Si administras un FortiGate con SSL-VPN, hay una actualización que no puedes aplicar a la ligera: desde FortiOS 7.6.3, el modo túnel de SSL-VPN ya no existe. No se desactiva por default, no queda oculto detrás de un flag: desaparece del GUI y del CLI, y se reemplaza por IPsec VPN.
Es el cierre de una baja gradual que Fortinet venía anunciando desde hace varias versiones, empezando por los equipos más pequeños. Con 7.6.3 alcanza a todos los modelos, sin importar tamaño ni licenciamiento.
¿Qué cambia exactamente entre una versión y otra?
| Antes de 7.6.3 | Desde 7.6.3 |
|---|---|
| SSL-VPN modo túnel disponible en GUI y CLI | Modo túnel eliminado por completo |
| SSL-VPN modo web (portal navegador) | Sigue existiendo, renombrado Agentless VPN |
| Configuración de túnel SSL-VPN activa | No se convierte sola a IPsec al actualizar |
| Acceso remoto de equipo completo vía cliente | Requiere IPsec + FortiClient, configurado antes de actualizar |
Lo que de verdad importa: no se migra sola
La configuración de túnel SSL-VPN que tienes hoy no se convierte automáticamente a IPsec cuando actualizas. Si llegas a 7.6.3 o superior sin haber migrado antes, tus usuarios remotos se quedan sin acceso en el momento en que el firmware termina de cargar — no hay aviso previo dentro de la sesión activa, no hay periodo de gracia posterior al arranque.
El modo web del SSL-VPN (el portal en el navegador, sin cliente instalado) sigue existiendo, pero bajo otro nombre: Agentless VPN. Si tu operación depende del modo túnel -el más común para acceso remoto de equipo completo, no solo de un navegador- eso no te cubre.
¿Por qué Fortinet tomó esta decisión?
SSL-VPN como protocolo de túnel arrastra años de superficie de ataque conocida en toda la industria, no solo en productos de Fortinet: los appliances de acceso remoto expuestos a internet son de los blancos más constantes que existen, precisamente porque autentican usuarios y dan acceso a la red interna. IPsec con IKEv2 es un estándar más maduro y con una superficie de configuración distinta. La baja de SSL-VPN no es un capricho de producto: es parte de una tendencia de toda la industria hacia protocolos de acceso remoto más robustos, y hacia arquitecturas -como ZTNA- que ya no dependen de un solo túnel con acceso completo a la red.
Checklist antes de actualizar
- Audita qué tienes hoy. Cuántos usuarios usan SSL-VPN, con qué método de autenticación (local, LDAP, RADIUS, SAML), y si dependen de rutas específicas (split-tunnel) o de perfiles distintos por grupo.
- Identifica dependencias de modo túnel vs. modo web. Si algunos usuarios solo usan el portal del navegador, ya están cubiertos por Agentless VPN. Si usan el cliente de escritorio para acceso de equipo completo, necesitan la migración a IPsec.
- No actualices en caliente. Planea la migración a IPsec primero, en una ventana controlada, y actualiza el firmware después de que el nuevo acceso ya esté probado con un grupo piloto.
- Decide si solo migras, o si aprovechas para replantear el acceso remoto por completo. Es el momento de preguntarte si seguir dando acceso a toda la red por VPN sigue teniendo sentido, o si conviene dar el salto a un modelo de Zero Trust que da acceso solo a la aplicación que cada quien necesita.
- Documenta el plan de reversión. Mientras no actualices al firmware que elimina SSL-VPN, todavía puedes regresar si algo sale mal durante la migración a IPsec.
¿Qué pasa si ya actualicé sin prepararme?
Si ya estás en FortiOS 7.6.3 o superior y tu SSL-VPN modo túnel dejó de funcionar, la ruta de recuperación es la misma migración a IPsec, solo que sin la ventaja de hacerla antes del corte: hay que configurarla con usuarios ya sin acceso, lo cual sube la presión pero no cambia los pasos. La guía completa, con el orden exacto para minimizar el tiempo sin acceso, está en Migrar de SSL-VPN a IPsec en FortiGate: guía paso a paso.
Si en cambio te interesa evaluar si conviene dejar la VPN atrás por completo en lugar de repararla, el marco de decisión está en ¿Reparar el VPN o reemplazarlo?. Y si quieres entender por qué posponer esta decisión no es una opción neutral, lo cubrimos en Por qué seguir en SSL-VPN es un riesgo que crece.
Para el resto de la operación de tu FortiGate por CLI -sesiones, debug de flujo, respaldo de configuración- tenemos una serie completa que empieza en La tabla de sesiones del FortiGate: leerla desde el CLI.
¿Qué tan común es todavía depender del SSL-VPN modo túnel?
Más de lo que parece. El modo túnel de SSL-VPN fue durante años la forma por defecto de dar acceso remoto de equipo completo en FortiGate: se activa fácil, funciona con un cliente ligero, y una vez configurado casi nadie vuelve a tocarlo. Eso significa que hay una base enorme de configuraciones "que llevan años funcionando solas" -exactamente el tipo de configuración que nadie audita hasta que deja de funcionar de golpe-.
Si tu FortiGate lleva más de dos años sin que nadie revise a fondo la configuración de acceso remoto, es una señal más de que esta migración conviene planearla ahora, con tiempo, en lugar de descubrirla el día que el firmware ya se actualizó.
Una nota sobre el calendario
No hace falta esperar a estar contra la pared. La migración a IPsec, bien planeada, se puede hacer con el SSL-VPN todavía funcionando como respaldo -es justo la ventaja de moverte antes de actualizar, no después-. El resto de esta serie cubre el cómo, el cuándo elegir cada camino, y por qué el costo de esperar no es neutral; los iremos enlazando aquí a medida que se publiquen.
Preguntas frecuentes
help ¿Es cierto que Fortinet eliminó el SSL-VPN de FortiGate?
Sí, desde FortiOS 7.6.3 el modo túnel de SSL-VPN ya no está disponible ni en el GUI ni en el CLI. Se reemplaza por IPsec VPN. El modo web sigue existiendo, pero renombrado como Agentless VPN.
help ¿Mi configuración de SSL-VPN se convierte sola a IPsec al actualizar?
No. La configuración de túnel SSL-VPN no se migra automáticamente. Si actualizas sin migrar antes, tus usuarios remotos pierden el acceso en el momento en que el firmware termina de cargar.
help ¿Afecta esto a todos los modelos de FortiGate?
Sí. Es la culminación de una baja gradual que empezó por los equipos más pequeños en versiones anteriores; con FortiOS 7.6.3 alcanza a todos los modelos.
help ¿El modo web del SSL-VPN también desaparece?
No, sigue existiendo pero bajo otro nombre: Agentless VPN. Esto no cubre a quien dependía del modo túnel para acceso remoto de equipo completo con cliente de escritorio.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →