Conectar NAS Synology por VPN L2TP/IPSEC a Fortigate

En esta entrada veremos como conectar un NAS Synology por VPN a un firewall Fortigate. Nos puede servir esta configuración para realizar backups desde una localización remota o compartir ficheros.

Primero de todo, vamos a configurar el servicio de L2TP en nuestro Fortigate. Para ello, vamos a tener que acceder vía CLI al equipo, ya sea por SSH o desde el icono de la esquina superior derecha en el GUI.

Crear cuenta de usuario en Fortigate

Primero, vamos a crear una cuenta de usuario para el/los usuario/s que van a acceder a través de este acceso VPN.

  1. Vamos a Usuario & Autenticación -> Definición de Usuario y pulsamos en + Crear nuevo. Seleccionamos Usuario Local y, en el siguiente menú, cumplimentamos los datos de nombre de usuario y Contraseña. Pulsamos en Siguiente sin marcar ninguna otra opción y Finalizar.
  2. Vamos a Usuario & Autenticación -> Grupos de Usuarios y pulsamos en + Crear nuevo.
    1. Nombre -> Indicamos un nombre para nuestro grupo.
    2. Tipo -> Seleccionamos Firewall.
    3. Miembros -> Marcamos el usuario o usuarios que hayamos creado en el punto anterior.

Podemos crear tantos usuarios como necesitemos y añadirlos al grupo que hemos creado.

Crear VPN L2TP en Fortigate

Vamos a proceder con la configuración del servicio VPN L2TP en el Fortigate.

  1. Vamos a VPN -> Asistente de configuración IPsec.
    1. Nombre ->
    2. Tipo de plantilla ->
    3. Tipo de Dispositivo Remoto -> Seleccionamos Nativo y Windows Native.
    4. Pulsamos en Siguiente.
  2. En la pestaña de Autenticación, configuramos los siguientes campos:
    1. Interfaz de Entrada -> Seleccionamos nuestra interfaz externa o WAN.
    2. Método de Autenticación -> Seleccionamos Llave Pre-Compartida. ||| REVISAR
    3. Llave Pre-Compartida -> Creamos una clave que contenga mayúsculas, minúsculas, números y signos. Cuando mas larga, mejor.
    4. Grupo de Usurario -> Seleccionamos el grupo que hemos creado en el apartado anterior.
    5. Pulsamos en Siguiente.
  3. En la pestaña de Política y Enrutamiento, debemos configurar lo siguiente:
    1. Interfaz Local -> Seleccionamos nuestra interfaz de LAN. Si tenemos varias, podemos seleccionar una ahora y, mas adelante, podremos añadir nuevas redes.
    2. Dirección Local -> Seleccionamos el rango IP que corresponde con la Interfaz Local seleccionada.
    3. Rango de Dirección de Cliente -> Este será el rango de direcciones IPs que se asignaran a los clientes que accedan por VPN. Mínimo debe ser un rango de 2 IPs (si es para 1 solo acceso VPN) ya que la primera se asigna al Fortigate como puerta de enlace de los clientes.
    4. Mascara de subred -> Por defecto es 255.255.255.255. Dejamos esta configuración.
    5. Pulsamos en Siguiente.
  4. Por ultimo, revisamos que la información es correcta y pulsamos en Crear.

Configurar cliente VPN L2TP en Synology DSM

Una vez tenemos configurado nuestra VPN en el equipo Fortigate, vamos a proceder con la configuración del lado cliente en el NAS Synology. Para este ejemplo, estamos utilizando la versión DSM 7.1.

  1. Vamos a Panel de control -> Red -> Interfaz de red. Pulsamos en Crear -> Crear perfil VPN y seleccionamos L2TP/IPSec.
  2. En la ventana de Crear perfil | Configuración general, debemos configurar lo siguiente:
    1. Nombre del perfil -> Indicamos un nombre identificativo de la conexión.
    2. Dirección de servidor -> Indicamos la dirección IP publica o nombre dns externa del Fortigate.
    3. Nombre de usuario -> Indicamos el nombre del usuario VPN que hemos configurado en el Fortigate.
    4. Contraseña -> Indicamos la contraseña del usuario VPN que hemos configurado en el Fortigate.
    5. Clave compartida anteriormente -> Hay que introducir la Llave Pre-Compartida que hemos configurado en la conexión VPN del Fortigate.
    6. Pulsamos en Siguiente.
Ventana de Crear Perfil VPN en el NAS Synology DSM.

  1. En la ventana de Crear perfil | Configuración avanzada, debemos configurar lo siguiente:
    1. Autenticación -> Seleccionamos MS CHAP V2.
    2. Utilice la puerta de enlace predeterminada en la red remota -> Si queremos que todo el trafico, incluido el de internet, vaya por la VPN debemos marcar esta opción. Mi recomendación es No Marcar esta opción para evitar justo esta acción y ahorrar trafico VPN.
    3. Permitir que otros dispositivos de la red se conecten a través de la conexión a Internet de este servidor Synolgy -> Esta opción nos permite utilizar nuestro NAS Synolgy como router de esta VPN para otros equipos de nuestra red. Si solo queremos que el NAS Synology sea el único que acceso a la VPN, dejamos esta opción Sin Marcar.
    4. El servidor o los clientes están detrás del dispositivo NAT -> Para evitar problemas en equipos detrás de otros router, dejamos esta opción Marcada.
    5. Volver a Conectar cuando se pierda la conexión VPN -> Si queréis utilizar esta conexión para realizar tareas programadas, os recomiendo dejar esta opción Marcada.
    6. Pulsamos en Finalizado y volveremos al ventana de conexiones.
Ventana de configuración avanzada en Crear Perfil VPN, en el NAS Synology DSM.

  1. Seleccionamos la conexiones VPN que acabamos de crear y pulsamos en el botón de Conectar.
Ventana de estado de la conexión VPN creada en el NAS Synology DSM.

En este punto ya debería esta conectado por VPN nuestro NAS Synology al Fortigate. El siguiente paso es configurar las rutas necesarias para dirigir el trafico de las redes remotas.

  1. Vamos a Panel de control -> Red -> Ruta estática. Pulsamos en Crear.
    1. Destino de red ->Indicamos la IP o rango donde están los equipos a los que queremos conectarnos detrás del Fortigate.
    2. Mascara de subred -> La mascara de red del rango de los equipos a los que queremos conectarnos detrás del Fortigate. Si es solo un equipo, podemos indicar 255.255.255.255.
    3. Pasarela -> Aquí debemos introducir la IP de la Pasarela de nuestra VPN. Este dato lo podemos encontrar en el estado de la conexión VPN, en la pestaña de Interfaz de red.
    4. Interfaz -> Seleccionamos VPN.
    5. Pulsamos en Crear.

Con esta configuración ya podremos llegar desde el NAS Synology a las redes accesibles por VPN en el Fortigate.

Podemos ampliar las redes y accesos que necesitemos modificando las reglas de Firewall que se han creado en el Fortigate.

Toda esta información es un resumen practico extraído de los siguientes KB oficiales:

https://docs.fortinet.com/document/fortigate/7.2.1/administration-guide/386346/l2tp-over-ipsec

https://community.fortinet.com/t5/FortiGate/Technical-Tip-How-to-establish-VPN-connection-between-Windows-10/ta-p/202393#fromHistory

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.