Volver al blogRedes

    Cómo configurar una VPN site-to-site con FortiGate paso a paso

    14 de noviembre de 2023CiberstormRedes

    ¿Qué es una VPN site-to-site?

    Una VPN site-to-site conecta dos redes remotas a través de un túnel cifrado por Internet. Es la forma más habitual de interconectar oficinas, delegaciones o centros de datos sin necesidad de líneas dedicadas.

    Requisitos previos

    • Dos firewalls FortiGate (uno en cada sede) con firmware actualizado.
    • IP pública fija en al menos uno de los dos extremos (idealmente en ambos).
    • Subredes LAN diferentes en cada sede (ej. 192.168.1.0/24 y 192.168.2.0/24).

    Configuración por GUI

    Sede A (FortiGate principal)

    1. Ve a VPN > IPsec Tunnels > Create New > IPsec Tunnel.
    2. Selecciona Custom para tener control total de los parámetros.
    3. Configura:
    • Name: VPN-SedeA-SedeB
    • Remote Gateway: Static IP Address → IP pública de la Sede B.
    • Interface: wan1
    • Pre-shared Key: una clave compleja compartida entre ambos FortiGate.
    1. En Phase 1 Proposal:
    • Encryption: AES256
    • Authentication: SHA256
    • DH Group: 14 o 21
    • Key Lifetime: 86400 segundos
    1. En Phase 2 Selectors:
    • Local Address: 192.168.1.0/24 (subnet de Sede A)
    • Remote Address: 192.168.2.0/24 (subnet de Sede B)
    • Encryption: AES256
    • Authentication: SHA256
    • PFS: enable (DH Group 14)

    Sede B (FortiGate remoto)

    Repite la misma configuración pero intercambiando las IPs públicas y subredes:

    • Remote Gateway: IP pública de Sede A.
    • Phase 2 Local Address: 192.168.2.0/24
    • Phase 2 Remote Address: 192.168.1.0/24

    Configuración por CLI (Sede A)

    config vpn ipsec phase1-interface
      edit "VPN-SedeA-SedeB"
        set interface "wan1"
        set peertype any
        set proposal aes256-sha256
        set dhgrp 14
        set remote-gw 203.0.113.2
        set psksecret MiClaveSegura2023!
      next
    end
    
    config vpn ipsec phase2-interface
      edit "VPN-SedeA-SedeB-P2"
        set phase1name "VPN-SedeA-SedeB"
        set proposal aes256-sha256
        set pfs enable
        set dhgrp 14
        set src-subnet 192.168.1.0 255.255.255.0
        set dst-subnet 192.168.2.0 255.255.255.0
      next
    end

    Crear las rutas estáticas

    Cada FortiGate necesita una ruta para saber que el tráfico hacia la red remota va por el túnel:

    config router static
      edit 10
        set dst 192.168.2.0 255.255.255.0
        set device "VPN-SedeA-SedeB"
      next
    end

    Crear las reglas de firewall

    Crea reglas que permitan el tráfico entre las interfaces LAN y el túnel VPN en ambas direcciones:

    config firewall policy
      edit 20
        set name "LAN-to-VPN-SedeB"
        set srcintf "lan"
        set dstintf "VPN-SedeA-SedeB"
        set srcaddr "LAN_SUBNET"
        set dstaddr "SEDEB_SUBNET"
        set action accept
        set schedule "always"
        set service "ALL"
      next
      edit 21
        set name "VPN-SedeB-to-LAN"
        set srcintf "VPN-SedeA-SedeB"
        set dstintf "lan"
        set srcaddr "SEDEB_SUBNET"
        set dstaddr "LAN_SUBNET"
        set action accept
        set schedule "always"
        set service "ALL"
      next
    end

    Verificar el túnel

    Ejecuta el siguiente comando para comprobar el estado:

    diagnose vpn ipsec tunnel list name VPN-SedeA-SedeB

    Si el túnel está levantado, verás el estado connected y las estadísticas de tráfico cifrado.

    Problemas comunes

    • Pre-shared key no coincide: verifica que la clave es exactamente igual en ambos extremos, incluyendo espacios.
    • Subredes solapadas: si ambas sedes usan la misma subred (ej. 192.168.1.0/24), el túnel no funcionará correctamente. Cambia una de las dos.
    • NAT-T: si uno de los FortiGate está detrás de un router con NAT, habilita NAT Traversal en la Phase 1.
    • MTU: si experimentas problemas con transferencias grandes, reduce el MTU a 1400 en la interfaz del túnel.

    Las VPNs site-to-site son la columna vertebral de las redes multi-sede. Una configuración correcta garantiza conectividad segura y fiable.