
Contexto y objetivo de la configuración
Esta configuración está diseñada para un equipo FortiGate 50E,F,G, enfocado en la integración de interfaces físicas y un hardware switch interno para optimizar la gestión del tráfico local en una red corporativa o de pequeña a mediana empresa. Su objetivo principal es facilitar la agrupación de puertos LAN mediante un switch hardware, simplificando la configuración de VLANs y políticas de seguridad, a la vez que se mantiene la segregación adecuada entre las interfaces WAN y LAN. Esto permite mejorar la administración, la seguridad y el rendimiento de la red, manteniendo control sobre el acceso administrativo por protocolos seguros.
Arquitectura y flujo de tráfico
El FortiGate 50E,F,G utiliza un conmutador de hardware para agrupar físicamente los puertos LAN 2 a 5 bajo la interfaz lógica «lan» con la IP 192.168.1.99/24 asignada. Esto significa que el tráfico entre estos puertos se conmutará internamente con baja latencia y sin necesidad de salir a nivel 3. Las interfaces wan1 y wan2 permanecen físicas y separadas para el tráfico de salida hacia internet o redes externas, soportando funciones de firewall y VPN. El tráfico entra por estas interfaces WAN y se dirige hacia el switch LAN, o a interfaces físicas adicionales si se configura.
Campos principales y parámetros críticos
- Hardware Switch: Agrupa los puertos 2,3,4,5 con la IP 192.168.1.99/24, facilitando el switching interno.
- Interfaz LAN: IP configurada 192.168.1.99 255.255.255.0 con acceso habilitado a protocolos seguros: PING, HTTPS, SSH, HTTP, FMG-Access, CAPWAP.
- Interfaces WAN1 y WAN2: Configuradas como físicas independientes para conectividad de borde, con acceso restringido solo a protocolos PING y FMG-Access para administración remota seguro.
- Estado de interfaces: Solo la interfaz «lan» y la agrupación Hardware Switch tienen IP asignada, el resto está sin IP, actuando como puntos físicos para funciones específicas o a ser configuradas.
Compatibilidad de versiones y modelos
La configuración mostrada es típica de FortiOS versiones 7.x y posteriores, compatibles con FortiGate 50E,F,G, un modelo orientado a pymes o sucursales con soporte para Hardware Switch. Modelos similares (como FortiGate 60E,F,G, 80E,F,G) manejan configuraciones parecidas, pero la nomenclatura y funciones avanzadas pueden variar según la versión específica de FortiOS usada, especialmente en la gestión de hardware switch y acceso remoto. Es recomendable revisar las notas de versión para validar compatibilidad y soporte de nuevas características de acceso y gestión remota.
Escenarios de uso recomendados
- Implementaciones de red LAN cableada donde es necesario un agrupamiento simple de puertos LAN para dispositivos de usuario final o servidores internos.
- Oficinas pequeñas o sucursales que requieren separación clara entre interfaces WAN para redundancia o diferenciar rutas de salida a ISP.
- Entornos que demandan acceso remoto seguro al dispositivo con protocolos HTTPS, SSH y FortiManager (FMG-Access).
- Redes que requieren baja latencia en switching interno para tráfico local en VLANs básicas, aprovechando el hardware switch.
Riesgos, errores frecuentes y cómo evitarlos
- Falta de IP en interfaces LAN físicas: Las interfaces físicas que pertenecen al hardware switch no deben tener IP configurada individualmente para evitar conflictos y problemas en el conmutador lógico.
- Exposición excesiva de protocolos administrativos: Solo los protocolos necesarios deberían estar habilitados en las interfaces, especialmente WAN, para evitar accesos no autorizados.
- Confusión entre hardware switch y software switch: No mezclar interfaces físicas activas con el hardware switch, ya que puede generar loops o caídas de red.
- Olvidar configurar rutas o políticas de firewall: Aunque la configuración de interfaces es correcta, las políticas deben permitir tráfico entre WAN y LAN según necesidad para que el servicio funcione correctamente.
Comandos de CLI útiles para diagnóstico
config system interface
edit "lan"
set ip 192.168.1.99 255.255.255.0
set allowaccess ping https ssh http fgfm capwap
set type hard-switch
set member "lan2" "lan3" "lan4" "lan5"
next
edit "wan1"
set mode static
set allowaccess ping fgfm
next
edit "wan2"
set mode static
set allowaccess ping fgfm
next
end
diag hardware deviceinfo nic
get system interface
diag debug enable
diag debug flow filter addr 192.168.1.99
diag debug flow show console enable
diag debug flow trace start 100
El primer bloque muestra cómo configurar el hardware switch desde CLI, asignando IP y miembros. El segundo bloque incluye comandos para verificar el estado físico y lógico de las interfaces, listar interfaces con IP, y activar debug para monitorear el flujo de paquetes hacia o desde la dirección IP del switch. Esto permite diagnosticar problemas de conectividad, políticas o acceso administrativo.
Buenas prácticas y checklist final
- Asignar IP solo a la interfaz lógica del hardware switch, nunca a sus interfaces físicas miembros.
- Limitar solo a los protocolos administrativos necesarios el acceso por interfaz, especialmente en WAN.
- Verificar siempre que los miembros del hard-switch coincidan exactamente con los puertos que se desea agrupar.
- Comprobar las políticas de firewall complementarias para permitir tráfico legítimo según los roles de cada interfaz.
- Realizar pruebas de conectividad desde clientes conectados a diferentes puertos para verificar el correcto switching y ruteo.
- Documentar los cambios de configuración y respaldar antes de modificaciones para fácil recuperación.