Configuración MC-LAG en FortiGate: Cómo mejorar la redundancia y el rendimiento de red

La configuración MC-LAG (Multi-Chassis Link Aggregation Group) en dispositivos FortiGate permite unir enlaces físicos de múltiples switches o dispositivos para formar un solo enlace lógico. Esta funcionalidad resuelve problemas comunes de redundancia y balanceo de carga en redes empresariales, evitando puntos únicos de falla y mejorando el rendimiento a través de la agregación de enlaces entre dispositivos FortiGate y otros elementos de red. Es especialmente útil en entornos donde la alta disponibilidad y la continuidad del servicio son prioritarios.

Campos principales

  • MC-LAG Peer Group: Este campo representa el grupo de pares MC-LAG, donde varios switches o dispositivos se sincronizan para funcionar como un único sistema. Es fundamental para definir la asociación múltiple de dispositivos que gestionarán las conexiones agregadas.
  • Interface nombre (por ejemplo, port47, port30): Son las interfaces físicas que forman parte del grupo MC-LAG. Al agregarlas, se incrementa el ancho de banda y se habilita la redundancia entre enlaces. Activarlas garantiza que el tráfico pueda repartirse entre estas interfaces para aprovechar la capacidad agregada.
  • FortiLink: Es una interfaz lógica que conecta el FortiGate con switches gestionados, permitiendo controlar y gestionar múltiples dispositivos de forma centralizada. Su activación integra el tráfico y la gestión de dispositivos en un único enlace virtual redundante.
  • Estado de los puertos: Los iconos indican si el puerto está activo o no. Un puerto activo es funcional para transferencia de datos dentro del grupo MC-LAG. Un estado inactivo o caído puede implicar un fallo que afectará al balanceo y la redundancia.

Compatibilidad de versiones y modelos

La funcionalidad de MC-LAG en FortiGate está disponible generalmente a partir de FortiOS 7.4.x,7.6.x, con mejoras y mayores opciones para configuración desde FortiOS 7.4.x,7.6.x y versiones superiores. Las últimas versiones (7.0 y superiores) incluyen integraciones más robustas y opciones más avanzadas para compatibilidad con switches de alto rendimiento y características de seguridad adicional.

Esta configuración es común en FortiGate de gama media y alta, especialmente aquellos destinados a centros de datos y sucursales con requerimientos de alta disponibilidad. Dispositivos de gama baja o versiones muy antiguas de FortiOS pueden no soportar MC-LAG o tener limitaciones en la cantidad de enlaces agregados y pares de MC-LAG.

Es importante considerar que entre versiones mayores suelen haber cambios en la interfaz gráfica y en la CLI que afectan a los comandos de configuración y monitorización de MC-LAG. Además, algunos parámetros pueden variar de nombre o formato, por lo que siempre es recomendable consultar la documentación de la versión específica en uso.

Escenarios de uso y recomendaciones

El uso de MC-LAG es recomendado para entornos críticos que requieren enlaces de alta disponibilidad y mayor ancho de banda entre FortiGate y switches adyacentes. Por ejemplo, en una red de sucursales o data centers donde la redundancia del enlace es clave para evitar interrupciones del servicio.

Un escenario típico es conectar dos switches FortiSwitch mediante MC-LAG a un FortiGate para mantener la conectividad incluso si uno de los switches o enlaces falla. Si esta configuración se realiza incorrectamente, puede provocar bucles de red o pérdida de paquetes debido a una mala sincronización de miembros del MC-LAG o configuración errónea de las interfaces.

El fabricante recomienda configurar los peer groups de MC-LAG con interfaces físicas claras y verificar que cada puerto cumpla con los requisitos de velocidad y configuración antes de activar el enlace. Además, es recomendado mantener el firmware actualizado y hacer pruebas de conmutación por error para garantizar la robustez de la conexión.

Comandos de CLI útiles para diagnóstico

  • show system interface: Lista todas las interfaces activas, permite verificar el estado y configuración de las interfaces MC-LAG.
  • diagnose switch-controller mclag peer: Muestra información detallada de los peers MC-LAG, ayudando a detectar problemas de sincronización entre pares.
  • get switch-controller status: Brinda el estado del FortiLink y los switches conectados, útil para validar la comunicación en la agregación.
  • diagnose switch-controller vlan list: Permite revisar las VLANs asociadas y cómo están distribuidas sobre las interfaces agregadas en el MC-LAG.
  • diagnose debug enable junto con diagnose debug switch-controller: Permite activar logs detallados para detectar errores o problemas en la configuración MC-LAG.

Buenas prácticas de configuración

  • Verificar compatibilidad de versiones FortiOS antes de implementar MC-LAG para evitar incompatibilidades.
  • Configurar adecuadamente los peer groups asegurando que las interfaces físicas tengan parámetros homogéneos de velocidad y dúplex.
  • Evitar usar interfaces con trafico mixto no relacionado al grupo MC-LAG para reducir posibles conflictos.
  • Actualizar regularmente el firmware de dispositivos para aprovechar mejoras y correcciones en MC-LAG.
  • Realizar pruebas de conmutación por error para validar que el failover funcione correctamente sin pérdida de tráfico.
  • Monitorizar el tráfico y estado con comandos CLI de diagnóstico para anticipar posibles fallos.
  • Documentar la configuración y cambios realizados para facilitar mantenimiento futuro y resolución rápida de incidentes.