VPN IPsec sitio a sitio en FortiGate: configuración y diagnóstico
La VPN IPsec sitio a sitio es la forma clásica de unir dos oficinas por internet como si estuvieran en la misma red. En FortiGate se arma con cuatro piezas: la fase 1, la fase 2, una ruta hacia el túnel y las políticas. Aquí tienes cada una, y qué revisar cuando el túnel no levanta.
El escenario
Sede A: WAN 198.51.100.2, LAN 192.168.10.0/24. Sede B: WAN 203.0.113.2, LAN 192.168.20.0/24. Mostramos la configuración de la sede A; la de B es la misma en espejo. Si el FortiGate aún no tiene interfaces ni salida a internet, empieza por la configuración inicial.
El asistente de la interfaz web (VPN → Asistente IPsec) crea todo de una vez. Hacerlo por CLI te sirve para entender qué crea.
1. Fase 1: autenticar a los extremos
config vpn ipsec phase1-interface
edit "A-B"
set interface "port1"
set ike-version 2
set peertype any
set net-device disable
set proposal aes256-sha256
set dhgrp 14
set remote-gw 203.0.113.2
set psksecret UnaClaveLargaYCompartida
next
endEsto crea también una interfaz virtual llamada A-B, que se usa en rutas y políticas como cualquier otra interfaz.
2. Fase 2: qué redes van por el túnel
config vpn ipsec phase2-interface
edit "A-B"
set phase1name "A-B"
set proposal aes256-sha256
set dhgrp 14
set src-subnet 192.168.10.0 255.255.255.0
set dst-subnet 192.168.20.0 255.255.255.0
next
end3. Ruta hacia la red remota
config router static
edit 10
set dst 192.168.20.0 255.255.255.0
set device "A-B"
next
edit 11
set dst 192.168.20.0 255.255.255.0
set blackhole enable
set distance 254
next
endLa segunda ruta es la blackhole: si el túnel cae, el tráfico hacia la sede B se descarta en vez de salir a internet sin cifrar.
4. Políticas en los dos sentidos
config firewall policy
edit 20
set name "LAN-a-SedeB"
set srcintf "port2"
set dstintf "A-B"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
edit 21
set name "SedeB-a-LAN"
set srcintf "A-B"
set dstintf "port2"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
next
endEntre sedes no se activa NAT: las redes se ven con sus direcciones reales. En producción usa objetos de dirección concretos en vez de «all». Más detalles en políticas de firewall y NAT.
Diagnóstico: cuando el túnel no levanta
get vpn ipsec tunnel summary
diagnose vpn ike gateway list
diagnose vpn tunnel list
diagnose debug application ike -1
diagnose debug enable
# ...intenta levantar el túnel...
diagnose debug disable- → La fase 1 no sube: clave distinta, propuestas o grupo DH que no coinciden, o la IP remota mal escrita.
- → Fase 1 arriba, fase 2 no: selectores que no son espejo entre las dos sedes.
- → Túnel arriba, sin tráfico: falta la ruta o una de las dos políticas.
- → Nada llega al otro lado: revisa que el proveedor no bloquee UDP 500 y 4500.