Networking

FortiGate SSL VPN: Configuración Segura para Acceso Remoto

FortiGate SSL VPN: Configuración Segura para Acceso Remoto

El acceso remoto se ha convertido en un pilar fundamental para la continuidad operativa de muchas organizaciones. Sin embargo, una configuración errónea de las Virtual Private Network (VPN) puede transformarse rápidamente en una pesadilla para los equipos de TI. Recuerdo bien aquel viernes por la noche, poco antes de medianoche, cuando un alerta crítica me llegó: el departamento comercial de una organización con 2.000 endpoints no lograba acceder al sistema de gestión empresarial desde remoto. Después de dos horas de depuración intensa, descubrimos que una configuración errónea del split tunnel en la FortiGate SSL VPN estaba excluyendo la subred del servidor de gestión. Un error de pocas líneas, pero con un impacto devastador en la productividad.

Este escenario no es aislado. Según el Fortinet Global Threat Landscape Report 2024, el 62% de las empresas sufrió al menos un intento de ataque VPN el año pasado. Garantizar un acceso remoto seguro y fiable no es solo una cuestión de tecnología, sino de configuración precisa y consciente. En esta guía completa, exploraremos paso a paso cómo configurar una FortiGate SSL VPN, cubriendo cada aspecto crítico, desde el split tunnel hasta la integración con Active Directory, para blindar tu acceso remoto.

Requisitos Previos / Entorno de Prueba

Antes de sumergirse en la configuración de la SSL VPN, es fundamental asegurarse de que el entorno esté listo. Una base sólida previene la mayoría de los problemas futuros. En un entorno empresarial, la gestión de estos requisitos previos es crítica y a menudo subestimada.

  1. Licencias FortiGate: Asegúrate de que tu appliance FortiGate tenga una licencia válida y que los servicios Security Fabric (si se utilizan) estén activos. La falta de licencias adecuadas puede limitar el número de usuarios VPN o las funcionalidades disponibles.
  2. Certificado SSL: La SSL VPN requiere un certificado SSL válido para cifrar el tráfico y autenticar el servidor. Es posible utilizar el certificado autofirmado predeterminado de la FortiGate (desaconsejado para entornos de producción debido a las advertencias de seguridad en los navegadores) o, idealmente, un certificado emitido por una Certificate Authority (CA) pública o interna. Un certificado válido es crucial para la confianza de los usuarios y para evitar advertencias de seguridad.
  3. Interfaces de Red: Identifica la interfaz WAN en la que la SSL VPN será accesible (normalmente port1 o wan1). Asegúrate de que esta interfaz esté configurada correctamente y tenga conectividad a Internet. Además, es necesario definir las interfaces internas a las que los usuarios VPN deberán acceder.

Crear el portal SSL VPN en FortiOS

El portal SSL VPN es el punto de acceso para los usuarios remotos. Aquí se definen los ajustes de autenticación, los permisos y los recursos accesibles.

  1. Creación del Portal: Navega a VPN > SSL-VPN Portals y crea un nuevo portal. Asigna un nombre significativo, por ejemplo Portal_Usuarios_Remotos.
  2. Ajustes del Portal:
  • Authentication Realm: Si utilizas varios métodos de autenticación (ej. usuarios locales y LDAP), puedes crear realms separados. Por ahora, déjalo predeterminado.
  • Source IP Pools: Especifica un pool de direcciones IP para asignar a los usuarios VPN. Este debe ser un rango IP que no se superponga con las redes internas existentes. Por ejemplo, 10.200.10.100-10.200.10.200.
  • Tunnel Mode Client Options: Aquí se decide si habilitar el split tunnel o el full tunnel. Veremos los detalles en la sección siguiente.
  • Enable IPv6: Habilita si tu red soporta IPv6.
  • Web Mode: Permite el acceso a recursos web a través del navegador sin cliente VPN. Útil para aplicaciones específicas.
  • Client Settings: Define los ajustes del FortiClient, como la configuración del DNS para los usuarios VPN. Es recomendable configurar los DNS internos para la resolución de nombres de las recursos empresariales.

Configurar los pools de direcciones y las políticas de firewall

Una vez creado el portal, es necesario definir cómo los usuarios VPN obtendrán una dirección IP y qué recursos podrán alcanzar.

