Configuración avanzada de Virtual Domains (VDOM) en FortiGate para segmentación segura

Contexto y objetivo de la configuración

En infraestructuras de red complejas que demandan segmentación lógica y administrativa dentro de un mismo dispositivo FortiGate, la funcionalidad de Virtual Domains (VDOM) se vuelve imprescindible. Esta característica permite dividir el firewall en múltiples instancias virtuales independientes, facilitando la segregación de políticas, configuración y administración por departamento, cliente o proyecto sin necesidad de múltiples equipos físicos. La configuración del VDOM aporta flexibilidad, escalabilidad y optimización de recursos, asegurando control granular y cumplimiento normativo en entornos multi-tenant o arquitecturas segmentadas.

Arquitectura y flujo de tráfico

Cada VDOM actúa como un firewall independiente con su propia tabla de enrutamiento, políticas de seguridad, interfaces y objetos configurables. El tráfico asignado a un dominio virtual se procesa en su contexto específico, evitando interferencias con otros dominios. El cambio desde un modo sin VDOM (único dominio) a modo multi-VDOM requiere planificar el mapeo de interfaces físicas o VLANs a cada dominio virtual para asegurar la correcta segregación. El tráfico que cruza entre VDOMs puede controlarse mediante inter-VDOM links, permitiendo o restringiendo la comunicación según las políticas definidas.

Campos principales y parámetros críticos

  • Virtual Domains (VDOM): Activación o desactivación global del soporte de VDOM. Es un parámetro maestro sin el cual no se pueden crear o gestionar dominios virtuales.
  • Configurar VDOMs: Crear, renombrar o borrar dominios virtuales según necesidades organizativas.
  • Asignación de interfaces: Determina a qué VDOM pertenece cada enlace físico o lógico. Fundamental para la segregación del tráfico y definición clara del perímetro de cada VDOM.
  • Routing y políticas dentro del VDOM: Cada dominio virtual gestiona rutas, firewall policies, NAT y otros servicios de forma independiente, evitando conflictos.
  • Inter-VDOM Links: Enlaces lógicos configurados para interconexión entre dominios virtuales, facilitando el control y la monitorización del tráfico cross-VDOM.

Compatibilidad de versiones y modelos

El soporte para Virtual Domains es estándar en la mayoría de modelos FortiGate a partir de FortiOS 5.0 en adelante. Modelos de gama básica pueden tener limitaciones en la cantidad máxima de VDOMs soportados o funcionalidades vinculadas. Se recomienda revisar la matriz de compatibilidad oficial para confirmar límites específicos según modelo. FortiOS versiones actuales han optimizado el rendimiento y gestión de VDOMs, incluyendo mejoras en la administración desde GUI y CLI, y en el soporte para HA con dominios virtuales. La activación del VDOM es irreversible sin reinicialización, por lo que debe planificarse cuidadosamente el upgrade del firmware y revisión del hardware.

Escenarios de uso recomendados

  • Multi-tenant: Proveedores de servicios o data centers que atienden a múltiples clientes desde el mismo dispositivo físico.
  • Segmentación por departamentos: En empresas grandes para separar redes de finanzas, recursos humanos, ingeniería y operaciones.
  • Proyectos temporales o laboratorios: Para aislar ambientes de pruebas sin impactar la red de producción.
  • Implementación de distintos niveles de seguridad: Cuando se requieren políticas y servicios diferenciados (ej. DMZ, redes internas y externas).

Riesgos, errores frecuentes y cómo evitarlos

  • Activación sin planificación: Encender Virtual Domains sin definir la arquitectura de VDOMs y asignación de interfaces genera interrupciones y conflictos. Se debe planear con anticipación y prever tiempo para configuración de los dominios.
  • Asignación errónea de interfaces: Dedicarlas a múltiples VDOMs o no asignarlas puede causar pérdida de tráfico o brechas de seguridad.
  • Conflictos de rutas y políticas: No documentar bien los dominios genera decisiones erróneas en políticas firewall, afectando la conectividad.
  • Falta de control inter-VDOM: No implementar enlaces inter-VDOM seguros o no definir políticas entre ellos puede derivar en accesos no autorizados.
  • Sobreestimación de recursos: Cada VDOM consume recursos del firewall; demasiados dominios en dispositivos limitados disminuyen rendimiento.

Comandos de CLI útiles para diagnóstico

config system global
    set vdom-admin enable
end

config vdom
    edit root
        set description "Dominio principal"
    next
    edit vdom1
        set description "VDOM para cliente A"
    next
end

config system interface
    edit port1
        set vdom root
        set ip 192.168.1.1 255.255.255.0
    next
    edit port2
        set vdom vdom1
        set ip 10.0.0.1 255.255.255.0
    next
end
get system status
get system performance top
diagnose sys vdom list
diagnose sys vdom stats
diagnose firewall iprope lookup x.x.x.x

Estos comandos permiten verificar el estado global del sistema con VDOMs activados, mostrar el consumo de recursos por dominio y analizar rutas específicas. «diagnose sys vdom list» muestra los VDOMs configurados y su estado actual. «diagnose sys vdom stats» ofrece estadísticas de tráfico y sesiones por dominio. «diagnose firewall iprope lookup» ayuda a diagnosticar el procesamiento de paquetes dentro del contexto VDOM asignado.

Buenas prácticas y checklist final

  • Planificar detalladamente la cantidad y propósito de cada VDOM antes de habilitar la función.
  • Asignar interfaces físicas o VLANs exclusivas a cada dominio virtual para evitar solapamientos.
  • Documentar la configuración y cambios realizados en cada VDOM para mantenimiento y auditorías.
  • Monitorizar regularmente el uso de recursos y tráfico en cada VDOM para anticipar cuellos de botella.
  • Implementar inter-VDOM links solo si es necesario, con políticas estrictas para limitar accesos.
  • Utilizar la GUI y CLI conjuntamente para validar y verificar configuraciones, aprovechando los diagnósticos disponibles.
  • Actualizar firmware manteniendo la compatibilidad con la configuración multi-VDOM y respaldar configuraciones antes de cambios mayores.
  • Considerar el impacto de VDOMs en soluciones HA, asegurando configuración sincronizada entre nodos.