Fortinet ha eliminado SSL VPN en modo túnel a partir de FortiOS 7.6.3 y recomienda migrar las configuraciones existentes a IPsec. Si vas a tocar tu acceso remoto igualmente, merece la pena decidir si quieres otra VPN o un modelo Zero Trust por recurso.
Conviene ser precisos: Fortinet no ha abandonado el acceso remoto ni las VPN. Lo que ha eliminado es SSL VPN en modo túnel. Desde FortiOS 7.6.3 esa funcionalidad ya no aparece en GUI ni en CLI, y las configuraciones SSL VPN tunnel existentes no se conservan al actualizar. Fortinet publica documentación específica para migrar de SSL VPN a IPsec VPN. En determinados modelos de entrada con 2 GB de memoria, la retirada comenzó antes.
La ruta oficial es, por tanto, SSL VPN → IPsec VPN. Es una migración válida. Pero abre otra pregunta: ¿queremos cambiar de protocolo VPN o replantear cómo damos acceso a la infraestructura?
SSL VPN e IPsec usan tecnologías distintas pero comparten filosofía: conectan un dispositivo a una red. ZTNA parte del principio contrario.
| Criterio | FortiGate SSL VPN | FortiGate IPsec | ConnectaSec ZTNA |
|---|---|---|---|
| Disponible en FortiOS 7.6.3+ | No en modo túnel | Sí | Sí |
| Modelo de acceso | Túnel a la red | Túnel a la red | Acceso por recurso |
| Granularidad | Mediante políticas de firewall | Mediante políticas de firewall | Por usuario, dispositivo y recurso |
| Microsegmentación | Configurable | Configurable | Nativa al modelo |
| Requiere FortiGate | Sí | Sí | No |
| Servicio publicado en el perímetro | Sí | Sí | No hace falta publicar el recurso interno |
| Control de postura del endpoint | Según arquitectura y licencias | Según arquitectura y licencias | Integrado en el modelo |
| Gestión | Fortinet | Fortinet | Panel ConnectaSec multiempresa |
| Site-to-site permanente | No es su foco | Excelente | No es su objetivo principal |
Fortinet, FortiGate, FortiOS y FortiClient son marcas de sus respectivos propietarios. La comparativa se basa en información pública del fabricante.
Por defecto no hay acceso a nada. El administrador autoriza expresamente el ERP, el RDP o el puerto SQL que cada usuario necesita.
No hace falta publicar RDP, ni el ERP, ni un concentrador VPN propio para dar ese acceso remoto.
Se puede verificar estado de actualizaciones, antivirus/EDR e identidad del equipo antes y durante la conexión.
Sigue protegiendo, segmentando e inspeccionando la red. Solo deja de ser la puerta universal de entrada de los usuarios remotos.
Usuarios, dispositivos, gateways y permisos de varios clientes desde una única capa de gestión.
5 €/mes por dispositivo + 40 €/mes por gateway dedicado, sin hardware obligatorio.
En muchas migraciones aparece el mismo patrón: la mayoría de usuarios conectados por VPN no necesitan la red, necesitan una aplicación. Unos el ERP, otros escritorio remoto, otros un puerto SQL o un NAS. Solo una minoría necesita conectividad de red amplia.
Amplía en el análisis completo en el blog, en la comparativa VPN vs ZTNA, en ConnectaSec vs FortiClient o en ZTNA para MSPs. Consulta también los precios.
99.9%
Uptime garantizado
500+
Empresas protegidas
<5min
Tiempo de setup
Solicita una demo personalizada y descubre cómo ConnectaSec puede simplificar la seguridad de tu infraestructura.