  1. Creación del Pool de Direcciones IP: Si no lo has hecho ya en el portal, ve a User & Authentication > SSL-VPN > IP Pools y crea un nuevo rango de direcciones IP. Este pool se asignará dinámicamente a los usuarios conectados.
  2. Política de Firewall: Las políticas de firewall son cruciales para permitir el tráfico desde la SSL VPN hacia los recursos internos. Sin ellas, los usuarios podrán conectarse pero no acceder a nada.
  • Crea una nueva política de firewall (Policy & Objects > Firewall Policy).
  • Incoming Interface: Selecciona ssl.root (la interfaz virtual creada por la FortiGate para la SSL VPN).
  • Outgoing Interface: Selecciona la interfaz interna (lan o la interfaz VLAN específica) que aloja los recursos a los que los usuarios deben acceder.
  • Source: Añade el grupo de usuarios VPN (ej. SSLVPN_Users) y el pool de direcciones IP de la SSL VPN (ej. SSLVPN_IP_Pool).
  • Destination: Especifica las subredes o las direcciones IP de los recursos internos (ej. 192.168.1.0/24, 192.168.10.0/24). Evita usar all como destino, para aplicar el principio del mínimo privilegio.
  • Service: Especifica los servicios necesarios (ej. HTTP, HTTPS, SMB, RDP). Aquí también, evita ALL.
  • Action: ACCEPT.
  • Enable NAT: Generalmente habilitado si los usuarios VPN deben acceder a Internet a través de la FortiGate (Full Tunnel) o si los recursos internos no tienen una ruta de retorno hacia el pool VPN.

Split tunnel vs full tunnel: cuándo usarlos

La elección entre split tunnel y full tunnel tiene implicaciones significativas en la seguridad, el rendimiento y la experiencia del usuario.

  • Split Tunnel: Solo el tráfico destinado a las redes empresariales pasa a través del túnel VPN. El tráfico de Internet general (ej. navegación web, streaming) bypassa la VPN y va directamente a Internet. Esto reduce la carga en la FortiGate y en el ancho de banda de Internet de la empresa, mejorando el rendimiento para el usuario. Sin embargo, el tráfico de Internet no está protegido por las políticas de seguridad del firewall empresarial, aumentando potencialmente el riesgo de malware o ataques. Es esencial configurar con precisión las split-tunneling-routing-address para dirigir correctamente el tráfico empresarial.
  • Full Tunnel: Todo el tráfico del usuario (tanto empresarial como de Internet) pasa a través del túnel VPN y se enruta a través de la FortiGate. Esto ofrece mayor seguridad, ya que todo el tráfico está sujeto a las políticas del firewall empresarial. Sin embargo, aumenta la carga en la FortiGate y requiere más ancho de banda de Internet saliente, ralentizando potencialmente la navegación para los usuarios y saturando la conexión empresarial. Es la opción preferida para garantizar la máxima seguridad y cumplimiento (ej. NIS2 Art. 21).

Para configurar el split tunnel vía CLI:

config vpn ssl web portal
  edit "Portal_Usuarios_Remotos"
    set tunnel-mode enable
    set split-tunneling enable
    set split-tunneling-routing-address "Subredes_Empresariales"
  end

Donde Subredes_Empresariales es un objeto Address que contiene todas las subredes empresariales accesibles vía VPN.

Autenticación: integración LDAP/AD

Integrar la FortiGate con un servidor LDAP o Active Directory simplifica la gestión de los usuarios, centraliza las políticas de autenticación y mejora la seguridad.

  1. Configuración del Servidor LDAP/AD: Navega a User & Authentication > LDAP Servers y crea un nuevo servidor. Introduce la dirección IP del Domain Controller, el DN base (Base DN) y las credenciales de un usuario con permisos de lectura en el AD.
  2. Creación de Grupos de Usuarios: Ve a User & Authentication > User Groups y crea un nuevo grupo. Selecciona Remote LDAP User Group como tipo y especifica el servidor LDAP configurado. Aquí puedes mapear grupos de usuarios AD específicos, por ejemplo Domain Users o un grupo personalizado como Usuarios_VPN.
  3. Asignación al Portal VPN: Vuelve al portal SSL VPN (VPN > SSL-VPN Portals > Portal_Usuarios_Remotos) y en la sección Authentication Realm añade el grupo de usuarios LDAP creado. Puedes también definir esquemas de autenticación más complejos, como la autenticación de dos factores (2FA) a través de FortiToken, que es fuertemente recomendada para aumentar la seguridad.

FortiClient: distribución y configuración de perfil

El FortiClient es el software cliente utilizado por los usuarios para conectarse a la SSL VPN. Una configuración predefinida simplifica la distribución.

