← Volver al blog
Fortinet 9 min de lectura

VPN IPsec sitio a sitio en FortiGate: configuración y diagnóstico

La VPN IPsec sitio a sitio es la forma clásica de unir dos oficinas por internet como si estuvieran en la misma red. En FortiGate se arma con cuatro piezas: la fase 1, la fase 2, una ruta hacia el túnel y las políticas. Aquí tienes cada una, y qué revisar cuando el túnel no levanta.

El escenario

Sede A: WAN 198.51.100.2, LAN 192.168.10.0/24. Sede B: WAN 203.0.113.2, LAN 192.168.20.0/24. Mostramos la configuración de la sede A; la de B es la misma en espejo. Si el FortiGate aún no tiene interfaces ni salida a internet, empieza por la configuración inicial.

El asistente de la interfaz web (VPN → Asistente IPsec) crea todo de una vez. Hacerlo por CLI te sirve para entender qué crea.

1. Fase 1: autenticar a los extremos

Sede A
config vpn ipsec phase1-interface
    edit "A-B"
        set interface "port1"
        set ike-version 2
        set peertype any
        set net-device disable
        set proposal aes256-sha256
        set dhgrp 14
        set remote-gw 203.0.113.2
        set psksecret UnaClaveLargaYCompartida
    next
end

Esto crea también una interfaz virtual llamada A-B, que se usa en rutas y políticas como cualquier otra interfaz.

2. Fase 2: qué redes van por el túnel

Sede A
config vpn ipsec phase2-interface
    edit "A-B"
        set phase1name "A-B"
        set proposal aes256-sha256
        set dhgrp 14
        set src-subnet 192.168.10.0 255.255.255.0
        set dst-subnet 192.168.20.0 255.255.255.0
    next
end

3. Ruta hacia la red remota

Sede A
config router static
    edit 10
        set dst 192.168.20.0 255.255.255.0
        set device "A-B"
    next
    edit 11
        set dst 192.168.20.0 255.255.255.0
        set blackhole enable
        set distance 254
    next
end

La segunda ruta es la blackhole: si el túnel cae, el tráfico hacia la sede B se descarta en vez de salir a internet sin cifrar.

4. Políticas en los dos sentidos

Sede A
config firewall policy
    edit 20
        set name "LAN-a-SedeB"
        set srcintf "port2"
        set dstintf "A-B"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
    edit 21
        set name "SedeB-a-LAN"
        set srcintf "A-B"
        set dstintf "port2"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
    next
end

Entre sedes no se activa NAT: las redes se ven con sus direcciones reales. En producción usa objetos de dirección concretos en vez de «all». Más detalles en políticas de firewall y NAT.

Diagnóstico: cuando el túnel no levanta

Diagnóstico
get vpn ipsec tunnel summary
diagnose vpn ike gateway list
diagnose vpn tunnel list
diagnose debug application ike -1
diagnose debug enable
# ...intenta levantar el túnel...
diagnose debug disable
  • La fase 1 no sube: clave distinta, propuestas o grupo DH que no coinciden, o la IP remota mal escrita.
  • Fase 1 arriba, fase 2 no: selectores que no son espejo entre las dos sedes.
  • Túnel arriba, sin tráfico: falta la ruta o una de las dos políticas.
  • Nada llega al otro lado: revisa que el proveedor no bloquee UDP 500 y 4500.

Una VPN se entiende cuando la levantas

Empieza gratis con el manual «Primeros pasos con FortiGate». Con la suscripción tienes el manual completo de VPN IPsec y laboratorios con FortiGate reales en el navegador.

Leer el manual gratis

Manual gratis · labs de FortiGate reales en la suscripción

Preguntas frecuentes

¿Qué son la fase 1 y la fase 2 de IPsec?+

La fase 1 (IKE) autentica a los dos extremos y crea un canal seguro para negociar. La fase 2 crea los túneles que transportan los datos y define qué redes pasan por ellos (los selectores). Si la fase 1 no sube, nunca habrá fase 2.

¿Por qué la VPN está arriba pero no pasa tráfico?+

Casi siempre falta una ruta hacia la red remota por la interfaz del túnel, o falta la política que permite el tráfico entre la LAN y el túnel en alguno de los dos sentidos. También puede ser que los selectores de fase 2 no coincidan con las redes reales.

¿Qué parámetros tienen que coincidir en los dos extremos?+

La clave precompartida, la versión de IKE, las propuestas de cifrado y hash, el grupo Diffie-Hellman y los selectores de fase 2 (en espejo: la red local de un lado es la remota del otro).

¿Para qué sirve la ruta blackhole en una VPN?+

Si el túnel cae, la ruta hacia la red remota desaparece y el tráfico se iría por la ruta por defecto, a internet y sin cifrar. Una ruta blackhole con distancia administrativa alta hacia esa red lo descarta mientras el túnel está abajo.