
La configuración descrita corresponde a una política NAC (Network Access Control) aplicada en un entorno FortiSwitch dentro de la infraestructura Fortinet. Esta configuración se encarga de identificar y gestionar dispositivos específicos conectados a la red, en este caso, dispositivos de la familia FortiFone. El objetivo principal es asegurar que solo los dispositivos autorizados puedan acceder y que estos reciban políticas personalizadas de red para optimizar su rendimiento y seguridad, particularmente en redes donde la telefonía IP y otros servicios críticos son sensibles a la calidad del tráfico y la segregación VLAN.
Campos principales
- Name: Es el nombre descriptivo de la política. Permite identificarla fácilmente en la lista de políticas NAC. En el ejemplo, «FortiFone» indica que esta política es específica para la familia de dispositivos FortiFone.
- FortiSwitches: Define en qué switches gestionados se aplicará esta política. Puede estar orientado a un switch específico o a todos (marcando «All»), afectando el ámbito de aplicación.
- Description: Campo opcional para agregar información adicional sobre la política, útil para documentación interna y mantenimiento.
- Category (Device/User): Permite seleccionar si la política se aplica en base a características del dispositivo o del usuario que se conecta. Aquí está marcado en «Device» para basar la identificación en atributos físicos o lógicos del dispositivo.
- MAC address: Identificación única de hardware del dispositivo. Si se activa, la política aplicará solo a dispositivos con esa MAC específica. Está deshabilitado en este caso para aplicar la política por familia y no solo MAC.
- Hardware vendor: Filtrado por fabricante del hardware, desactivado aquí para no restringir.
- Device family: Campo principal activado con el valor «FortiFone», que asegura que solo dispositivos de esta familia sean objeto de la política.
- Type, Operating system, User: Otros filtros disponibles para un control más fino. En la configuración mostrada están desactivados.
- Assign VLAN: Opción para asignar un VLAN específico a un dispositivo que cumpla las condiciones. Aquí está desactivada para este método y se utiliza una configuración diferente.
- Apply Port Specific Settings: Está habilitado y es crucial, pues permite aplicar configuraciones específicas por puerto, como perfiles LLDP, políticas QoS (Calidad de Servicio) y 802.1x.
- LLDP profile: Perfil de LLDP aplicado a los puertos donde se conecten dispositivos FortiFone. Este perfil facilita la detección y gestión automática de dispositivos.
- QoS policy: Política de calidad de servicio aplicada para priorizar el tráfico de voz, muy importante en dispositivos telefónicos para reducir latencia y jitter.
- 802.1x policy: En este caso está desactivada, aunque es una política estándar para autenticación basada en puertos y mejora la seguridad.
- VLAN policy: Asigna el dispositivo a una VLAN específica denominada «FortiFone», segmentando el tráfico y mejorando tanto la gestión de red como la seguridad.
Compatibilidad de versiones y modelos
Las políticas NAC para FortiSwitch forman parte de la integración avanzada de Fortinet Security Fabric, y están disponibles en versiones de FortiOS a partir de la 7.4.x,7.6.x en adelante, con mejoras significativas en versiones 7.4.x,7.6.x, 7.0 y 7.2. Estas funciones suelen estar disponibles en equipos FortiGate que gestionan switches FortiSwitch de gama media y alta, especialmente en entornos empresariales que requieren segmentación y control de acceso por dispositivo.
En modelos de gama baja o switches no gestionados, esta funcionalidad puede estar limitada o ausente. Además, en versiones muy antiguas, algunos parámetros como la asignación de QoS o perfiles LLDP pueden no estar presentes o tener nombres diferentes, así como la interfaz gráfica puede variar significativamente. Es importante revisar las notas de versión y actualizar a firmware relativamente recientes para utilizar plenamente estas capacidades.
Escenarios de uso y recomendaciones
- Escenario típico: En una empresa que utiliza teléfonos IP FortiFone conectados a switches FortiSwitch, se implementa esta política para garantizar que todos los dispositivos FortiFone tengan prioridad en la red, sean asignados a una VLAN específica y se pueda identificar fácilmente cualquier dispositivo no autorizado.
- Impacto de una configuración incorrecta: Si la política no aplica correctamente la VLAN o la QoS, el tráfico de voz podría experimentar problemas como pérdida de paquetes o latencias elevadas, afectando la calidad de las llamadas. Además, permitir dispositivos no autorizados puede exponer la red a riesgos de seguridad.
- Recomendaciones del fabricante: Se aconseja combinar la política NAC con autenticación 802.1x para reforzar el control de acceso, mantener actualizadas las versiones de firmware y documentar claramente las políticas aplicadas por tipo de dispositivo. Asimismo, configurar perfiles LLDP optimizados permite una gestión automatizada eficiente.
Comandos de CLI útiles para diagnóstico
diagnose switch-controller device list: muestra los dispositivos gestionados y su estado en FortiSwitch.show switch-controller nac-policy: lista la configuración actual de políticas NAC aplicadas en el FortiSwitch.diagnose debug enableseguido dediagnose debug application switch-controller 255: activa debug para el controlador de switches y ayuda a identificar problemas con políticas NAC.get system performance top: monitorea el uso general del sistema para ver si la gestión de políticas está afectando el rendimiento.diagnose switch-controller switch-info: brinda información detallada sobre los switches conectados y sus configuraciones aplicadas.
Buenas prácticas de configuración
- Definir políticas NAC con nombres claros y descriptivos que indiquen su finalidad.
- Usar segmentación por VLAN para separar el tráfico de voz y datos, minimizando interferencias y riesgos.
- Habilitar y configurar perfiles QoS específicos para dispositivos que demanden alta prioridad de tráfico, como teléfonos IP.
- Implementar autenticación 802.1x para reforzar la seguridad de acceso en la red.
- Actualizar regularmente el firmware del FortiGate y FortiSwitch para asegurarse de tener las últimas funciones y correcciones.
- Realizar pruebas y validaciones periódicas para confirmar que las políticas se aplican correctamente y no afectan negativamente la red.
- Documentar cada política y configuración aplicada para facilitar el mantenimiento y auditorías futuras.
- Evitar configuraciones duplicadas o contradictorias en diferentes políticas NAC que puedan generar conflictos.