  1. Descarga de FortiClient: Los usuarios pueden descargar el FortiClient desde el portal SSL VPN web o desde la sección Support > Firmware & Downloads en el sitio de Fortinet. Enlace a FortiClient VPN Download
  2. Configuración del Perfil VPN: El FortiClient permite configurar un perfil VPN. Los usuarios deberán introducir la dirección IP/FQDN pública de la FortiGate y sus propias credenciales. Si has configurado el portal SSL VPN para proporcionar un archivo de configuración, los usuarios pueden importarlo directamente.
  3. Políticas de Seguridad de FortiClient (EMS): Para entornos empresariales, es aconsejable utilizar FortiClient EMS (Endpoint Management System) para centralizar la distribución, la configuración y las políticas de seguridad del FortiClient, incluyendo la aplicación de parches y la aplicación de posturas de seguridad antes de la conexión VPN.

Errores Comunes y Resolución de Problemas

Cuando las conexiones VPN fallan, un registro detallado es la única manera de depurar rápidamente el problema. El 73% de los problemas de conectividad VPN en entornos empresariales están relacionados con políticas de firewall erróneas o problemas de enrutamiento, como lo destacó un informe de Cisco del 2023.

  • Certificado caducado/no válido: Los usuarios reciben advertencias de seguridad o el FortiClient no se conecta. Comprueba la validez del certificado SSL y que esté correctamente instalado.
  • Pool IP agotado o superpuesto: Si el pool de direcciones IP VPN se agota o se superpone con las redes internas, los usuarios no obtendrán una IP válida. Aumenta el rango IP o verifica las superposiciones.
  • Política de firewall faltante o errónea: Los usuarios se conectan pero no logran acceder a los recursos. Verifica las políticas de firewall (ssl.root -> interfaz_interna) y asegúrate de que el origen, el destino y los servicios sean correctos. Este fue el problema en mi incidente del viernes por la noche.
  • Problemas de DNS: Los usuarios no logran resolver los nombres de los recursos internos. Asegúrate de que el FortiClient esté configurado para usar los DNS internos de la empresa.
  • Firewall cliente: El firewall en el PC del usuario podría bloquear el tráfico VPN. Verifica los ajustes del firewall local.

Debugging Avanzado en CLI

Para una depuración más profunda, la CLI ofrece herramientas potentes.

  • Verificar sesiones VPN activas:
    get vpn ssl monitor

Este comando muestra un resumen de las sesiones SSL VPN activas, incluyendo usuario, IP asignado y tiempo de conexión.

  • Depurar conexiones en tiempo real (sustituye con la dirección IP de origen del usuario):
    diagnose vpn ssl debug-filter src-addr4 <IP>
    diagnose debug application sslvpn -1
    diagnose debug enable

Estos comandos activan la depuración detallada para la dirección IP especificada, mostrando el flujo de la conexión y los posibles errores. Recuerda deshabilitar la depuración con diagnose debug disable una vez terminado, para no sobrecargar la FortiGate.

  • Estadísticas del túnel (para rendimiento):
    diagnose vpn ssl statistics

Proporciona estadísticas sobre el uso del túnel SSL VPN, útil para monitorear la carga e identificar cuellos de botella. Lee también: Lynis Audit Linux: Guía Práctica de Hardening 2026

Conclusiones con Puntos Clave Operativos

Configurar una FortiGate SSL VPN de manera segura y eficiente es un proceso que requiere atención al detalle y una comprensión clara de las implicaciones de cada ajuste. Desde la elección entre split y full tunnel, hasta la integración con sistemas de autenticación y la implementación de 2FA, cada paso contribuye a la robustez de tu acceso remoto.

Mis 20 años de experiencia me han enseñado que la mayoría de los problemas de VPN se originan en configuraciones incompletas o en la falta de validación. Implementar una 2FA, utilizar certificados válidos, y aplicar el principio del mínimo privilegio en las políticas de firewall son medidas no negociables. Monitorear los logs y realizar pruebas periódicas de conectividad son fundamentales para detectar y resolver problemas antes de que escalen a incidentes críticos. Una VPN bien configurada no solo protege los activos de tu organización, sino que también garantiza la continuidad del negocio y la productividad de tus equipos, sin importar dónde se encuentren.

Comparte este artículo:

Escrito por

Rosario Giordano

Rosario Giordano es administrador de sistemas y consultor de TI especializado en c iberseguridad y cloud, con más de 20 años de experiencia en la gestión de infraestructuras Linux empresariales. Sus áreas de especialización incluyen el hardening de SSH, plataformas Kubernetes , bases de datos PostgreSQL, virtualización con VMware/Proxmox y el cumplimiento de los marcos de seguridad NIS2 e ISO 27001.