
La configuración referida corresponde a la creación de una dirección dinámica (Dynamic Address) dentro de un firewall FortiGate, utilizando un conector de red definido para integrarse con la nube pública de Microsoft Azure. Este tipo de dirección es vital para entornos donde las direcciones IP pueden cambiar frecuentemente o ser asignadas dinámicamente en nubes públicas o privadas, permitiendo que las políticas de seguridad y reglas de firewall evolucionen automáticamente acorde con los cambios en la infraestructura de la nube.
Campos principales
- Name: Define un identificador único para la dirección dinámica, facilitando su referencia en políticas y objetos. En este caso, usa un nombre que hace referencia a Azure, el servicio y la región para mantener claridad administrativa.
- Color: Permite asignar un color para facilitar la identificación visual del objeto dentro de la interfaz gráfica. No afecta el comportamiento funcional.
- Type: Al seleccionar Dynamic, se indica que la IP o rango se obtendrá de manera dinámica, contrario a una dirección estática o rango fijo.
- Sub Type: Aquí se escoge Fabric Connector Address, lo que indica que la obtención de la dirección IP se basa en un conector SDN (Software Defined Networking), integrando información directamente desde la nube.
- SDN Connector: Especifica el conector previamente configurado para integrar el firewall FortiGate con Azure, en este ejemplo llamado «azure1». Este conector permite la comunicación y actualización automática de las direcciones.
- SDN address type: Selecciona el tipo de dirección que se recuperará; puede ser Private, Public o All. Esto ayuda a segmentar el tráfico y definir correctamente las reglas de seguridad según la naturaleza privada o pública de las IPs.
- Filter: Aquí se establecen criterios para seleccionar qué direcciones incluir dentro de esta definición dinámica, utilizando etiquetas específicas de Azure (ServiceTag y Region) para filtrar, por ejemplo, el servicio ApiManagement y una región concreta como canadacentral.
- Interface: Aunque opcional, se puede definir la interfaz física o virtual específica donde se aplicará esta dirección dinámica en las políticas de firewall.
- Comments: Espacio para agregar anotaciones administrativas que faciliten el mantenimiento y comprensión futura de la configuración.
Compatibilidad de versiones y modelos
Esta funcionalidad de integración con SDN Connectors y direcciones dinámicas está disponible principalmente a partir de FortiOS 7.4.x,7.6.x en adelante, con mejoras y ampliaciones en las versiones 7.4.x,7.6.x, 7.0 y posteriores. La versión de FortiOS debe ser compatible con el conector SDN específico para Azure que requiere soporte para APIs y autenticación de la nube.
En cuanto a hardware, esta funcionalidad suele estar presente en FortiGate de gama media a alta, incluyendo modelos para sucursales y datacenters, que soportan integraciones avanzadas de SDN y servicios cloud. Modelos muy básicos o antiguos podrían no contar con esta capacidad o presentan interfaces gráficas diferentes para configuraciones similares.
Limitaciones comunes incluyen la necesidad de actualizar el firmware para manejar versiones recientes de APIs en Azure, posibles cambios en la nomenclatura o parámetros en cada versión mayor de FortiOS y la necesidad de configurar correctamente los conectores SDN para asegurar la sincronización dinámica.
Escenarios de uso y recomendaciones
- Escenario típico: Empresas que despliegan aplicaciones en Azure y necesitan que sus reglas de firewall permitan o bloqueen tráfico basado en IPs que pueden cambiar sin necesidad de intervención manual, por ejemplo, para controlar tráfico hacia servicios específicos o regiones.
- Uso en políticas de seguridad dinámicas: Al usar direcciones dinámicas, se evitan errores humanos y se mejora la seguridad pues las reglas se actualizan automáticamente cuando cambian las IPs asignadas en Azure.
- Riesgo de configuración incorrecta: Si los filtros o regiones no están bien configurados, se pueden incluir IPs no deseadas o excluir direcciones críticas, generando brechas de seguridad o pérdida de conectividad.
- Recomendación de fabricante: Mantener actualizados los conectores SDN y validar regularmente que la integración refleja los cambios reales en la infraestructura de nube; también usar comentarios claros y descriptivos para facilitar auditorías.
Comandos de CLI útiles para diagnóstico
get system sdn-connector status: para verificar el estado y conectividad con el conector SDN configurado.diagnose firewall address list: para listar direcciones dinámicas y verificar que estén resolviendo IPs correctamente.show firewall address <nombre_dirección>: para revisar la configuración detallada de la dirección dinámica.execute sdn-controller sync now <conector_nombre>: fuerza la sincronización inmediata con la nube para actualizar direcciones.diagnose debug enableseguido dediagnose debug application sdn-controller -1: para seguimiento en tiempo real de la actividad del conector SDN.
Buenas prácticas de configuración
- Nombrar las direcciones dinámicas con convenciones claras que incluyan proveedor, servicio y región para facilitar la administración.
- Aplicar filtros precisos en función de etiquetas y regiones para evitar incluir direcciones indeseadas.
- Documentar cada configuración con comentarios claros y actualizados.
- Verificar periódicamente la sincronización y actualización automática con la nube para asegurar que las reglas de firewall reflejen el estado actual de la infraestructura.
- Evitar configuraciones estáticas en entornos donde las IP públicas o privadas cambian frecuentemente.
- Probar cada cambio en ambientes de laboratorio o entornos controlados antes de implementarlo en producción para evitar interrupciones.
- Asegurarse de que las versiones de firmware soporten la integración y actualizar los conectores SDN cuando sea necesario.