas de firewall para VPN SSL dual-stack usando objetos ISDB de IPv6. Este problema es crítico, ya que afecta la correcta implementación y funcionamiento de las VPN SSL. A través de esta guía, se proporcionarán pasos claros para diagnosticar y resolver este problema, garantizando una configuración efectiva de las VPNs en entornos de red dual-stack.
Índice
Descripción del problema
El problema surge al intentar configurar políticas que permiten el uso de direcciones IPv4 y IPv6 simultáneamente, específicamente al usar la interfaz dual-stack de una VPN SSL. Cuando se habilita el ‘internet-service’, el ‘dstaddr’ en la política del firewall no será utilizado, ya que la implementación original de la función dual-stack para las VPN SSL no soporta el uso de ‘internet-service’. Esto resulta en un mensaje de error al intentar aplicar políticas que combinan direcciones IPv4 e IPv6 con objetos ISDB.
Alcance
Este artículo es aplicable a FortiGate en versiones hasta v7.0.X, v7.2.10, v7.4.5 y v7.6.0.
Diagnóstico paso a paso
Para identificar el problema, se puede utilizar la CLI de FortiGate para revisar la configuración vigente de la política del firewall, concretamente la siguiente sección:
FW81FD-4 (451) # sh
config firewall policy
edit 451
set uuid e2a8d140-b0a2-51ef-878b-0f84c6bb03e8
set srcintf "ssl.root"
set dstintf "plan"
set action accept
set srcaddr "Range_for_SSLVPN_clients"
set srcaddr6 "SSLVPN_TUNNEL_IPv6_ADDR1"
set internet-service enable
set internet-service-name "Cisco-Webex"
set internet-service6 enable
set internet-service6-name "Fortinet-ICMP"
set schedule "always"
set utm-status enable
set av-profile "default"
set ips-sensor "protect_client"
set nat enable
set groups "SSO_Guest_Users"
next
end
Un error similar puede aparecer al intentar configurar la misma política desde la GUI:
Si una política de firewall de la VPN SSL está configurada para usar ‘internet-service’ o ‘internet-service6’, entonces no se podrá habilitar el modo dual-stack en las configuraciones de vpn.ssl.settings.
Solución recomendada
Este comportamiento fue modificado en las versiones v7.6.1+ y v7.4.6+, donde es posible configurar ISDB directamente sin errores. Sin embargo, para todas las versiones de firmware, se proporciona un método alternativo que implica la configuración inicial de la política de firewall. A continuación se describen los pasos para aplicar la solución:
- Configurar IPv4+IPv6 como la dirección de destino en la política del firewall y guardar:
- Edita la misma política del firewall, reemplazando las direcciones de destino con objetos ISDB según sea necesario y guarda:
El soporte para los objetos ISDB en la VPN SSL dual-stack se incluyó a partir de la versión v7.6.1 y v7.4.6.
Comandos CLI utilizados
Los comandos usados para verificar y configurar las políticas del firewall son fundamentales para gestionar los problemas asociados con el modo dual-stack. Aquí están los que deberías tener en cuenta:
- show firewall policy – Muestra la configuración actual de las políticas del firewall.
- edit {ID} – Permite editar una política específica del firewall.
- set {opción} – Establece una configuración específica dentro de la política actual.
Buenas prácticas y recomendaciones
Para evitar problemas relacionados con la configuración de políticas dual-stack, asegúrate de:
- Utilizar versiones de FortiClient que soporten el modo dual-stack.
- Realizar pruebas de configuración en un entorno controlado antes de aplicar cambios en producción.
- Mantener tu firmware actualizado para aprovechar mejoras de seguridad y funcionalidades.
Notas adicionales
Recuerda que aunque la funcionalidad dual-stack puede presentar ciertas complejidades, seguir los procedimientos correctos y aplicar las configuraciones adecuadas asegurará una implementación exitoso de tu VPN SSL.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!