¿Qué es una VPN site-to-site?
Una VPN site-to-site conecta dos redes remotas a través de un túnel cifrado por Internet. Es la forma más habitual de interconectar oficinas, delegaciones o centros de datos sin necesidad de líneas dedicadas.
Requisitos previos
- Dos firewalls FortiGate (uno en cada sede) con firmware actualizado.
- IP pública fija en al menos uno de los dos extremos (idealmente en ambos).
- Subredes LAN diferentes en cada sede (ej. 192.168.1.0/24 y 192.168.2.0/24).
Configuración por GUI
Sede A (FortiGate principal)
- Ve a VPN > IPsec Tunnels > Create New > IPsec Tunnel.
- Selecciona Custom para tener control total de los parámetros.
- Configura:
- Name:
VPN-SedeA-SedeB - Remote Gateway: Static IP Address → IP pública de la Sede B.
- Interface:
wan1 - Pre-shared Key: una clave compleja compartida entre ambos FortiGate.
- En Phase 1 Proposal:
- Encryption: AES256
- Authentication: SHA256
- DH Group: 14 o 21
- Key Lifetime: 86400 segundos
- En Phase 2 Selectors:
- Local Address:
192.168.1.0/24(subnet de Sede A) - Remote Address:
192.168.2.0/24(subnet de Sede B) - Encryption: AES256
- Authentication: SHA256
- PFS: enable (DH Group 14)
Sede B (FortiGate remoto)
Repite la misma configuración pero intercambiando las IPs públicas y subredes:
- Remote Gateway: IP pública de Sede A.
- Phase 2 Local Address:
192.168.2.0/24 - Phase 2 Remote Address:
192.168.1.0/24
Configuración por CLI (Sede A)
config vpn ipsec phase1-interface
edit "VPN-SedeA-SedeB"
set interface "wan1"
set peertype any
set proposal aes256-sha256
set dhgrp 14
set remote-gw 203.0.113.2
set psksecret MiClaveSegura2023!
next
end
config vpn ipsec phase2-interface
edit "VPN-SedeA-SedeB-P2"
set phase1name "VPN-SedeA-SedeB"
set proposal aes256-sha256
set pfs enable
set dhgrp 14
set src-subnet 192.168.1.0 255.255.255.0
set dst-subnet 192.168.2.0 255.255.255.0
next
end
Crear las rutas estáticas
Cada FortiGate necesita una ruta para saber que el tráfico hacia la red remota va por el túnel:
config router static
edit 10
set dst 192.168.2.0 255.255.255.0
set device "VPN-SedeA-SedeB"
next
end
Crear las reglas de firewall
Crea reglas que permitan el tráfico entre las interfaces LAN y el túnel VPN en ambas direcciones:
config firewall policy
edit 20
set name "LAN-to-VPN-SedeB"
set srcintf "lan"
set dstintf "VPN-SedeA-SedeB"
set srcaddr "LAN_SUBNET"
set dstaddr "SEDEB_SUBNET"
set action accept
set schedule "always"
set service "ALL"
next
edit 21
set name "VPN-SedeB-to-LAN"
set srcintf "VPN-SedeA-SedeB"
set dstintf "lan"
set srcaddr "SEDEB_SUBNET"
set dstaddr "LAN_SUBNET"
set action accept
set schedule "always"
set service "ALL"
next
end
Verificar el túnel
Ejecuta el siguiente comando para comprobar el estado:
diagnose vpn ipsec tunnel list name VPN-SedeA-SedeB
Si el túnel está levantado, verás el estado connected y las estadísticas de tráfico cifrado.
Problemas comunes
- Pre-shared key no coincide: verifica que la clave es exactamente igual en ambos extremos, incluyendo espacios.
- Subredes solapadas: si ambas sedes usan la misma subred (ej. 192.168.1.0/24), el túnel no funcionará correctamente. Cambia una de las dos.
- NAT-T: si uno de los FortiGate está detrás de un router con NAT, habilita NAT Traversal en la Phase 1.
- MTU: si experimentas problemas con transferencias grandes, reduce el MTU a 1400 en la interfaz del túnel.
Las VPNs site-to-site son la columna vertebral de las redes multi-sede. Una configuración correcta garantiza conectividad segura y fiable.