FortiGate SSL VPN desaparece en FortiOS 7.6.3: cómo migrar a IPsec sin perder acceso remoto

Actualizar el firmware de un firewall debería mejorar seguridad, estabilidad y funcionalidad.

Pero en FortiGate existe actualmente un cambio que cualquier administrador que utilice acceso remoto debe conocer antes de actualizar.

A partir de FortiOS 7.6.3, SSL VPN tunnel mode deja de estar disponible.

Esto aplica a todos los modelos FortiGate.

Y existe un detalle todavía más importante:

la configuración asociada con SSL VPN tunnel mode no se conserva automáticamente durante la actualización a FortiOS 7.6.3 o superior.

Por eso una empresa que actualmente utiliza FortiClient mediante SSL VPN debería realizar un inventario y diseñar su migración antes de actualizar.

Fortinet está orientando estos escenarios principalmente hacia IPsec VPN para acceso remoto.

En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos qué cambió, qué diferencia existe entre SSL VPN tunnel mode, Agentless VPN e IPsec, y cómo preparar una migración sin dejar a los usuarios remotos sin conectividad.

Consulta soluciones Fortinet FortiGate disponibles en Sistro

¿Qué cambió exactamente en FortiOS 7.6.3?

Fortinet realizó un cambio importante en la estrategia de acceso remoto.

Desde FortiOS 7.6.3:

  • SSL VPN tunnel mode deja de estar disponible
  • Desaparece tanto del GUI como del CLI
  • La configuración de tunnel mode no se migra automáticamente
  • Las políticas asociadas con tunnel mode tampoco se conservan como una migración funcional
  • Fortinet orienta el acceso remoto hacia IPsec VPN

Esto significa que no deberíamos actualizar primero y solucionar la VPN después.

La migración debe planearse antes.

¿Esto afecta a todos los FortiGate?

La eliminación de SSL VPN tunnel mode a partir de FortiOS 7.6.3 aplica a todos los modelos FortiGate.

No importa si utilizamos:

  • FortiGate 40F
  • FortiGate 60F
  • FortiGate 80F
  • FortiGate 90G
  • FortiGate 100F
  • FortiGate 120G
  • FortiGate 200F
  • FortiGate 200G
  • Modelos superiores

Si la plataforma utiliza FortiOS 7.6.3 o posterior, SSL VPN tunnel mode ya no forma parte del sistema.

¿Qué es SSL VPN tunnel mode?

Es el modo tradicional mediante el cual muchos usuarios de FortiClient se conectan remotamente al FortiGate.

Conceptualmente:

Laptop remota → Internet → SSL VPN → FortiGate → Red corporativa

El equipo obtiene acceso a redes y aplicaciones internas mediante un túnel.

Durante muchos años este modelo fue especialmente popular porque podía utilizar HTTPS y normalmente funcionaba bien incluso detrás de redes restrictivas.

¿Entonces Fortinet eliminó absolutamente todo SSL VPN?

No debemos simplificarlo de esa manera.

Fortinet eliminó SSL VPN tunnel mode.

El antiguo SSL VPN web mode cambia de nombre y pasa a denominarse:

Agentless VPN.

Agentless VPN permite determinados accesos mediante navegador sin instalar un cliente VPN tradicional.

Pero no es lo mismo que proporcionar a un equipo un túnel completo hacia la red corporativa.

SSL VPN tunnel mode vs Agentless VPN

Característica SSL VPN Tunnel Mode Agentless VPN
FortiOS 7.6.3+ Eliminado Disponible en modelos compatibles
Cliente FortiClient Navegador
Acceso de red completo Sí, según políticas No es un túnel de red equivalente
Uso típico Usuarios remotos Acceso web o aplicaciones específicas

Agentless VPN tampoco está disponible en todos los modelos

Fortinet tiene además restricciones específicas para determinados appliances.

En FortiOS 7.6.3, Agentless VPN no está disponible en modelos como:

  • FortiGate 40F y variantes
  • FortiGate 60F
  • FortiGate 61F
  • Determinadas variantes FortiGate Rugged 60F
  • FortiGate 90G
  • FortiGate 91G

Esto hace todavía más importante revisar el modelo exacto y las Release Notes antes de actualizar.

¿Qué recomienda Fortinet para reemplazar SSL VPN tunnel mode?

La alternativa principal es:

IPsec Dialup VPN.

Este modelo permite que los usuarios remotos utilicen FortiClient para establecer un túnel IPsec hacia FortiGate.

