Configuración de punto de acceso WiFi con FortiGate para control seguro de tráfico

En entornos corporativos o de redes locales robustas, integrar un punto de acceso WiFi (FAP) con un cortafuegos FortiGate (FGT) es una práctica común para gestionar y asegurar eficientemente la conectividad inalámbrica. Esta configuración garantiza que el tráfico generado por dispositivos inalámbricos (como laptops y smartphones) sea inspeccionado y controlado antes de salir a Internet, mejorando tanto la seguridad como el rendimiento de la red.

Campos principales

El esquema de conexión muestra los componentes clave involucrados en esta configuración:

  • FAP (FortiAP): Dispositivo punto de acceso que recibe la señal inalámbrica y proporciona conectividad WiFi a clientes. Su función principal es convertir la comunicación inalámbrica en tráfico Ethernet que puede ser gestionado por un firewall.
  • FGT (FortiGate): El firewall central que recibe todo el tráfico procedente del FortiAP a través de la interfaz wan1. Este equipo aplica políticas de seguridad, inspección de paquetes y otras funciones de protección antes de enviar el tráfico a Internet.
  • wan1: Interfaz física o lógica del FortiGate conectada a la red externa, normalmente hacia internet. Es la puerta de enlace por defecto para el tráfico de salida.
  • Internet: Red pública hacia donde se dirige el tráfico permitido, con destinos mostrados como Facebook, Google y Amazon, entre otros.

Al activar esta estructura, se asegura que todo el tráfico generado por usuarios inalámbricos pase por el FGT, permitiendo aplicar políticas de acceso, inspección profunda y detección de amenazas.

Compatibilidad de versiones y modelos

Este tipo de integración entre FortiAP y FortiGate está soportada desde versiones relativamente antiguas de FortiOS, generalmente a partir de la rama 7.4.x,7.6.x y posteriores. Sin embargo, las funcionalidades avanzadas como control granular de usuarios inalámbricos, autenticación WiFi y análisis detallado mejoran significativamente en versiones 7.x y 7.x.

En cuanto a hardware, esta configuración es compatible con FortiGate de gamas medias y altas que cuentan con interfaces Ethernet suficientes para conectar múltiples FortiAP. Modelos de gama baja o dispositivos muy antiguos pueden carecer de soporte para administración y gestión centralizada de FortiAPs, además de contar con limitaciones en el rendimiento para manejo de tráfico WiFi.

Cambios y actualizaciones frecuentes en la interfaz del sistema operativo de FortiGate han modificado nombres de comandos y rutas de configuración, por lo que es recomendable revisar la documentación correspondiente a la versión exacta de firmware para evitar confusiones. Asimismo, algunos parámetros avanzados, como políticas específicas para tráfico inalámbrico, pueden estar deshabilitados o ausentes en dispositivos más antiguos o versiones muy básicas.

Escenarios de uso y recomendaciones

Este esquema de configuración es ideal en ambientes donde se necesita controlar estrictamente el acceso a Internet mediante WiFi, como empresas, colegios o espacios públicos con políticas de seguridad definidas. Al centralizar el tráfico inalámbrico a través del FortiGate, se puede aplicar inspección de contenido, prevención de intrusiones y filtrado web.

Un error común es conectar el FortiAP directamente a la red LAN sin pasar por el FortiGate, lo que deja el tráfico fuera de los controles de seguridad, incrementando riesgos de intrusión o fuga de datos. Otro problema frecuente es una mala asignación o configuración de VLANs en la interfaz que recibe al FortiAP, lo que puede causar problemas de conectividad o falta de control en el tráfico.

El fabricante recomienda emplear control de acceso mediante usuarios, utilizar certificados para autenticación en FortiAP y mantener actualizado el firmware para aprovechar mejoras de seguridad y rendimiento. Además, es crucial monitorear constantemente el tráfico y el comportamiento de los dispositivos conectados para detectar posibles anomalías a tiempo.

Comandos de CLI útiles para diagnóstico

  • diagnose wireless-controller wlac -c show: Muestra el estado y configuración de los FortiAP conectados al FortiGate.
  • show wireless-controller vap: Detalla los puntos de acceso virtual configurados, permitiendo verificar SSIDs y políticas asociadas.
  • diagnose debug application fnbamd -1 y diagnose debug enable: Combinación para monitorizar eventos y procesos relacionados con administración de FortiAPs.
  • get system interface physical: Listado de interfaces físicas para confirmar la conexión correcta del FortiAP a la interfaz wan1 o asignada.
  • execute ping : Comprobar conectividad a Internet desde FortiGate tras pasar por el FAP.

Buenas prácticas de configuración

  • Administrar centralizadamente los FortiAP desde el FortiGate para mantener políticas homogéneas y simplificar la gestión.
  • Usar VLANs para segmentar el tráfico inalámbrico y aplicar diferentes reglas de seguridad según grupos de usuarios.
  • Actualizar firmware del FortiGate y FortiAP periódicamente para asegurar compatibilidad y corregir vulnerabilidades.
  • Implementar autenticación fuerte (como WPA3 o 802.1X con RADIUS) en los puntos de acceso para evitar accesos no autorizados.
  • Monitorear el rendimiento y alertas del FortiGate para detectar anomalías en el tráfico inalámbrico y posibles ataques.
  • Evitar conexiones directas del FortiAP a la red LAN sin pasar por políticas del FortiGate para mantener el control de seguridad.
  • Probar la configuración mediante comandos CLI y pruebas de conectividad antes de activar la red WiFi en producción.