
Contexto y objetivo de la configuración
En entornos empresariales y de telecomunicaciones, la configuración adecuada de una interfaz WAN en dispositivos Fortinet FortiGate es fundamental para asegurar la conectividad externa, administración remota y la integración con múltiples servicios de seguridad. La configuración detallada de una interfaz física con IPs secundarias y accesos administrativos específicos permite optimizar la gestión y el control del tráfico, garantizar la redundancia y facilitar la monitorización y administración centralizada.
Arquitectura y flujo de tráfico
La interfaz configurada como WAN es el punto de entrada y salida principal para el tráfico hacia y desde redes externas como Internet o proveedores de servicios. En la capa física, la interfaz recibe y transmite paquetes en base a su asignación IP principal y secundaria. El tráfico entrante que llegue a cualquiera de las IPs configuradas será procesado según las políticas de firewall y el enrutamiento definido. El rol WAN asegura que la interfaz se priorice para el manejo del tráfico externo y la integración con funciones como Security Fabric para comunicaciones seguras y sincronizadas con otros dispositivos Fortinet.
Campos principales y parámetros críticos
- Nombre y alias: Identifican la interfaz dentro del sistema y facilitan su administración (en este caso, «Alfanumeric» y «WAN1»).
- Tipo: Interface física, lo que implica configuración directa sin virtualizaciones ni túneles.
- Dirección IP y netmask: Asignación manual con IP principal 191.98.231.26/29 y dos IPs secundarias (191.98.231.27 y 191.98.231.28), permitiendo gestión de múltiples servicios o redundancia sobre la misma interfaz física.
- Accesos administrativos habilitados: FMG-Access para administración remota vía FortiManager, y Security Fabric Connection para la integración del dispositivo con el ecosistema Fortinet de seguridad. No se habilitan accesos menos seguros (HTTP, SSH, SNMP) en esta interfaz WAN, aumentando la seguridad.
- LLDP: Link Layer Discovery Protocol configurado para recibir y transmitir basado en la configuración VDOM, útil para descubrimiento de red y troubleshooting.
- Estado de la interfaz: Enabled, confirmando que la interfaz está operativa y participando activamente en el tráfico.
Compatibilidad de versiones y modelos
La configuración es aplicable a dispositivos FortiGate con FortiOS versión 7.x en adelante, donde la interfaz física y las opciones de administración descritas son soportadas. Modelos FortiGate desde la serie 60 en adelante soportan esta gestión avanzada de interfaces físicas con múltiples IPs y acceso administrativo granular. Es importante verificar la versión concreta de FortiOS para confirmar disponibilidad de Security Fabric Connection y manejo avanzado de LLDP adaptado a VDOMs.
Escenarios de uso recomendados
- Redes empresariales con múltiples servicios expuestos sobre una interfaz física y requerimiento de administración remota centralizada por FortiManager.
- Situaciones donde se requiere segmentación del tráfico con IPs secundarias para separar administración y servicios activos.
- Implementaciones que forman parte de un ecosistema Security Fabric para orquestación y gestión integral de seguridad y eventos.
- Entornos que demandan descubrimiento automático de topología mediante LLDP para facilitar la gestión y detección de fallos o cambios en la red.
Riesgos, errores frecuentes y cómo evitarlos
- Conflictos IP: Asignar IPs que coincidan con otras interfaces o redes internas puede causar problemas de enrutamiento. Siempre verificar superposición y segmentación de subredes.
- Exposición de servicios administrativos inseguros: Activar HTTP o SSH en interfaces WAN, aunque común, puede exponer el dispositivo a ataques. Se recomienda usar siempre FMG-Access o HTTPS y limitar accesos por políticas específicas.
- Deshabilitar interfaz por error: Cambiar el estado de la interfaz a Disabled sin planificar puede generar pérdida de conectividad y complicar la gestión remota; validar siempre el impacto antes de cambios en producción.
- Configuración incorrecta de LLDP: Habilitar o deshabilitar el protocolo sin entender las implicaciones puede suponer problemas en la detección y análisis de topología.
Comandos de CLI útiles para diagnóstico
config system interface
edit "Alfanumeric"
set alias "WAN1"
set ip 191.98.231.26 255.255.255.248
set allowaccess fgfm securityfabric
set role wan
set secondaryip 191.98.231.27 255.255.255.248
set secondaryip 191.98.231.28 255.255.255.248
set lldp-recv enable
set lldp-transmit enable
set status up
next
end
get system interface physical
execute ping 8.8.8.8
diagnose hardware deviceinfo nic Alfanumeric
diagnose netlink interface list
El bloque de configuración muestra cómo establecer la interfaz con IP principal y secundarias, habilitar los accesos administrativos necesarios y activar LLDP para gestión y descubrimiento. Los comandos de diagnóstico permiten verificar el estado del dispositivo físico, probar conectividad y listar interfaces para comprobar configuración y operatividad. Interpretar la salida es clave: un estado «up» indica operatividad; los pings confirman conectividad IP; y los detalles del dispositivo muestran estadísticas y errores físicos o de capa enlace.
Buenas prácticas y checklist final
- Verificar siempre el plan de direccionamiento IP para evitar conflictos y garantizar escalabilidad futura.
- Usar accesos administrativos seguros (FMG-Access, HTTPS, Security Fabric) y minimizar servicios expuestos en interfaces WAN.
- Monitorear el estado de las interfaces regularmente con comandos CLI y a través del dashboard gráfico para prevenir vulnerabilidades o caídas.
- Habilitar LLDP solo cuando sea necesario para claridad en topología, y gestionar adecuadamente con VDOM si se usan entornos virtualizados.
- Documentar exhaustivamente cada cambio en configuración para facilitar auditorías y resolución de incidencias.
- Realizar pruebas de impacto y backup de configuración antes de modificar la interfaz WAN.