Conceptualmente:

FortiClient → IPsec VPN → FortiGate → recursos corporativos

¿IPsec no utiliza solamente UDP 500 y 4500?

Tradicionalmente esa ha sido una consideración importante.

Hay redes de hoteles, aeropuertos, WiFi públicos, operadores y firewalls intermedios donde determinados tipos de tráfico IPsec pueden estar bloqueados o degradados.

Eso era uno de los motivos por los que SSL VPN resultaba atractivo.

Pero Fortinet incorporó una alternativa relevante:

IPsec VPN sobre TCP.

IPsec puede utilizar TCP 443

FortiGate puede utilizar IPsec con transporte TCP.

Esto permite utilizar TCP 443 en escenarios compatibles.

El objetivo es ayudar a atravesar redes donde el IPsec tradicional mediante UDP tiene problemas.

Conceptualmente:

FortiClient → TCP 443 → IPsec → FortiGate

Esto facilita una transición para organizaciones que utilizaban SSL VPN precisamente porque necesitaban conectividad a través de redes restrictivas.

¿Qué necesito para IPsec sobre TCP?

Debemos validar versiones compatibles de FortiOS y FortiClient.

Además, el túnel se configura utilizando IKEv2.

Antes del despliegue masivo es recomendable probar:

  • FortiClient
  • Windows
  • macOS cuando corresponda
  • Internet residencial
  • Red celular
  • Hotspot móvil
  • WiFi público
  • Redes con NAT

No actualices FortiOS antes de probar IPsec

Esta es probablemente la recomendación más importante de todo el artículo.

Si actualmente tienes decenas o cientos de usuarios utilizando SSL VPN, no recomendaría:

Actualizar a 7.6.3+ → descubrir que SSL VPN desapareció → empezar a diseñar IPsec.

El orden correcto debería ser:

Inventario → diseño → laboratorio → piloto → migración → validación → actualización FortiOS.

Paso 1: identifica qué usuarios utilizan SSL VPN

Debemos conocer:

  • Número de usuarios
  • Grupos
  • Direcciones IP asignadas
  • Split tunneling
  • Full tunneling
  • Aplicaciones accesibles
  • Políticas de firewall
  • DNS
  • Autenticación
  • MFA

Esto representa el comportamiento actual que necesitamos conservar o mejorar.

Paso 2: revisa el método de autenticación

Una implementación puede utilizar:

  • Usuarios locales
  • LDAP
  • Active Directory
  • RADIUS
  • FortiAuthenticator
  • SAML
  • MFA
  • Certificados

La migración no debería reducir el nivel de seguridad existente.

MFA debería formar parte del diseño

Una VPN proporciona acceso hacia recursos internos.

Por eso una contraseña por sí sola puede no ser suficiente para muchas organizaciones.

Durante la migración puede ser un buen momento para evaluar:

  • FortiToken
  • MFA
  • SAML
  • Identity Provider corporativo
  • Certificados

Paso 3: decide entre split tunnel y full tunnel

En Split Tunnel solamente determinadas redes utilizan la VPN.

Por ejemplo:

ERP → VPN

Servidor de archivos → VPN

Internet general → salida local

En Full Tunnel gran parte o todo el tráfico pasa por el FortiGate corporativo.

La decisión afecta:

  • Ancho de banda
  • Seguridad
  • Latencia
  • Capacidad del firewall
  • Experiencia del usuario

No copies la VPN anterior sin revisar la arquitectura

Una migración es también una oportunidad para eliminar configuraciones antiguas.

Podemos descubrir:

  • Usuarios que ya no existen
  • Grupos antiguos
  • Redes que ya no necesitan acceso
  • Políticas excesivamente amplias
  • Objetos obsoletos
  • Excepciones temporales

No tiene sentido transportar toda esa deuda técnica hacia el nuevo esquema.

Paso 4: crea un entorno piloto

No migres todos los usuarios el mismo día.

Selecciona un grupo representativo.

Por ejemplo:

  • TI
  • Administración
  • Ventas
  • Usuario que trabaja desde casa
  • Usuario móvil
  • Usuario con aplicaciones críticas

Así podremos validar diferentes escenarios.

Paso 5: prueba aplicaciones reales

No basta con conseguir que FortiClient muestre:

Connected.

Debemos comprobar:

  • ERP
  • RDP
  • SSH
  • Servidor de archivos
  • DNS interno
  • Aplicaciones web
  • Impresión cuando aplique
  • VoIP cuando aplique
  • Bases de datos

Una VPN está correctamente migrada cuando la operación funciona.

