Guía definitiva de Switch Virtual en Fortinet: Configuración, diagnóstico y mejores prácticas

Contexto y objetivo de la configuración

La configuración de un Software Switch en dispositivos Fortinet, como FortiGate, permite agrupar múltiples interfaces físicas bajo una única interfaz lógica. Esta técnica se utiliza para simplificar la gestión de la red y mejorar el rendimiento en segmentos LAN donde las interfaces físicas podrían trabajar conjuntamente como parte de un mismo dominio de broadcast. Este artículo detalla la implementación correcta de un switch virtual en FortiOS, con énfasis en su configuración, diagnóstico y resolución de problemas, dirigido a administradores que requieren una referencia técnica exhaustiva.

Arquitectura y flujo de tráfico

El Software Switch actúa como un puente virtual que conecta las interfaces físicas miembro, permitiendo que el tráfico de nivel 2 (Capa de Enlace) fluya entre ellas como si estuvieran conectadas directamente a un switch físico tradicional. En FortiOS, este tipo de interfaz es útil para consolidar múltiples puertos físicos y manejar todo el tráfico LAN desde una única interfaz lógica. El tráfico entre las interfaces miembro se reenlaza internamente, y la interfaz virtual recibe todas las configuraciones de política, seguridad y administración, simplificando la segmentación y control.

Campos principales y parámetros críticos

  • Interface Name: Nombre asignado a la interfaz lógica. Ejemplo: switch.
  • Alias: Campo para asignar un nombre descriptivo, aunque no influye funcionalmente.
  • Type: Tipo de interfaz, en este caso debe seleccionarse Software Switch.
  • Virtual Domain (VDOM): Determina el dominio virtual donde reside este switch. Permite segmentar políticas y recursos en entornos multitenant.
  • Interface Members: Lista de interfaces físicas que formarán parte de este switch virtual. Es clave no incluir interfaces con configuraciones o funciones conflictivas.
  • Role: Generalmente se define como LAN para este tipo de configuraciones, lo que facilita la aplicación de políticas y la clasificación del tráfico.

Compatibilidad de versiones y modelos

La función Software Switch es soportada en la mayoría de modelos FortiGate actuales, desde los de gama media hasta los high-end, siempre que ejecuten FortiOS 7.4.x,7.6.x en adelante con mejoras significativas en FortiOS 7.x y 7.x. Sin embargo, los detalles de configuración pueden variar ligeramente según la versión del sistema operativo. Es fundamental validar la versión del firmware para garantizar la compatibilidad total y evitar limitaciones en funcionalidades relacionadas con switch virtual, especialmente en modelos con hardware específico que soporten routing y bridging de manera eficiente.

Escenarios de uso recomendados

  • Agrupar puertos LAN en una única interfaz lógica para segmentar internamente sin utilizar VLANs.
  • Consolidar enlaces de usuarios o dispositivos que requieren compartir un mismo dominio de broadcast dentro de un VDOM.
  • Implementar entornos donde no se desean complicar las políticas con múltiples interfaces físicas pero sí manejar el tráfico por separado del resto.
  • Dentro de arquitecturas de redes segmentadas para facilitar la administración centralizada y simplificar políticas de seguridad y NAT.

Riesgos, errores frecuentes y cómo evitarlos

  • Inclusión de interfaces con diferentes configuraciones: No agregar interfaces miembro que tengan configuraciones previas en DHCP, IP estática o con roles distintos (WAN, DMZ) ya que puede generar conflictos en el forwarding y en la estabilidad del switch virtual.
  • No separar o diferenciar dominios: Incluir interfaces de diferentes VDOMs causará inconsistencias y pérdida de tráfico.
  • Falta de monitoreo del estado de interfaces: Si una interfaz física falla, el tráfico puede impactarse si no se cuenta con monitoreo o redundancia adecuada.
  • Ignorar el rol: Olvidar configurar correctamente el rol puede provocar que se apliquen políticas no deseadas.

Comandos de CLI útiles para diagnóstico

config system interface
    edit "switch"
        set type switch
        set member "lan4" "lan5"
        set vdom "clase"
        set role lan
    next
end
diagnose hardware deviceinfo nic switch
get system interface physical
get system interface | grep switch

El bloque de configuración muestra cómo crear o validar un Software Switch con dos interfaces miembro, asignado al VDOM «clase» y con rol LAN. Para diagnosticar, diagnose hardware deviceinfo nic switch permite ver el estado físico y estadísticas del switch virtual y sus puertos miembros. Los comandos get system interface physical y get system interface | grep switch ayudan a verificar que las interfaces están unidas correctamente y que el switch virtual está activo. Es clave interpretar que si alguna interfaz miembro aparece con estado DOWN o errores, el tráfico se verá afectado en el switch virtual.

Buenas prácticas y checklist final

  • Verificar la versión de FortiOS y modelo de FortiGate para confirmar soporte completo de Software Switch.
  • Documentar claramente las interfaces que formarán parte del switch virtual y sus funciones previas.
  • Asegurar que todas las interfaces miembro estén libres de configuraciones IP o DHCP independientes.
  • Configurar el switch virtual dentro del VDOM correcto, alineando las políticas de seguridad con el rol asignado.
  • Monitorear periódicamente el estado físico y tráfico de las interfaces con comandos CLI y herramientas gráficas.
  • Evitar mezclar interfaces vinculadas a diferentes segmentos o usos dentro del mismo switch virtual para evitar loops y problemas de aislamiento.
  • Testear la conectividad interna entre los dispositivos conectados a interfaces miembro para validar la operación del switch virtual.