PROBLEMA CON VPN/IPSEC Y DHCP
Publicado: 28 Jun 2011, 13:20
Hola!!
Tengo un problema al crear una VPN para acceder a la red interna de mi empresa con el Forticlient, si lo configuro de manera que en el Forticlient le asigno una IP fija no hay problema, pero cuando intento darle la IP mediante DHCP al usuario que intenta acceder por el Forticlient no me funciona.
Detallo como tengo configurada la red:
El adsl de mi empresa tiene una IP fija. A este ADSL le tengo conectado un router Zyxel P-662H-D1 en modo Routing. Su IP LAN está en el segmento 192.168.1.0.
El Firewall que tenemos es un Fortigate 80-CM, el cual está conectado por la interfaz Wan1 a la interfaz LAN del router y tiene asiganada una IP en esa interfaz(wan1) dentro del segmento 192.168.1.0. Tiene una ruta estática para que las peticiones que le llegan al firewall a la dirección 0.0.0.0/0.0.0.0 salgan por la IP LAN del router a través de la wan1.
La interfaz internal del Forti está conectada a la red interna de la empresa la cual tiene una IP dentro del segmento 172.28.14.0, que es el que usamos dentro de nuestra red.
El firmware del Forti es el 3.00-b5380(MR7) y funciona en modo NAT.
Datos de la VPN
Fase 1:
Gateway Remoto - Usuario de Marcado telefónico
Interfase Local - wan1
Habilitar IPSec .. deshabilitado, ya que uso una policy-based VPN
Uso autentificación XAUTH, al cual he configurado para que autentifique a los usuarios mediante el Active Directory del controlador de dominio del empresa. Al servidor se accede mediante LDAP y en el mismo tengo instalado FSAE.
Fase 2:
Fase 1 - la descrita en el apartado anterior
Selector de Quick Mode:
Dirección Fuente: 172.28.14.0/24
DHCP-IPsec: habilitada
Para acceder por Forticlient se hace a través del segmento 172.254.254.0. He definido la siguiente ruta estática:
IP:172.254.254.0/255.255.255.0
Gateway: 192.168.1.13
Dispositivo: wan1
La configuración del Firewall:
- En dirección:
Tipo: Subred/Rango de IP
Subred / Rango de IP: 172.254.254.[1-253]
Interfase: Cualquier
- En Política creo una de la siguiente manera:
Zona/Interfase Origen: internal
Dirección Origen: La dirección que tengo definida en Rutas Estáticas y que apunta a nuestra LAN
Zona/Interfase Destino: wan1
Dirección Destino: la definida en Firewall/Dirección mencionada antes
Sistema/DHCP:
En la wan1 le asigno un servidor DHCP que asigna direcciones del segmento 172.254.254.0. Las direcciones las asigna el firewall mediante IPSEC, claro.
En el Forticlient le configuro como dirección remota la IP estática asignada a nuestro ADSL. Cuando intento acceder al DHCP le llega la solicitud por lo que veo tanto en el log como en Sistema/DHCP/Direcciones entregadas, pero al cliente no le llega la dirección asignada. Los clientes que he probado han sido Windows XP con Forticlient tanto versión 3 como 4 a través de ADSL con IP estática. También con Windows 7 con con Forticlient versión 4 desde casa, o sea ADSL con IP dinámica.
En cambio, cuando desactivo DHCP y le configuro al cliente una IP manualmente dentro del segmento 172.254.254.0 todo funciona correctamente, valida correctamente incluso el XAUTH. ¿Que puede estar fallando con el DHCP?
Tengo un problema al crear una VPN para acceder a la red interna de mi empresa con el Forticlient, si lo configuro de manera que en el Forticlient le asigno una IP fija no hay problema, pero cuando intento darle la IP mediante DHCP al usuario que intenta acceder por el Forticlient no me funciona.
Detallo como tengo configurada la red:
El adsl de mi empresa tiene una IP fija. A este ADSL le tengo conectado un router Zyxel P-662H-D1 en modo Routing. Su IP LAN está en el segmento 192.168.1.0.
El Firewall que tenemos es un Fortigate 80-CM, el cual está conectado por la interfaz Wan1 a la interfaz LAN del router y tiene asiganada una IP en esa interfaz(wan1) dentro del segmento 192.168.1.0. Tiene una ruta estática para que las peticiones que le llegan al firewall a la dirección 0.0.0.0/0.0.0.0 salgan por la IP LAN del router a través de la wan1.
La interfaz internal del Forti está conectada a la red interna de la empresa la cual tiene una IP dentro del segmento 172.28.14.0, que es el que usamos dentro de nuestra red.
El firmware del Forti es el 3.00-b5380(MR7) y funciona en modo NAT.
Datos de la VPN
Fase 1:
Gateway Remoto - Usuario de Marcado telefónico
Interfase Local - wan1
Habilitar IPSec .. deshabilitado, ya que uso una policy-based VPN
Uso autentificación XAUTH, al cual he configurado para que autentifique a los usuarios mediante el Active Directory del controlador de dominio del empresa. Al servidor se accede mediante LDAP y en el mismo tengo instalado FSAE.
Fase 2:
Fase 1 - la descrita en el apartado anterior
Selector de Quick Mode:
Dirección Fuente: 172.28.14.0/24
DHCP-IPsec: habilitada
Para acceder por Forticlient se hace a través del segmento 172.254.254.0. He definido la siguiente ruta estática:
IP:172.254.254.0/255.255.255.0
Gateway: 192.168.1.13
Dispositivo: wan1
La configuración del Firewall:
- En dirección:
Tipo: Subred/Rango de IP
Subred / Rango de IP: 172.254.254.[1-253]
Interfase: Cualquier
- En Política creo una de la siguiente manera:
Zona/Interfase Origen: internal
Dirección Origen: La dirección que tengo definida en Rutas Estáticas y que apunta a nuestra LAN
Zona/Interfase Destino: wan1
Dirección Destino: la definida en Firewall/Dirección mencionada antes
Sistema/DHCP:
En la wan1 le asigno un servidor DHCP que asigna direcciones del segmento 172.254.254.0. Las direcciones las asigna el firewall mediante IPSEC, claro.
En el Forticlient le configuro como dirección remota la IP estática asignada a nuestro ADSL. Cuando intento acceder al DHCP le llega la solicitud por lo que veo tanto en el log como en Sistema/DHCP/Direcciones entregadas, pero al cliente no le llega la dirección asignada. Los clientes que he probado han sido Windows XP con Forticlient tanto versión 3 como 4 a través de ADSL con IP estática. También con Windows 7 con con Forticlient versión 4 desde casa, o sea ADSL con IP dinámica.
En cambio, cuando desactivo DHCP y le configuro al cliente una IP manualmente dentro del segmento 172.254.254.0 todo funciona correctamente, valida correctamente incluso el XAUTH. ¿Que puede estar fallando con el DHCP?