FortiOS 7.6.3 · fin del SSL VPN en modo túnel

    Alternativa a FortiGate SSL VPN: ¿migrar a IPsec o dar el salto a ZTNA?

    Fortinet ha eliminado SSL VPN en modo túnel a partir de FortiOS 7.6.3 y recomienda migrar las configuraciones existentes a IPsec. Si vas a tocar tu acceso remoto igualmente, merece la pena decidir si quieres otra VPN o un modelo Zero Trust por recurso.

    Qué ha cambiado exactamente

    Conviene ser precisos: Fortinet no ha abandonado el acceso remoto ni las VPN. Lo que ha eliminado es SSL VPN en modo túnel. Desde FortiOS 7.6.3 esa funcionalidad ya no aparece en GUI ni en CLI, y las configuraciones SSL VPN tunnel existentes no se conservan al actualizar. Fortinet publica documentación específica para migrar de SSL VPN a IPsec VPN. En determinados modelos de entrada con 2 GB de memoria, la retirada comenzó antes.

    La ruta oficial es, por tanto, SSL VPN → IPsec VPN. Es una migración válida. Pero abre otra pregunta: ¿queremos cambiar de protocolo VPN o replantear cómo damos acceso a la infraestructura?

    SSL VPN, IPsec y ZTNA: comparativa

    SSL VPN e IPsec usan tecnologías distintas pero comparten filosofía: conectan un dispositivo a una red. ZTNA parte del principio contrario.

    CriterioFortiGate SSL VPNFortiGate IPsecConnectaSec ZTNA
    Disponible en FortiOS 7.6.3+No en modo túnel
    Modelo de accesoTúnel a la redTúnel a la redAcceso por recurso
    GranularidadMediante políticas de firewallMediante políticas de firewallPor usuario, dispositivo y recurso
    MicrosegmentaciónConfigurableConfigurableNativa al modelo
    Requiere FortiGateNo
    Servicio publicado en el perímetroNo hace falta publicar el recurso interno
    Control de postura del endpointSegún arquitectura y licenciasSegún arquitectura y licenciasIntegrado en el modelo
    GestiónFortinetFortinetPanel ConnectaSec multiempresa
    Site-to-site permanenteNo es su focoExcelenteNo es su objetivo principal

    Fortinet, FortiGate, FortiOS y FortiClient son marcas de sus respectivos propietarios. La comparativa se basa en información pública del fabricante.

    Por qué considerar ZTNA en esta migración

    Acceso al recurso, no a la red

    Por defecto no hay acceso a nada. El administrador autoriza expresamente el ERP, el RDP o el puerto SQL que cada usuario necesita.

    Menos superficie expuesta

    No hace falta publicar RDP, ni el ERP, ni un concentrador VPN propio para dar ese acceso remoto.

    Postura del dispositivo

    Se puede verificar estado de actualizaciones, antivirus/EDR e identidad del equipo antes y durante la conexión.

    El FortiGate se queda

    Sigue protegiendo, segmentando e inspeccionando la red. Solo deja de ser la puerta universal de entrada de los usuarios remotos.

    Pensado para MSPs

    Usuarios, dispositivos, gateways y permisos de varios clientes desde una única capa de gestión.

    Precio claro

    5 €/mes por dispositivo + 40 €/mes por gateway dedicado, sin hardware obligatorio.

    Antes de migrar 50 usuarios a IPsec, revisa qué necesitan

    En muchas migraciones aparece el mismo patrón: la mayoría de usuarios conectados por VPN no necesitan la red, necesitan una aplicación. Unos el ERP, otros escritorio remoto, otros un puerto SQL o un NAS. Solo una minoría necesita conectividad de red amplia.

    • Si solo necesita el ERP, damos acceso al ERP.
    • Si solo necesita RDP contra un servidor, damos acceso a ese servidor.
    • Si solo necesita SQL, permitimos SQL. Nada más.
    • Si de verdad necesita conectividad completa entre redes, ahí IPsec sobre FortiGate sigue siendo excelente.

    Amplía en el análisis completo en el blog, en la comparativa VPN vs ZTNA, en ConnectaSec vs FortiClient o en ZTNA para MSPs. Consulta también los precios.

    Preguntas frecuentes

    99.9%

    Uptime garantizado

    500+

    Empresas protegidas

    <5min

    Tiempo de setup

    ¿Listo para proteger tu empresa con Zero Trust?

    Solicita una demo personalizada y descubre cómo ConnectaSec puede simplificar la seguridad de tu infraestructura.

    Sin tarjeta de crédito
    Configuración guiada
    Soporte dedicado