Configuración de Virtual IP FQDN en FortiGate: Guía completa y uso práctico

La configuración de un Virtual IP (VIP) con nombre de dominio totalmente calificado (FQDN) en dispositivos FortiGate es una funcionalidad que permite mapear una dirección IP externa a un nombre de dominio que puede cambiar dinámicamente su resolución DNS. Este tipo de configuración es especialmente útil en entornos donde las direcciones IP públicas no son estáticas o se utilizan servicios externos con IP variables.

Campos principales

  • Name: Identificador único para la VIP. En este caso «FQDN-vip-1», que facilita su gestión y referencia en políticas o reglas.
  • Details: Muestra la IP o el dominio que se va a mapear. Aquí, se observa una dirección como 10.2.2.199 que es la IP externa visible para el tráfico entrante.
  • Interface: Esta opción define la interfaz de red en la que se aplicará la VIP. Si se selecciona «any», se aplica a todas las interfaces disponibles. Esto afecta directamente el alcance de la VIP.
  • External IP Address/Range: Especifica la dirección o rango IP pública que se asigna a la VIP. En el ejemplo aparece la IP 10.2.2.199.
  • Mapped IP Address/Range/FQDN: Define la dirección o dominio interno al que se redirige el tráfico. En este caso es un FQDN «pc4.qa.fortinet.com» que se resuelve dinámicamente a una IP interna 172.16.200.44.
  • Type: Indica que la VIP está configurada para trabajar con un FQDN, lo cual permite que la resolución DNS se actualice automáticamente sin necesidad de modificar la configuración manualmente.
  • Resolved To: Dirección IP interna resultante de la resolución DNS al FQDN definido, la cual puede cambiar y FortiGate actualizará de forma automática según la consulta DNS.

Compatibilidad de versiones y modelos

La funcionalidad de Virtual IP con FQDN está disponible en versiones moderadas y recientes del firmware FortiOS, típicamente desde FortiOS 7.4.x,7.7.x en adelante, aunque las mejoras y estabilidad se consolidan en FortiOS 7.x y posteriores, incluyendo FortiOS 7.x y 7.2.

Esta característica es compatible en equipos FortiGate de gama media y alta, comúnmente usados en sucursales y datacenters, debido a que requieren flexibilidad para integrar servicios externos dinámicos. Sin embargo, en modelos muy antiguos o de gama baja, algunas opciones de FQDN pueden no estar disponibles o presentar limitaciones en el manejo dinámico de DNS.

En versiones antiguas, la interfaz gráfica puede cambiar la ubicación o el nombre de los campos relacionados con VIPs FQDN, y es importante revisar la documentación oficial correspondiente a la versión para evitar errores de configuración.

Escenarios de uso y recomendaciones

El uso de VIP con FQDN es adecuado para acceder a servicios alojados en servidores propios o externos cuyo IP puede variar, como servidores cloud, servicios web con balanceadores DNS dinámicos o entornos donde no es posible obtener IP fija.

Por ejemplo, en una empresa que utiliza una aplicación SaaS con IP pública dinámica, un VIP con FQDN permite que tráfico entrante se dirija correctamente sin necesidad de actualizar manualmente IPs en firewalls.

Una configuración incorrecta podría provocar que la VIP no se resuelva adecuadamente, causando pérdida de conectividad o redirección al host equivocado. El fabricante recomienda validar que el FQDN resuelva correctamente desde FortiGate y que los tiempos de actualización DNS estén bien configurados para evitar obsolescencia del mapeo.

Comandos de CLI útiles para diagnóstico

  • get system vip: Muestra todas las VIP configuradas en el FortiGate, incluyendo detalles de resolución de FQDN.
  • diagnose debug enable y diagnose debug application dns -1: Permiten monitorear las consultas DNS realizadas para resolver el FQDN de la VIP.
  • execute ping : Permite verificar la resolución DNS y respuesta del host configurado en la VIP.
  • show firewall vip : Muestra la configuración detallada de la VIP específica.
  • diagnose firewall iprope lookup 10.2.2.199: Permite verificar la ruta y salida del tráfico asociado a la dirección externa mapeada.

Buenas prácticas de configuración

  • Verificar que el FQDN asignado esté correcto y resuelva a la IP deseada consistentemente.
  • Configurar tiempos adecuados de cacheo DNS para evitar resoluciones obsoletas.
  • Limitar el uso de «interface any» a menos que sea estrictamente necesario para no afectar seguridad ni rendimiento.
  • Implementar reglas de firewall específicas para filtrar el tráfico hacia la VIP y evitar accesos no autorizados.
  • Monitorear periódicamente la resolución y estado de la VIP para detectar cambios en la IP vinculada al FQDN.
  • Documentar la configuración y actualizar los diseños de red para incluir estos objetos dinámicos, facilitando futuras auditorías.
  • Evitar modificar manualmente la IP interna mapeada cuando se usa un FQDN, para mantener la coherencia dinámica.