Ir al contenido

Solución de problemas

La mayoría de los problemas se muestran como alertas en la página de resumen y en la página Pasarelas del panel de partners. Empiece por comprobar el propio servidor. En Linux:

Ventana de terminal
sudo nuvpn-gateway status

En Windows Server, ejecute nuvpn-gateway status en una ventana de comandos con permisos de administrador. El resultado incluye el estado y los contadores, sin nombres de empleados.

  • La puerta de enlace envía un informe a nuVPN cada 60 segundos. Si no se recibe ningún informe durante 3 minutos, aparece en el panel con el estado Desconectada.
  • Tras 15 minutos sin informes, se envía un correo a la dirección de contacto del partner y a la del cliente, una sola vez por incidencia. La comprobación se realiza cada 10 minutos, por lo que el correo puede llegar hasta 10 minutos más tarde.
  • Compruebe que el servidor esté en funcionamiento, que el servicio nuVPN Gateway esté activo y que el servidor tenga conexión a Internet.
  • Si solo se ha perdido la conexión con nuVPN y el servidor funciona correctamente, los empleados pueden seguir trabajando (consulte Sin conexión con los servidores de nuVPN). Si el servidor o su red no funcionan, los empleados no podrán conectarse hasta que se restablezca el servicio.
  • Los dispositivos se conectan a la puerta de enlace mediante UDP. El puerto predeterminado es 51820. La dirección y el puerto se muestran al finalizar la instalación.
  • Debe abrir el puerto al tráfico entrante hacia el servidor: en el cortafuegos del proveedor de nube, en el router de la oficina (reenvío de puertos) y en el propio servidor. En Linux, si ufw está activo, el instalador muestra el comando correspondiente.
  • El proceso de instalación detecta automáticamente la dirección pública del servidor, incluso si está detrás de un router. En Linux se puede configurar otra dirección con el parámetro --endpoint. La puerta de enlace nunca sustituye una dirección configurada de este modo.
  • nuVPN comprueba el puerto UDP desde el exterior: envía una solicitud de conexión de WireGuard a la puerta de enlace y espera una respuesta. La comprobación se realiza después de cada cambio en la dirección de la puerta de enlace y al menos una vez cada 6 horas. En la tabla de puertas de enlace del panel, UDP en verde indica que la solicitud ha llegado a la puerta de enlace; en rojo, que no ha llegado; y en gris, que aún no hay un resultado actualizado.
  • Cuando UDP aparece en rojo, lo más habitual es que el router de la oficina no esté redirigiendo el puerto al servidor. Configura la redirección del puerto y pulsa Comprobar ahora en la tabla de puertas de enlace. Cada puerta de enlace se puede comprobar una vez por minuto. En las puertas de enlace con una versión anterior a 1.0.8, la comprobación no está disponible y aparece en gris.
  • La comprobación no da a nuVPN acceso a la red del cliente: solo puede completar un intercambio de claves con la puerta de enlace, que descarta todos los paquetes que envía la comprobación.
  • La alerta Dirección privada aparece cuando los perfiles de la puerta de enlace apuntan a una dirección interna de la red de la oficina, como 192.168.x.x o 10.x.x.x. Los dispositivos que están fuera de la oficina no pueden conectarse a una dirección de este tipo.
  • Esto ocurre cuando el servidor está detrás de un router y no se indicó una dirección pública durante la instalación.
  • Si la puerta de enlace detectó la dirección por sí misma, la sustituye en el siguiente informe por la dirección pública que ve nuVPN.
  • La puerta de enlace nunca cambia una dirección definida por el administrador de TI. Si la dirección es incorrecta, corríjala en los ajustes de la consola de la puerta de enlace.
  • Los perfiles generados con la dirección privada no se actualizan. Tras corregir la dirección, vuelva a generarlos.
  • Aunque la dirección sea correcta, debe configurar el router de la oficina para que reenvíe el puerto UDP al servidor (consulte Puerto UDP).
  • En Windows, solo puede haber una red NAT por servidor. Por eso, la instalación se detiene si el servidor ya tiene otro NAT, una red NAT de Hyper-V, Routing and Remote Access (RRAS) o Internet Connection Sharing.
  • El instalador muestra el motivo en una línea que empieza por BLOCKED y lo registra en Event Log.
  • Para resolverlo, instale la puerta de enlace en un servidor o una máquina virtual de uso exclusivo para ella, o elimine el NAT existente si no lo necesita.
  • El rango de direcciones de la VPN (por defecto, 10.77.0.0/22) tampoco puede solaparse con la red local. En Windows, el instalador se detiene y propone otro rango. En Linux, selecciona automáticamente un rango libre.
  • La puerta de enlace consulta el grupo de acceso en el directorio cada 5 minutos.
  • Cuando el directorio no está disponible, no se revoca el acceso a nadie. Los empleados cuyas cuentas se hayan deshabilitado en el directorio pueden seguir conectándose hasta que se reanude la sincronización. El administrador de TI puede revocar manualmente el acceso de un dispositivo desde la consola. La revocación se aplica de inmediato.
  • En el panel aparece la alerta Error de sincronización del directorio de usuarios. Si el fallo dura más de una hora, se envía un correo al partner.
  • Si el grupo se recibe vacío después de haber tenido miembros, no se revoca el acceso a nadie y aparece una alerta en la consola.
  • Compruebe la conexión de la puerta de enlace con el controlador de dominio, la cuenta de servicio y sus permisos (en Linux), y el nombre del grupo de acceso. La consola incluye una prueba de conexión.

