Configuración DHCP en interfaces Fortinet: guía esencial para administradores de red

Contexto y objetivo de la configuración

En los entornos Fortinet, la configuración del direccionamiento IP en las interfaces de red es fundamental para asegurar la correcta comunicación y administración del dispositivo. La opción de obtener direcciones IP mediante DHCP en una interfaz física permite que el FortiGate reciba dinámicamente su dirección IP, máscara, puerta de enlace y servidores DNS desde un servidor DHCP externo. Esto facilita la integración en redes con asignación automática y reduce la necesidad de configuraciones manuales, especialmente en contextos donde las interfaces pueden conectarse a entornos cambiantes o gestionados por terceros.

Arquitectura y flujo de tráfico

En este esquema, el FortiGate actúa como cliente DHCP en la interfaz configurada, buscando y obteniendo los parámetros IP desde un servidor DHCP de la red local. El tráfico de solicitud DHCP (DHCP Discover, Offer, Request y Acknowledge) se envía a través de la interfaz física configurada como «port2» con rol LAN. Una vez obtenida la IP, el FortiGate enruta y filtra el tráfico conforme a las políticas definidas, apoyándose en la configuración dinámica que le permite adaptarse a escenarios con asignación variable de IP y configuración de puerta de enlace predeterminada.

Campos principales y parámetros críticos

  • Addressing Mode (Modo de direccionamiento): Este parámetro determina si la IP se asigna manualmente, automáticamente a través de DHCP o gestionada por FortiPAM. En este caso, está configurado en «DHCP», activando la obtención dinámica.
  • Obtained IP/Netmask: La dirección IP y máscara de subred asignadas por el servidor DHCP. Por ejemplo, 10.7.4.x,7.6.x.4 / 255.255.255.0.
  • Expiry Date: Tiempo de validez del lease DHCP, que indica hasta cuándo la IP es válida antes de necesitar renovación.
  • Acquired DNS: Servidores DNS recibidos por DHCP y configurados automáticamente para resolver nombres.
  • Retrieve default gateway from server: Esta opción permite que el FortiGate use la puerta de enlace proporcionada por el servidor DHCP como ruta por defecto. Es crucial para la integración correcta en la red sin necesidad de rutas estáticas manuales.
  • Distance: Métrica administrativa para rutas dinámicas o estáticas definidas en la interfaz. Un valor más bajo tiene preferencia para el enrutamiento.
  • Override internal DNS: Permite que el DNS asignado por DHCP sobrescriba la configuración DNS interna, facilitando la resolución adaptada a la red actual.
  • Create address object matching subnet: Genera automáticamente un «address object» con la subred asociada a la IP asignada, opción útil para políticas y reglas dinámicas.
  • Administrative Access: Define qué protocolos de administración (SSH, HTTPS, Ping, etc.) están habilitados en esta interfaz, importante para acceso remoto y gestión segura.
  • LLDP Receive/Transmit: Configura la participación en el protocolo Link Layer Discovery Protocol para auxiliar en la detección y administración de dispositivos vecinos.
  • Device Detection: Esta función activa la detección de dispositivos conectados a la interfaz, facilitando una visión del inventario de red conectado.

Compatibilidad de versiones y modelos

La configuración DHCP para interfaces físicas está soportada en la mayoría de los dispositivos FortiGate con versiones FortiOS modernas (desde la versión 5.0 en adelante), incluyendo tanto modelos de gama baja como los FortiGate 30-60, como los de gama alta del segmento 2000 y superiores. Sin embargo, ciertas opciones avanzadas, como la integración con FortiPAM o el control granular de LLDP pueden variar según la versión específica de FortiOS y licencia activa. Se recomienda consultar las notas de la versión para la plataforma y modelo específico para asegurar plena compatibilidad.

Escenarios de uso recomendados

  • Interfaces conectadas a redes gestionadas externamente: Por ejemplo, conexión a proveedores de servicios donde la IP es asignada dinámicamente.
  • Entornos con asignación automática dinámica: Cuando se desea minimizar la administración manual y garantizar flexibilidad ante cambios de infraestructura.
  • Redes con movilidad o despliegue rápido: Donde en pocos pasos se requiere la puesta en marcha sin necesidad de asignar IPs estáticas.
  • Integración en redes LAN híbridas: Donde coexisten dispositivos con IP fija y dinámica para simplificar administración.

Riesgos, errores frecuentes y cómo evitarlos

  • Conflictos de IP: Si el servidor DHCP no gestiona correctamente el rango de direcciones, puede ocasionar conflictos IP en la red.
  • Renovación fallida de DHCP: El FortiGate puede perder conectividad si el lease DHCP no se renueva antes de caducar. Monitorizar el estado es clave.
  • Configuración simultánea manual y DHCP: Debe evitarse usar dos modos de direccionamiento para una misma interfaz.
  • Problemas con rutas predeterminadas: Si «Retrieve default gateway from server» está deshabilitado, puede afectar la conectividad externa si no se define manualmente la ruta.
  • Accesos administrativos no habilitados: Olvidar activar protocolos como SSH o HTTPS en la interfaz puede limitar el acceso remoto y gestión.
  • Incompatibilidad con políticas de firewall específicas: Cambios automáticos en la IP requieren revisar reglas y objetos para asegurar coherencia.

Comandos de CLI útiles para diagnóstico

config system interface
    edit port2
        set role lan
        set mode dhcp
        set distance 5
        set allowaccess ping ssh
        set lldp-reception enable
        set lldp-transmission enable
    next
end
# Mostrar estado y dirección asignada vía DHCP
get system interface physical port2

# Ver detalles sobre el lease DHCP
diagnose ip dhcp lease-list

# Renueva la IP DHCP para la interfaz port2
execute interface clear port2
execute interface renew port2

La salida del comando get system interface physical port2 muestra el estado actual de la interfaz, la dirección IP asignada por DHCP y el estado de la conexión. El listado de leases DHCP con diagnose ip dhcp lease-list permite ver las entradas activas, sus tiempos de expiración y origen. Los comandos para renovar o liberar IP facilitan solucionar problemas relacionados con la asignación automática sin necesidad de reiniciar el dispositivo completo.

Buenas prácticas y checklist final

  • Validar que el servidor DHCP gestionado tiene un rango adecuado y suficiente para asignar IPs.
  • Configurar la opción «Retrieve default gateway from server» para evitar problemas de enrutamiento.
  • Habilitar solo los accesos administrativos necesarios para seguridad (por ejemplo, SSH y ping).
  • Monitorear regularmente el estado y vencimiento de lease DHCP para evitar interrupciones.
  • Documentar cambios y revisar las políticas para adaptarlas a la IP dinámica asignada.
  • Probar renovación de IP y diagnóstico de DHCP tras cualquier cambio para confirmar que todo funciona correctamente.
  • Evitar mezclar configuraciones manuales e DHCP en la misma interfaz para prevenir inconsistencias.
  • Considerar el uso de LLDP para mejorar la administración de red y visibilidad de dispositivos conectados.