
La configuración de un conector externo Cisco ACI en FortiGate permite integrar la infraestructura de red definida por políticas de Cisco con la plataforma de seguridad FortiGate Security Fabric. Esta integración facilita la automatización y coordinación entre entornos de red y seguridad, permitiendo un mejor control y visibilidad del tráfico en entornos híbridos o multicapa. El conector actúa como un puente que facilita la comunicación entre FortiGate y Cisco Application Centric Infrastructure (ACI), resolviendo la problemática de administrar políticas de seguridad de forma centralizada y coherente entre ambos ecosistemas.
Campos principales
- Name: Define un identificador único para el conector externo que se está creando. Es importante usar un nombre descriptivo que permita reconocer fácilmente el propósito o la ubicación del conector en la red.
- Status: Permite activar o desactivar el conector. Activarlo (Enabled) garantiza que FortiGate inicie la conexión y sincronización con Cisco ACI, mientras que desactivarlo (Disabled) detiene esta comunicación sin eliminar la configuración.
- Type: Selecciona el tipo de conexión con Cisco ACI. En esta configuración, «FortiSDN Connector» es una opción que permite usar la integración nativa de Fortinet para SDN, mientras que «Direct Connection» se usa para una conexión manual o personalizada a la infraestructura ACI.
- IP: Dirección IP del controlador Cisco ACI al que FortiGate se conectará. Es fundamental que esta IP sea accesible desde el FortiGate para permitir la comunicación segura y fluida.
- Port: El puerto de conexión al controlador ACI. De forma predeterminada, se puede usar el puerto estándar que mantiene Cisco para su API o protocolo de gestión; sin embargo, se puede especificar un puerto diferente si la configuración del entorno así lo requiere.
- Username: Nombre de usuario con permisos adecuados para que FortiGate pueda autenticarse en el Cisco ACI y realizar consultas y cambios pertinentes a la integración.
- Password: Contraseña correspondiente al usuario especificado. Es crucial proteger esta información ya que garantiza el acceso autorizado al controlador ACI.
Compatibilidad de versiones y modelos
La funcionalidad de conector externo para Cisco ACI está disponible en FortiGate a partir de versiones recientes de FortiOS, generalmente desde la rama 7.4.x,7.6.x en adelante, con optimizaciones y mejoras continuas hasta las versiones 7.0 y 7.2. Esta integración es especialmente compatible con equipos de gama media y alta, que ofrecen la capacidad y el rendimiento necesarios para manejar conexiones SDN y coordinaciones entre sistemas complejos.
Equipos de gamas inferiores o modelos muy antiguos suelen carecer de soporte completo para conectores SDN o pueden tener limitaciones en la interfaz web para configurar estas integraciones, requiriendo el uso del CLI o actualizaciones de firmware. Además, es importante tener en cuenta que algunas opciones y nomenclaturas de campos han ido variando entre versiones, por lo que es recomendable consultar los manuales oficiales de la versión específica en uso.
Escenarios de uso y recomendaciones
Este tipo de integración se utiliza principalmente en entornos donde se gestionan redes con Cisco ACI para segmentación y políticas dinámicas, y donde se desea aplicar un control de seguridad unificado con FortiGate. Por ejemplo, en un data center corporativo que usa ACI para aislar cargas de trabajo y desea que las políticas de firewall se apliquen y sincronicen automáticamente desde FortiGate basándose en esos segmentaciones.
Si la configuración del conector es incorrecta, puede derivar en fallos de comunicación entre el firewall y el controlador ACI, lo que hace que las políticas no se apliquen o se apliquen de forma desordenada, exponiendo la red a riesgos. El fabricante recomienda asegurar que el usuario y contraseña dispongan de permisos mínimos necesarios, evitar exponer la conexión de gestión ACI en redes inseguras y validar la conectividad antes de habilitar el conector.
Comandos de CLI útiles para diagnóstico
diagnose debug enable– Activa la depuración para evaluar mensajes relacionados con el conector.diagnose debug application federatedsdn 255– Muestra información detallada del módulo SDN y conectores externos.config system external-connectorsseguido deshow– Permite visualizar la configuración del conector desde CLI.execute ping 10.6.30.147– Verifica la conectividad con el controlador Cisco ACI.diagnose log filter category 63ydiagnose log read– Para revisar eventos relacionados con integraciones externas y posibles errores.
Buenas prácticas de configuración
- Utilizar cuentas con permisos limitados y dedicados exclusivamente a la integración con FortiGate.
- Evitar usar contraseñas estándar o por defecto, aplicando políticas de gestión de claves seguras y rotativas.
- Realizar pruebas de conectividad antes de habilitar el conector para evitar interrupciones en la política de seguridad.
- Documentar claramente el conector en la red, incluyendo sus credenciales y propósito, para futuras revisiones operativas.
- Actualizar la versión del firmware FortiOS a la más reciente compatible para aprovechar mejoras y parches relacionados con la integración SDN.
- Supervisar periódicamente los logs para detectar posibles fallos de sincronización o accesos indebidos.
- Configurar el puerto y dirección IP adecuados, cuidando la segmentación de la red para que solo los equipos autorizados puedan acceder al controlador ACI.