La puerta de enlace solo se conecta al directorio mediante una conexión cifrada. LDAPS y StartTLS requieren un certificado en el controlador de dominio.

  • En Windows Server, seleccione el modo de conexión Firmado y cifrado en la consola. La conexión se cifra mediante Kerberos o NTLM en el puerto 389, sin certificado. La contraseña nunca se envía en texto sin cifrar.
  • En Linux, solo se puede conectar mediante LDAPS o StartTLS. Si el controlador de dominio no tiene certificado, la consola muestra un mensaje y dos opciones: instalar un certificado en el controlador de dominio o instalar la puerta de enlace en Windows Server.

Protección frente a la revocación masiva de acceso

Sección titulada «Protección frente a la revocación masiva de acceso»
  • Si una sola sincronización va a revocar el acceso a más del 20% de los dispositivos procedentes del directorio y, en todo caso, a más de 5 dispositivos, la puerta de enlace no revoca el acceso a ninguno de ellos.
  • Las revocaciones quedan pendientes de la aprobación de un operador en la consola. En el panel de partners aparece la alerta Revocación masiva de acceso pendiente de aprobación.
  • La consola no tiene un botón para rechazar las revocaciones. Si el cambio en el directorio fue un error, corríjalo en el propio directorio. Si en la siguiente sincronización el número de revocaciones queda por debajo del umbral, la puerta de enlace aplica solo las que sigan siendo necesarias.
  • El panel de partners no muestra a quién se le va a revocar el acceso. La aprobación corresponde al administrador de TI del cliente.

Fallo al incorporar dispositivos mediante Group Policy

Sección titulada «Fallo al incorporar dispositivos mediante Group Policy»

El script de inicio de sesión de Group Policy solicita a la puerta de enlace un perfil para el usuario y el equipo. La puerta de enlace autentica al usuario mediante Kerberos. Motivos habituales del fallo:

  • El equipo no está conectado a la red de la oficina. Group Policy solo funciona cuando el equipo puede acceder a esa red. Si un empleado trabaja únicamente desde casa, recibe el perfil desde la consola.
  • Error de autenticación (401). En una puerta de enlace instalada en Windows Server, falta un SPN para el nombre de la puerta de enlace: setspn -S HTTP/<fqdn> <DOMAIN>\<GATEWAY>$. El nombre debe coincidir con el del certificado de la consola. En una puerta de enlace instalada en Linux, la incorporación automática requiere un archivo keytab y un principal de servicio llamado HTTP/<fqdn>.
  • El usuario no tiene autorización (403). La cuenta está deshabilitada o no pertenece al grupo de acceso.
  • La licencia no está activa (402). El periodo de prueba ha terminado o la licencia se ha cancelado. Compruebe el estado de la licencia en el panel.
  • Demasiadas solicitudes (429). Se ha alcanzado el límite de solicitudes de la licencia: 200 perfiles por hora y 2,000 por día. En el primer despliegue en una organización grande, conviene avanzar por etapas.
  • Sin conexión con los servidores de nuVPN (503). Consulte Sin conexión con los servidores de nuVPN.

Dónde consultar el error: si la puerta de enlace está instalada en Windows Server, el script escribe en el archivo %LOCALAPPDATA%\nuVPN\enroll.log del equipo del empleado. Si está instalada en Linux, el script escribe en Event Log del equipo (Application, origen nuVPN, evento 1001). La consola de la puerta de enlace mantiene un registro de operaciones.

Encontrará las instrucciones completas de configuración en la guía Distribución mediante Group Policy.

  • Los dispositivos que ya están conectados siguen funcionando sin límite de tiempo.
  • Puede seguir revocando el acceso desde la consola, ya que la revocación se aplica en la propia puerta de enlace.
  • No se pueden generar perfiles nuevos hasta que se restablezca la conexión. La consola muestra un error.
  • La puerta de enlace vuelve a intentarlo. Tras varios fallos, el intervalo entre intentos aumenta hasta 10 minutos. Por eso, incluso después de restablecerse la conexión, pueden pasar hasta 10 minutos antes del siguiente informe.
  • En el panel de partners, la puerta de enlace aparece con el estado Desconectada, aunque el servidor funcione correctamente.
  • Tras 3 intentos fallidos de inicio de sesión desde la misma dirección IP en un plazo de 24 horas, esa dirección se bloquea durante 24 horas. Un inicio de sesión correcto pone el contador a cero.
  • Para quitar el bloqueo desde el servidor: en Linux, ejecute sudo nuvpn-gateway unban <ip>, o sudo nuvpn-gateway unban --all para quitar todos los bloqueos. En Windows Server, ejecute los mismos comandos sin sudo en una ventana de comandos con permisos de administrador.
  • Si ha perdido la contraseña, el comando nuvpn-gateway reset-password genera una nueva contraseña de un solo uso y la muestra. Debe cambiarla en el primer inicio de sesión. En Linux, ejecute el comando con sudo. En Windows, ejecútelo en una línea de comandos con permisos de administrador; el comando también reemplaza el archivo initial-password.txt. Después de ejecutar el comando en Windows, reinicie el servicio para cerrar las conexiones abiertas.
  • El acceso a la consola desde Internet está bloqueado de forma intencionada. Acceda desde la red interna o a través de la VPN.