Paso 6: prueba desde redes difíciles

Una prueba desde la oficina no es suficiente.

Debemos probar desde:

  • Internet residencial
  • Hotspot 4G/5G
  • WiFi de hotel
  • Red pública
  • Otro proveedor

Esto ayuda a determinar si necesitamos IPsec sobre TCP para ciertos usuarios.

Paso 7: revisa las políticas del FortiGate

Las políticas de SSL VPN tunnel mode no deben asumirse como automáticamente transferidas al nuevo diseño.

Debemos revisar explícitamente:

  • Origen
  • Destino
  • Servicios
  • Usuarios
  • Grupos
  • Perfiles de seguridad
  • Logging

Aplicamos el principio de mínimo privilegio.

Paso 8: despliega el nuevo perfil FortiClient

Dependiendo del tamaño de la organización podemos distribuir la configuración mediante:

  • FortiClient EMS
  • Herramientas MDM
  • Gestión de endpoints
  • Procedimientos corporativos

El objetivo es evitar configuraciones manuales inconsistentes.

Paso 9: opera ambos esquemas durante una ventana controlada

Cuando la versión actual todavía soporta SSL VPN podemos utilizar un periodo de transición.

Durante esa ventana:

  • Usuarios piloto utilizan IPsec
  • Usuarios restantes continúan temporalmente en SSL VPN
  • Medimos errores
  • Corregimos aplicaciones
  • Documentamos incidencias

Después podemos ampliar gradualmente.

Paso 10: actualiza FortiOS solamente cuando la migración esté validada

Una vez que el acceso remoto funciona correctamente mediante IPsec podemos planear la actualización.

Antes del cambio debemos conservar:

  • Backup de configuración
  • Inventario de usuarios
  • Configuración VPN
  • Políticas
  • Plan de rollback
  • Ventana de mantenimiento
  • Procedimiento de prueba

¿Puedo quedarme temporalmente en una versión anterior?

Una empresa puede decidir no actualizar inmediatamente si necesita tiempo para realizar la migración.

Pero esa decisión debe analizarse considerando:

  • Ciclo de vida de FortiOS
  • Vulnerabilidades
  • Soporte
  • Compatibilidad
  • Recomendaciones del fabricante

No conviene mantener indefinidamente firmware antiguo solamente para conservar una función heredada.

FortiOS 7.6.0 ya tenía restricciones en algunos modelos

Antes incluso de 7.6.3, determinados FortiGate con poca memoria comenzaron a recibir restricciones relacionadas con SSL VPN.

Esto refuerza una tendencia clara:

la estrategia de acceso remoto de Fortinet está migrando hacia IPsec y modelos como ZTNA.

¿IPsec es la única alternativa?

No necesariamente.

Debemos diferenciar dos necesidades.

Acceso completo a red

IPsec VPN puede ser una opción natural.

Acceso únicamente a aplicaciones específicas

Podemos evaluar modelos como:

  • Agentless VPN
  • ZTNA
  • FortiSASE

La mejor solución depende del tipo de acceso necesario.

VPN vs ZTNA

Una VPN normalmente coloca al usuario dentro de un segmento lógico desde donde puede alcanzar diferentes recursos según las políticas.

ZTNA busca acercarse más a:

usuario autorizado → dispositivo autorizado → aplicación autorizada.

No necesariamente necesitamos proporcionar acceso general a la red.

¿Significa esto que VPN ya no sirve?

No.

Existen muchos escenarios donde un túnel de red continúa siendo apropiado.

Por ejemplo:

  • Administración de infraestructura
  • Aplicaciones legacy
  • Protocolos internos
  • Acceso a múltiples redes
  • Soporte técnico

ZTNA y VPN pueden coexistir.

¿Qué ocurre con FortiClient?

FortiClient continúa siendo una pieza importante.

El cambio principal es el protocolo utilizado para el túnel remoto.

Una organización que antes tenía:

FortiClient → SSL VPN

puede evolucionar hacia:

FortiClient → IPsec IKEv2

IPsec sobre TCP puede ayudar en redes restrictivas

Una ventaja particularmente importante es poder transportar IPsec mediante TCP.

Esto puede ayudar cuando el usuario se conecta desde redes que bloquean tráfico VPN tradicional pero permiten HTTPS.

Fortinet contempla incluso el uso de TCP 443.

