
La configuración de Connectors en dispositivos FortiGate permite la integración directa con entornos de redes definidas por software (SDN) y nubes públicas o privadas. Esta funcionalidad facilita la automatización, monitorización y aplicación de políticas de seguridad consistentes en arquitecturas tanto en la nube como en centros de datos. Los Connectors actúan como intermediarios entre el FortiGate y plataformas cloud como AWS, Azure, AliCloud, Oracle OCI o infraestructuras SDN como Cisco ACI, VMware NSX y Kubernetes, proporcionando visibilidad y control granular sobre el flujo de trabajo y tráfico de red en estos entornos híbridos y multicloud.
Campos principales
- Nombre del Connector: Identifica el conector configurado, por ejemplo aws1 o aci2. Es un campo clave para distinguir y administrar múltiples conexiones con distintas plataformas.
- Tipo de SDN Connector: Muestra la plataforma o servicio con la que se integra, como AWS, Azure, AliCloud, Oracle OCI, Cisco ACI, Kubernetes o VMware NSX. Esto determina el protocolo de comunicación y autenticación utilizado.
- Access Key / Credenciales: Se refiere al token o llave de acceso que se utiliza para autenticar y autorizar al FortiGate para interactuar con la plataforma externa. Es fundamental mantener esta información segura para evitar accesos no autorizados.
- VPC ID / Identificador de Red: Permite asociar el Connector a una red virtual específica en la plataforma cloud. Esto delimita el ámbito de aplicación para las políticas y objetos importados.
- Región: Define la ubicación geográfica o zona de la nube donde se encuentra la infraestructura, por ejemplo, us-east-1. Importante para la correcta sincronización y menor latencia durante las operaciones.
- Estado (Status): Indica si el Connector está activo (Up) o inactivo (Down). Un estado activo es imprescindible para que el FortiGate pueda recolectar información y aplicar las políticas relacionadas.
- Filter Count: Número de filtros o reglas aplicadas desde el Connector hacia las políticas de seguridad u objetos automatizados.
- Botones de acción: Permiten visualizar directamente los objetos del conector, políticas importadas o reglas de automatización configuradas, facilitando la gestión y auditoría desde la interfaz.
Compatibilidad de versiones y modelos
La funcionalidad de Connectors en FortiGate está disponible generalmente a partir de FortiOS 7.4.x,7.6.x y es más robusta en versiones recientes como 7.0 y 7.2, donde se han mejorado las capacidades de integración y estabilidad. Las versiones anteriores a 7.4.x,7.6.x suelen presentar limitaciones de compatibilidad o carecen de algunos tipos de Connector específicos.
Esta configuración es comúnmente utilizada en dispositivos FortiGate de gama media y alta, incluyendo modelos de series 3000 y superiores, que ofrecen potencia suficiente y licenciamiento para soportar integraciones complejas con múltiples nubes y SDN. Modelos de pequeño formato o FortiGate de rama pueden soportar esta funcionalidad, pero con limitaciones en la cantidad de conexiones simultáneas o en características avanzadas como la automatización dinámica.
Es importante considerar que algunos parámetros o nombres de campos pueden variar entre versiones de FortiOS. Por ejemplo, la nomenclatura de claves o métodos de autenticación han evolucionado para adaptarse a nuevas API de proveedores cloud. También, la interfaz gráfica puede cambiar, requiriendo adaptación en procesos operativos o scripts de automatización basados en CLI.
Escenarios de uso y recomendaciones
La integración con Connectors es vital en implementaciones multicloud seguras donde se consolidan políticas de firewall y automatización desde un único FortiGate, garantizando uniformidad y prevención de errores.
Por ejemplo, un entorno que utilice AWS para parte de su infraestructura y Azure para otro puede integrar ambos mediante Connectors, permitiendo que las reglas de seguridad se apliquen dinámicamente cuando se aprovisionan o modifican recursos. En redes privadas, integraciones con Cisco ACI o VMware NSX facilitan aplicar políticas centralizadas en centros de datos en lugar de tener que configurar cada segmento manualmente.
Una mala configuración, como un acceso erróneo mediante credenciales inválidas o desactualizadas, puede generar estado Down y desconexión de la red gestionada, perdiendo visibilidad y protección activa. Además, aplicar filtros o reglas incorrectas puede bloquear servicios críticos o exponer la red a riesgos.
El fabricante recomienda usar siempre credenciales con permisos mínimos necesarios (principio de privilegio mínimo), monitorear el estado de los Connectors para detectar interrupciones y actualizar FortiOS regularmente para aprovechar mejoras de seguridad y compatibilidad. Se debe también validar la región y el identificador de red para evitar configuraciones incorrectas.
Comandos de CLI útiles para diagnóstico
diagnose sdwan connector list: Lista los Connectors configurados y su estado.get system external-connectors status: Muestra el estado actual y estadísticas de los Connectors.diagnose debug application sdncontroller -1: Activa debug para seguimiento de conexión y autenticación de Connectors.show full-configuration security-fabric external-connectors: Despliega la configuración detallada de todos los Connectors para auditoría.execute ping: Para verificar conectividad básica al endpoint del conector en la nube o SDN.
Buenas prácticas de configuración
- Utilizar credenciales rotativas y almacenarlas en sistemas seguros para evitar exposiciones.
- Verificar que el FortiGate y la nube / SDN utilicen versiones compatibles de API para evitar fallos de comunicación.
- Configurar limitaciones de acceso en la cloud para que el Connector solo pueda operar en los recursos necesarios.
- Realizar pruebas iniciales en entornos de laboratorio o controlados antes de implementar en producción.
- Monitorizar constantemente el estado con alertas configuradas para detectar Connector caído o desconexión.
- Documentar cada conector configurado con información de credenciales, región y propósito para mantenimiento futuro.
- Actualizar regularmente el firmware FortiOS para beneficiarse de parches de seguridad y mejoras en la integración.
- Evitar mezclar credenciales o nombres entre diferentes Connectors para prevenir confusión operativa.
- Utilizar las opciones de visualización desde la GUI para validar que los objetos y políticas importadas desde el conector coinciden con lo esperado.
- En entornos grandes, considerar segmentar Connectors para entornos diferentes y evitar saturación o conflictos.