Configuración avanzada DHCP y administración IP en Fortinet FortiGate

Contexto y objetivo de la configuración

En entornos de red corporativos, la correcta asignación y administración de direcciones IP, junto con la gestión segura del acceso administrativo a dispositivos Fortinet FortiGate, es fundamental para garantizar la estabilidad y seguridad de la infraestructura. La configuración aquí descrita se enfoca en establecer un rango DHCP eficiente, definir direcciones IP estáticas de interfaz y permitir accesos administrativos controlados para administrar un segmento de red con el objetivo de facilitar el despliegue, administración y monitoreo de dispositivos en una arquitectura distribuida o consolidada.

Arquitectura y flujo de tráfico

Esta configuración está orientada a interfaces de red que actúan como punto de acceso para clientes finales y/o dispositivos dentro de un VDOM o zona específica, usando DHCP para asignar direcciones IP dinámicas dentro de un rango predefinido. El tráfico DHCP se procesa a nivel de la interfaz en el FortiGate, que actúa también como gateway por defecto para los dispositivos en ese segmento. Además, la capacidad de administración remota mediante HTTPS, SSH, HTTP y Ping facilita la gestión y monitoreo del dispositivo, con la opción LLDP activada para advertir y mapear dispositivos adyacentes en la red, mejorando la visibilidad y diagnóstico topológico.

Campos principales y parámetros críticos

  • Addressing Mode: Modo Manual, configurando IP estática. Esta es la base para una gestión controlada de interfaces.
  • IP/Network Mask: La dirección 172.16.1.254/24 establece la interfaz con la IP 172.16.1.254 y máscara 255.255.255.0, facilitando segmentar la red en un rango privado clase B.
  • Create Address Object Matching Subnet: Automáticamente genera un objeto de dirección con la definición 172.16.1.0/24, útil para políticas de firewall y gestión centralizada.
  • Administrative Access: Se habilitan HTTPS, HTTP, PING y SSH para administración y diagnóstico remoto, equilibrando accesibilidad y seguridad.
  • LLDP (Link Layer Discovery Protocol): Configurado para recibir y transmitir, facilitando la identificación de vecinos de capa 2 en la red.
  • DHCP Server: Activado con rango de direcciones desde 172.16.1.1 a 172.16.1.253 y netmask 255.255.255.0, además de utilizar la IP de la interfaz como gateway predeterminada, simplificando el enrutamiento local.

Compatibilidad de versiones y modelos

Esta configuración es compatible con FortiOS a partir de la versión 5.x en adelante, abarcando un amplio rango de modelos FortiGate desde la serie 60F hasta dispositivos de gama alta como 3000D, siempre que soporten VDOMs y servicios DHCP integrados. No obstante, la interfaz gráfica y la disponibilidad de ciertas opciones pueden variar ligeramente según el modelo y versión, siendo recomendable validar la documentación oficial para detalles específicos sobre manejo LLDP y administración remota en modelos más antiguos o FortiGate Cloud managed.

Escenarios de uso recomendados

  • Infraestructura LAN/IP interna donde se requiere segmentación con direcciones privadas y gestión dinámica mediante DHCP.
  • Redes que necesitan administración remota con protocolos seguros y permiten diagnóstico por ICMP (ping).
  • Entornos donde se desea integrar descubrimiento automático de dispositivos vecinos mediante LLDP.
  • Casos de implementación de VDOMs para segmentar lógicamente redes con distintas políticas de acceso y servicios DHCP dedicados.

Riesgos, errores frecuentes y cómo evitarlos

  • Superposición de rangos DHCP: Configurar rangos DHCP que se solapen con direcciones IP estáticas puede causar conflictos y pérdida de conectividad. Es imprescindible validar que el address object y el rango DHCP estén alineados.
  • Puerta de enlace incorrecta: Es común asignar manualmente una gateway que no corresponda a la IP de la interfaz, lo cual bloquea la comunicación fuera del segmento local.
  • Accesos administrativos expuestos: Habilitar HTTP sin HTTPS o SSH sin controles adicionales puede exponer el dispositivo a ataques. Se recomienda restringir accesos en firewalls externos o por ACLs.
  • LLDP en redes no confiables: Activar el protocolo LLDP en interfaces conectadas a redes públicas o no confiables puede revelar información sensible sobre la topología de la red.

Comandos de CLI útiles para diagnóstico

config system interface
edit "portX"
set ip 172.16.1.254 255.255.255.0
set allowaccess ping http https ssh
set lldp-transmission enable
set lldp-reception enable
next
end

config system dhcp server
edit 1
set interface "portX"
set lease-time 86400
config ip-range
edit 1
set start-ip 172.16.1.1
set end-ip 172.16.1.253
next
end
set netmask 255.255.255.0
set default-gateway 172.16.1.254
set auto-configuration disable
next
end
get system interface physical
get system dhcp server
diagnose debug enable
diagnose debug console timestamp enable
diagnose debug application dhcps -1
diagnose test application lldp 1

La salida de los comandos permite verificar la configuración física y lógica de las interfaces, la asignación del servidor DHCP y el rango IP activo. El debug para dhcps muestra en tiempo real solicitudes DHCP y concesiones, ayudando a identificar problemas de asignación o conflictos. El test de LLDP permite detectar vecinos visibles y validar que la transmisión y recepción están funcionando correctamente.

Buenas prácticas y checklist final

  • Validar que el modo de direccionamiento y las IP asignadas no entren en conflicto con otras configuraciones o segmentos.
  • Documentar y crear objetos de dirección para cada subred, facilitando reglas y políticas de firewall y administración.
  • Activar solo los accesos administrativos estrictamente necesarios, preferentemente HTTPS y SSH con autenticación fuerte.
  • Monitorear logs y usar debug en mantenimiento para anticipar fallos en DHCP o mantenimiento de enlaces LLDP.
  • Aplicar filtros o reglas de acceso para limitar la administración remota sólo a redes confiables o VPNs internas.
  • Actualizar firmware y parches para garantizar disponibilidad de las últimas mejoras y correcciones de vulnerabilidades.