Servicio en toda España:Madrid • Barcelona • Valencia • Sevilla
Guía Técnica

Cómo Configurar VPN SSL en FortiGate

Guía paso a paso para habilitar acceso remoto seguro con FortiClient. Actualizado para FortiOS 7.x.

Tiempo estimado: 30 minutosNivel: IntermedioFortiOS 7.0+

1Requisitos Previos

Antes de comenzar, asegúrate de tener:

  • Acceso administrativo al FortiGate (GUI o CLI)
  • IP pública o DDNS configurado en la interfaz WAN
  • Puerto 443 (o el que elijas) abierto hacia el FortiGate
  • Rango de IPs para asignar a clientes VPN (ej: 10.212.134.0/24)
  • FortiClient descargado (gratuito desde forticlient.com)

Tip: Si tu FortiGate está detrás de un router/firewall, configura port forwarding del puerto 443 (o el elegido) hacia la IP LAN del FortiGate.

2Configurar Portal VPN SSL

Paso 2.1: Acceder a la configuración SSL-VPN

En la GUI de FortiGate, navega a:

VPN → SSL-VPN Settings

Paso 2.2: Configurar parámetros básicos

  • Listen on Interface(s): Selecciona tu interfaz WAN (wan1)
  • Listen on Port: 443 (o 10443 si 443 está en uso)
  • Server Certificate: Selecciona tu certificado (o usa el auto-firmado)
  • Require Client Certificate: No (a menos que uses PKI)

Paso 2.3: Configurar pool de direcciones

En la sección "Tunnel Mode Client Settings":

  • Address Range: Crea un nuevo rango (ej: SSLVPN_TUNNEL_ADDR1)
  • IP Range: 10.212.134.200 - 10.212.134.250
  • DNS Server: Especifica tu DNS interno (ej: 10.0.0.1)

Configuración CLI equivalente:

config vpn ssl settings
    set servercert "Fortinet_Factory"
    set tunnel-ip-pools "SSLVPN_TUNNEL_ADDR1"
    set source-interface "wan1"
    set source-address "all"
    set default-portal "full-access"
end

3Crear Usuarios y Grupos

Paso 3.1: Crear usuarios locales

Ve a User & Authentication → User Definition y crea usuarios:

  • Click en "Create New"
  • Tipo: Local User
  • Username: nombre del usuario
  • Password: contraseña segura

Paso 3.2: Crear grupo de VPN

Ve a User & Authentication → User Groups:

  • Click en "Create New"
  • Name: SSL-VPN-Users
  • Type: Firewall
  • Members: Añade los usuarios creados

Seguridad: Para entornos de producción, considera usar autenticación de dos factores (FortiToken) o integración con LDAP/Active Directory.

4Crear Política de Firewall

Ve a Policy & Objects → Firewall Policy y crea una nueva política:

NameSSL-VPN-to-LAN
Incoming Interfacessl.root (interfaz VPN SSL)
Outgoing Interfaceinternal / lan
SourceSSLVPN_TUNNEL_ADDR1, SSL-VPN-Users
Destinationall (o redes específicas)
Serviceall (o servicios específicos)
ActionACCEPT

Importante: Activa "NAT" si los usuarios VPN necesitan acceder a Internet a través del túnel.

5Configurar FortiClient

Paso 5.1: Descargar FortiClient

Descarga FortiClient VPN gratuito desde forticlient.com. Está disponible para:

  • Windows
  • macOS
  • iOS
  • Android
  • Linux

Paso 5.2: Configurar conexión

  1. Abre FortiClient y ve a "Remote Access"
  2. Click en "Configure VPN"
  3. Selecciona "SSL-VPN"
  4. Configura:
    • Connection Name: Mi Empresa VPN
    • Remote Gateway: tu-ip-publica.com:443
    • Customize port: 443 (o el configurado)
  5. Guarda la configuración

6Verificar Conexión

Probar la conexión

  1. En FortiClient, selecciona tu conexión VPN
  2. Introduce usuario y contraseña
  3. Click en "Connect"
  4. Verifica que recibes una IP del pool configurado
  5. Haz ping a recursos internos para confirmar conectividad

Verificar en FortiGate

En la GUI, ve a Monitor → SSL-VPN Monitor para ver las conexiones activas.

Comando CLI para verificar:

get vpn ssl monitor
diagnose vpn ssl list

Preguntas Frecuentes

¿Qué puerto usa VPN SSL en FortiGate por defecto?
Por defecto, FortiGate usa el puerto 443 (HTTPS) para VPN SSL. Puedes cambiarlo a otro puerto (como 10443) si necesitas el 443 para otros servicios. Recuerda abrir el puerto en tu firewall/router de borde si FortiGate está detrás de otro dispositivo.
¿Necesito licencia para VPN SSL en FortiGate?
No, VPN SSL está incluido en todos los FortiGate sin licencia adicional. Solo necesitas licencia si quieres usar FortiClient con funciones avanzadas (EPP/APT), pero el cliente VPN básico es gratuito.
¿Cuántos usuarios VPN SSL soporta mi FortiGate?
Depende del modelo. El FortiGate 40F soporta 200 túneles, el 60F soporta 200, el 100F hasta 500, etc. Estos son límites de conexiones simultáneas, no de usuarios totales configurados.
¿VPN SSL o IPsec, cuál debo usar?
VPN SSL es más fácil de desplegar (funciona a través de NAT y firewalls), ideal para usuarios remotos. IPsec ofrece mejor rendimiento y es preferible para site-to-site. Para teletrabajo, VPN SSL con FortiClient es la opción recomendada.

¿Necesitas ayuda con la configuración?

Nuestros ingenieros certificados Fortinet pueden configurar tu VPN SSL de forma remota o presencial.

Solicitar Servicio de Configuración