Pero TCP 443 no debe verse como una solución mágica

Seguimos necesitando probar:

  • NAT
  • CGNAT
  • Proxy
  • Firewall upstream
  • WiFi público
  • Operadores celulares
  • Latencia

La experiencia real depende del camino completo.

Usuarios remotos y dimensionamiento

La migración también es un buen momento para comprobar si el FortiGate continúa correctamente dimensionado.

Debemos analizar:

  • Usuarios VPN concurrentes
  • VPN throughput
  • Cifrado
  • Internet
  • Aplicaciones
  • Full Tunnel
  • Split Tunnel
  • Inspección de tráfico

Full Tunnel puede incrementar considerablemente la carga

Si 200 usuarios remotos envían todo su tráfico de Internet por el FortiGate corporativo, el appliance procesa mucho más que si solamente transportamos aplicaciones internas.

Por eso la política VPN y el hardware deben diseñarse juntos.

¿Necesito cambiar mi FortiGate por este cambio?

No necesariamente.

La desaparición de SSL VPN tunnel mode es un cambio de FortiOS y estrategia de acceso remoto.

No significa automáticamente que necesitemos reemplazar el appliance.

Pero puede ser un buen momento para revisar:

  • Modelo
  • FortiOS compatible
  • Memoria
  • VPN throughput
  • Usuarios concurrentes
  • Ciclo de vida
  • Roadmap

Consulta cuándo conviene reemplazar un FortiGate serie F por serie G

FortiGate 40F, 60F y 90G merecen atención adicional

En FortiOS 7.6.3 existen modelos donde Agentless VPN tampoco está disponible.

Por eso una empresa que utilice alguno de estos equipos debería revisar especialmente su estrategia antes de actualizar.

El hecho de que Agentless VPN no esté disponible no impide utilizar IPsec para acceso remoto.

Escenario 1: diez usuarios remotos

Tenemos:

  • FortiGate
  • 10 usuarios
  • FortiClient SSL VPN
  • Active Directory
  • Split Tunnel

Podemos construir IPsec IKEv2, probar un pequeño grupo y migrar gradualmente antes de actualizar FortiOS.

Escenario 2: cien empleados en Home Office

Aquí la migración requiere mayor planificación.

Debemos revisar:

  • Distribución de FortiClient
  • Autenticación
  • MFA
  • Soporte al usuario
  • Aplicaciones
  • Ancho de banda
  • VPN throughput
  • Plan de contingencia

Escenario 3: usuarios viajan constantemente

El personal se conecta desde hoteles, aeropuertos y redes móviles.

En este caso debemos probar cuidadosamente IPsec sobre TCP.

TCP 443 puede resultar especialmente útil cuando las redes intermedias bloquean el transporte IPsec tradicional.

Escenario 4: solamente necesito publicar algunas aplicaciones web

Quizá no necesitemos proporcionar un túnel completo.

Podemos evaluar Agentless VPN en modelos compatibles o una arquitectura ZTNA.

Escenario 5: estamos renovando firewall y VPN al mismo tiempo

Este puede ser un buen momento para rediseñar completamente el acceso remoto.

En lugar de migrar cada configuración histórica podemos definir:

  • Quién necesita VPN
  • Quién necesita ZTNA
  • Qué aplicaciones existen
  • Qué MFA utilizaremos
  • Qué dispositivos estarán autorizados

Errores comunes antes de actualizar a FortiOS 7.6.3+

1. Actualizar sin revisar Release Notes

Puede provocar pérdida inmediata del servicio SSL VPN tunnel mode.

2. Asumir que la configuración será convertida automáticamente

Fortinet indica que la configuración debe migrarse manualmente.

3. Probar solamente desde la LAN

Necesitamos probar usuarios reales desde Internet.

4. Migrar todos los usuarios el mismo día

Un piloto reduce considerablemente el riesgo.

5. Ignorar MFA

La renovación del acceso remoto es una oportunidad para fortalecer autenticación.

6. No revisar Split Tunnel

Puede cambiar completamente el consumo de ancho de banda.

7. No probar DNS interno

Una VPN puede conectar correctamente y aun así fallar el acceso a aplicaciones por resolución de nombres.

8. No documentar políticas

Necesitamos saber exactamente qué recursos puede alcanzar cada grupo.

9. Olvidar usuarios móviles

Hoteles, WiFi público y redes celulares pueden comportarse diferente.

10. No preparar rollback

Cualquier actualización de firewall crítico debe tener procedimiento de recuperación.

