Diagnóstico de VPNs
El diagnóstico de VPNs en NetMonitor permite identificar el estado exacto del túnel (Phase 1, Phase 2 y selectores) sin necesidad de acceder a la consola del firewall para los primeros pasos del diagnóstico.
[Imagen sugerida: lista de túneles VPN con indicadores de estado Phase 1 y Phase 2 por color]
Escenario 1: El túnel IPSec no aparece en NetMonitor
Si un túnel VPN que debería estar monitoreado no aparece en la lista de enlaces o no muestra datos de estado:
Causa más frecuente: nombre de Phase 1 incorrecto
El nombre del Phase 1 declarado en Asset Manager debe coincidir exactamente con el nombre configurado en el firewall. NetMonitor usa este nombre para correlacionar el estado del túnel reportado vía SNMP con el enlace VPN declarado.
Verificación:
- Acceder al firewall y obtener el nombre exacto del Phase 1 (sensible a mayúsculas, espacios y caracteres especiales).
- Acceder a Asset Manager → enlace VPN correspondiente.
- Comparar el nombre declarado con el nombre real del firewall.
El nombre del Phase 1 es el identificador de la conexión IKE en el firewall (ej: VPN_SUCURSAL_BA), no la dirección IP del peer remoto. Son campos distintos en la configuración del firewall.
Otras causas
| Causa | Verificación |
|---|---|
| El enlace VPN no está declarado en Asset Manager | Verificar en Asset Manager que el enlace existe |
| La MIB VPN del firewall no está soportada | Verificar compatibilidad con el modelo de firewall |
| SNMP no configurado correctamente en el firewall | Verificar comunidad SNMP y ACLs del firewall |
Escenario 2: Phase 1 Down
Si el Phase 1 está caído, el túnel está completamente inoperativo. No hay canal IKE ni tráfico de datos.
Posibles causas
| Causa | Indicios |
|---|---|
| Conectividad IP entre los dos extremos cortada | El enlace de Internet/WAN de uno de los extremos está caído |
| Discrepancia en parámetros IKE | El Phase 1 nunca se establece (Phase 2 tampoco) |
| Pre-shared key incorrecta o expirada | Logs del firewall muestran error de autenticación |
| Firewall con alta carga o reinicio | El firewall reinició y el túnel no volvió a subir automáticamente |
Flujo de diagnóstico
- Verificar si el enlace de Internet o WAN del firewall está activo. Si el firewall no tiene conectividad exterior, el Phase 1 no puede establecerse.
- Verificar si hay conectividad IP al peer remoto (ping a la IP pública del peer desde el firewall, si es posible).
- Si hay conectividad pero el Phase 1 no sube, revisar los logs IKE del firewall para identificar el error específico (propuestas incompatibles, error de autenticación, DH group mismatch).
Escenario 3: Phase 1 Up / Phase 2 Down
Este es el escenario más frecuente y más confuso. El canal de control IKE está establecido, pero el túnel de datos IPSec no está activo. El tráfico entre los sitios no fluye aunque el "túnel esté activo" desde el punto de vista del Phase 1.
Causas frecuentes
Selectores incompatibles (causa más común): Los selectores IPSec (proxy IDs) definen qué tráfico va por el túnel. Si los selectores configurados en cada extremo no coinciden exactamente, el Phase 2 no puede negociarse.
Ejemplo:
- Extremo A tiene como selector:
192.168.1.0/24 ↔ 10.0.0.0/24 - Extremo B tiene como selector:
192.168.1.0/24 ↔ 10.0.0.0/8
Los selectores no coinciden → Phase 2 no se negocia.
No hay tráfico interesante: El Phase 2 de IPSec puede configurarse para negociarse on-demand (solo cuando hay tráfico que debería ir por el túnel). Si no hay tráfico entre los selectores configurados, el Phase 2 no se establece aunque podría hacerlo.
Parámetros IPSec incompatibles: Diferencias en algoritmos de cifrado, hash, DH group o lifetime entre los dos extremos pueden impedir la negociación del Phase 2.
Flujo de diagnóstico
- En NetMonitor, revisar qué selectores están activos e inactivos para el túnel.
- Si todos los selectores están inactivos → verificar si hay tráfico activo que debería atravesar el túnel.
- Comparar la configuración de selectores entre ambos extremos (acceder a la consola de cada firewall).
- Revisar los parámetros IPSec (encryption, hash, DH group, lifetime) en ambos extremos.
- Si la configuración es correcta, verificar si hay un NAT intermedio que esté modificando las IPs del tráfico y haciendo que no coincida con los selectores.
Escenario 4: Selector específico caído dentro de un túnel activo
Es posible que el Phase 1 esté Up, el Phase 2 esté Up para algunos selectores, pero un selector específico esté inactivo. Esto significa que el tráfico de ciertas redes puede pasar por el túnel pero el de otras no.
Cómo identificarlo
En la vista del enlace VPN en NetMonitor, la lista de selectores muestra el estado de cada uno individualmente. Un selector "inactivo" en un túnel que tiene otros selectores "activos" indica un problema específico con ese par de redes.
Flujo de diagnóstico
- Identificar qué selector está inactivo (qué par de subredes no tiene tráfico cifrado).
- Verificar si ese selector existe en la configuración de ambos extremos con los mismos valores.
- Intentar generar tráfico entre esas subredes específicas para ver si el selector se negocia on-demand.
- Si el selector no se negocia, revisar la configuración específica de ese selector en cada firewall.
Escenario 5: VPN SSL con pocas sesiones activas o sin sesiones
Para VPN SSL y IPSec dial-up, NetMonitor solo muestra información cuando hay sesiones activas. Si no hay sesiones, no hay datos que mostrar.
Si se espera que haya sesiones activas pero no aparecen:
- Verificar si el servicio VPN del firewall está operativo (estado del portal SSL o del gateway IKEv2).
- Verificar si el certificado del portal SSL está vigente → ver Aplicaciones y servicios: SSL.
- Verificar si hay usuarios intentando conectarse y fallando (logs de autenticación del firewall).