
Contexto y objetivo de la configuración
Las Virtual Domains (VDOMs) permiten segmentar un FortiGate en múltiples entornos virtualizados independientes, facilitando la separación de redes y políticas de seguridad dentro de un mismo dispositivo físico. Esta configuración es crucial para organizaciones que requieren administrar distintas áreas, clientes o servicios con control granular y seguridad aislada. El objetivo de esta configuración es explicar cómo gestionar y monitorear VDOMs en FortiGate, entender las limitaciones de licenciamiento y optimizar la administración para ambientes multi-tenant o multi-segmentados, bajo FortiOS v6.2.
Arquitectura y flujo de tráfico
En FortiGate, las VDOMs funcionan como instancias virtuales que contienen sus configuraciones independientes de interfaces, políticas, enrutamiento y seguridad. El flujo de tráfico en cada VDOM es totalmente independiente, actuando como un firewall aislado. Sin embargo, es posible establecer reglas de inter-VDOM routing para permitir o controlar el tráfico entre VDOMs. Esta arquitectura permite a los administradores dividir responsabilidades y recursos, evitar interferencias y aumentar la resiliencia del entorno de red.
Campos principales y parámetros críticos
Los principales campos y parámetros en la configuración de VDOMs incluyen:
- Número de VDOMs habilitadas: Depende de la licencia y modelo, imposibilitando sobrepasar el límite permitido.
- Asignación de interfaces: Cada interfaz física o virtual debe estar asignada a una única VDOM para evitar conflictos.
- Administrador y permisos: Configuración de roles de administrador para acceder solo a VDOMs específicas.
- Inter-VDOM links: Canales virtuales para permitir comunicación controlada entre VDOMs.
Debemos también monitorear el porcentaje de VDOMs utilizadas respecto a la licencia para evitar sobrepasar el límite. En la GUI, esta información aparece en el Dashboard bajo «Licenses» y muestra cuántas VDOMs están activas y cuál es el máximo permitido.
Compatibilidad de versiones y modelos
La funcionalidad de VDOMs está disponible en la mayoría de modelos FortiGate desde la versión FortiOS 5.x, pero con diferencias en número máximo soportado según el modelo:
- Modelos de la serie 50E,F,G (como FortiGate 50E,F,G) soportan hasta 5 VDOMs.
- Modelos más potentes (5000/6000 series) pueden soportar decenas o cientos de VDOMs.
Además, la estabilidad y características específicas mejoran en cada actualización mayor de FortiOS, siendo recomendable mantener versiones actualizadas como la 7.4.x,7.6.x o superior para políticas y soporte actualizado de VDOMs y licenciamiento.
Escenarios de uso recomendados
Los VDOMs son ideales en numerosos escenarios:
- Entornos multi-tenant: Gestión de múltiples clientes en un mismo dispositivo sin mezclar configuraciones ni trafico.
- Separación de departamentos o áreas: Aislar redes críticas como finanzas, IT, o producción dentro de una empresa.
- Segmentación de servicios: Separar tráfico de VPN, Internet y DMZ para aplicar políticas diferenciadas.
- Testing y producción: Mantener un VDOM para pruebas sin afectar el ambiente productivo.
Riesgos, errores frecuentes y cómo evitarlos
Entre los errores comunes destacan:
- Sobrepasar el número de VDOMs licenciadas: Puede provocar problemas en la activación de nuevas VDOMs o degradación de servicios. Siempre validar la licencia y el límite en el dashboard.
- Asignación doble de interfaces: Una interfaz física debe asignarse a una sola VDOM. Duplicar esta asignación causa conflictos y pérdida de conectividad.
- Configuración incorrecta de administradores: Dar permisos globales por descuido, comprometiendo la seguridad.
- Falencias en inter-VDOM routing: Sin reglas adecuadas, el tráfico entre VDOMs puede ser bloqueado o mal ruteado.
Evitar estos errores implica controlar la asignación de interfaces, monitorear el consumo de licencia y validar siempre permisos y reglas inter-VDOM.
Comandos de CLI útiles para diagnóstico
config global
get system status
end
config system global
show | grep vdom
end
config vdom
show
end
diagnose sys vdom list
diagnose sys top (para ver recursos consumidos por VDOMs)
diagnose debug enable
diagnose debug application vdomd -1
El bloque de configuración permite visualizar la información general del sistema, mostrar las VDOMs configuradas y su estado. Los comandos de diagnóstico muestran el listado activo de VDOMs, la utilización de recursos por cada VDOM y logs detallados para identificar problemas relacionados con la gestión de dominios virtuales.
Buenas prácticas y checklist final
- Verificar el límite máximo de VDOMs según licencia antes de crear nuevas instancias.
- Asignar interfaces físicas o virtuales a una única VDOM.
- Establecer roles específicos de administrador para evitar accesos no autorizados entre VDOMs.
- Configurar adecuadamente el enrutamiento inter-VDOM cuando la comunicación entre dominios sea necesaria.
- Monitorear constantemente el uso de la licencia y la carga de recursos en las VDOMs.
- Mantener actualizado el firmware para contar con mejoras y correcciones relacionadas con VDOMs.
- Documentar la configuración y cambios realizados para auditorías y soporte futuro.