Checklist antes de actualizar

  • Modelo FortiGate
  • Versión FortiOS actual
  • Versión destino
  • SSL VPN tunnel mode utilizado
  • Usuarios concurrentes
  • Grupos
  • Direcciones asignadas
  • Split o Full Tunnel
  • Autenticación
  • MFA
  • FortiClient
  • Sistemas operativos
  • Aplicaciones críticas
  • DNS
  • Políticas de firewall
  • IPsec piloto
  • Pruebas desde Internet
  • TCP 443 si es necesario
  • Backup de configuración
  • Plan de rollback

Preguntas que Sistro debería hacer antes de migrar

  1. ¿Qué modelo FortiGate utilizas?
  2. ¿Qué FortiOS tienes actualmente?
  3. ¿A qué versión quieres actualizar?
  4. ¿Cuántos usuarios utilizan SSL VPN?
  5. ¿Qué FortiClient utilizan?
  6. ¿Qué método de autenticación tienen?
  7. ¿Utilizan MFA?
  8. ¿Qué redes acceden?
  9. ¿Usan Split Tunnel?
  10. ¿Usan Full Tunnel?
  11. ¿Trabajan desde hoteles o redes móviles?
  12. ¿Necesitan TCP 443?
  13. ¿Qué aplicaciones son críticas?
  14. ¿Hay usuarios que podrían migrarse a ZTNA?

Productos y servicios Fortinet en Sistro

Firewalls Fortinet FortiGate
https://sistro.net/firewalls-fortinet

Licencias Fortinet FortiGuard y FortiCare
https://sistro.net/Licencias-Fortinet

Artículos relacionados

Cuándo reemplazar FortiGate serie F por serie G

FortiGate 90G vs 100F

FortiGate Dual WAN y Performance SLA

FortiGate High Availability

Recomendación final

La eliminación de SSL VPN tunnel mode en FortiOS 7.6.3 representa un cambio importante para cualquier organización que utilice FortiClient para acceso remoto.

Pero no debería convertirse en una emergencia.

La clave es realizar la migración antes del upgrade.

El proceso debería ser:

Inventario + IPsec + autenticación + piloto + aplicaciones + despliegue + validación + actualización.

IPsec IKEv2 proporciona una alternativa moderna y puede utilizar TCP en escenarios donde necesitamos atravesar redes restrictivas.

También es una buena oportunidad para revisar si todos los usuarios realmente necesitan acceso completo mediante VPN o si algunos pueden migrarse hacia modelos más granulares como ZTNA.

La pregunta correcta no es:

“¿Por qué Fortinet quitó mi SSL VPN?”

La pregunta útil es:

“¿cómo migramos el acceso remoto antes de actualizar sin interrumpir la operación?”

¿Tu empresa todavía utiliza FortiClient SSL VPN?

En Sistro Networks podemos ayudarte a revisar el FortiGate, versión de FortiOS, usuarios, FortiClient, autenticación, MFA y aplicaciones antes de actualizar.

Podemos diseñar y probar la migración hacia IPsec VPN antes de retirar SSL VPN tunnel mode.

Consulta soluciones Fortinet y solicita una evaluación con Sistro Networks

Preguntas frecuentes

¿FortiOS 7.6.3 elimina SSL VPN?

FortiOS 7.6.3 elimina SSL VPN tunnel mode. El antiguo web mode pasa a llamarse Agentless VPN en los modelos compatibles.

¿La configuración SSL VPN se convierte automáticamente en IPsec?

No. La migración debe diseñarse y configurarse antes de actualizar.

¿FortiClient seguirá funcionando?

FortiClient puede utilizar IPsec VPN. Debemos validar la versión y configuración necesaria según el diseño.

¿IPsec puede utilizar puerto 443?

Sí. Fortinet soporta IPsec sobre TCP para determinados escenarios y puede utilizar TCP 443.

¿Esto aplica también a FortiGate 60F?

Sí. SSL VPN tunnel mode desaparece para todos los modelos a partir de FortiOS 7.6.3.

¿FortiGate 90G tiene Agentless VPN?

En FortiOS 7.6.3, Fortinet lista al 90G y 91G entre los modelos donde Agentless VPN no está disponible.

¿Debo migrar antes de actualizar?

Sí. Si utilizas SSL VPN tunnel mode, la migración a IPsec debe realizarse y validarse antes de actualizar a FortiOS 7.6.3 o posterior.

¿VPN IPsec y ZTNA son lo mismo?

No. IPsec proporciona conectividad de red mediante túnel. ZTNA busca proporcionar acceso más granular a aplicaciones y recursos específicos.