Configuración de Direcciones IPv6 por Rango MAC en FortiGate: Guía Completa

Los dispositivos FortiGate ofrecen múltiples opciones para la gestión avanzada de direcciones IP en redes modernas. Uno de los elementos configurables es la creación de objetos de dirección IPv6 basados en rangos de direcciones MAC. Esta función permite identificar y controlar el tráfico según la dirección MAC de los dispositivos que usan direcciones IPv6, facilitando políticas más granular y la segmentación precisa de la red.

Campos principales

A continuación, se describen los campos típicos que contiene un objeto de dirección IPv6 configurado con un rango de direcciones MAC:

  • Category: Aquí se elige el tipo de dirección que se está configurando. En este caso, se selecciona la pestaña IPv6 Address indicando que se trabaja con IP versión 6.
  • Name: Es el identificador único para este objeto de dirección. Se recomienda elegir un nombre descriptivo como test-ipv6-mac-addr-1 para facilitar la administración y posterior referencia en políticas.
  • Color: Permite asignar un color visual para una rápida identificación en listas o diagramas.
  • Type: El tipo de dirección, que en este caso es Device (MAC Address). Esta opción indica que el objeto evalúa las direcciones MAC de los dispositivos, en lugar de solo la dirección IPv6.
  • MAC Address Scope: Permite seleccionar si se va a definir una Single Address (única dirección MAC) o un Range, que abarca un rango de direcciones MAC.
  • Starting MAC: Dirección MAC inicial del rango que se desea controlar o filtrar. Si se selecciona sólo una dirección, este valor coincide con el de «Ending MAC».
  • Ending MAC: Dirección MAC final del rango. Esto define hasta dónde llega el filtro o identificación de dispositivos dentro del rango establecido.
  • Comments: Campo opcional para añadir notas o detalles adicionales relevantes para la configuración.

Compatibilidad de versiones y modelos

La funcionalidad para definir objetos de dirección IPv6 usando rangos de direcciones MAC está disponible principalmente en FortiOS desde versiones 7.4.x,7.6.x en adelante, con mejoras continuas en las iteraciones 7.x. Modelos de FortiGate desde gama media hacia arriba (incluyendo dispositivos para sucursales grandes y centros de datos) soportan esta característica, ya que requieren un filtrado avanzado para redes complejas.

Equipos FortiGate de gama baja o modelos muy antiguos pueden carecer de soporte para esta función o contar con limitaciones en la interfaz web, lo que obliga al uso de CLI o a hacer configuraciones más básicas. La nomenclatura y ubicación de estas opciones también puede variar ligeramente entre versiones, por lo que es importante confirmar la compatibilidad con la documentación oficial previa a la implementación.

Escenarios de uso y recomendaciones

Esta configuración es útil en redes que necesitan aplicar políticas o reglas basadas en la identidad de los dispositivos (MAC) y no solo en la dirección IP. Por ejemplo:

  • Controlar accesos de dispositivos específicos en redes IPv6 donde las IP pueden no ser fijas pero sí la MAC.
  • Aplicar restricciones o permisos especiales sólo a determinados rangos de dispositivos (como ordenadores, impresoras o IoT).
  • Facilitar auditorías y seguimiento en redes donde múltiples dispositivos utilizan rangos dinámicos de IPv6.

Un error común es definir rangos de MAC incorrectos o solapados, lo que puede provocar bloqueos no deseados o brechas de seguridad. Fortinet recomienda mantener actualizadas las listas y usar esta función en conjunción con otras capas de seguridad, como autenticación 802.1X o inspección profunda.

Comandos de CLI útiles para diagnóstico

  • show firewall address "test-ipv6-mac-addr-1": Muestra la configuración actual del objeto de dirección específico.
  • diagnose firewall address list: Lista todos los objetos de dirección configurados para revisar si el rango MAC está correctamente definido.
  • diagnose debug enable y diagnose debug flow filter addr6 <IPv6>: Permite depurar el tráfico IPv6 para verificar si se están aplicando correctamente las políticas relacionadas con las MAC.
  • get system interface: Para confirmar interfaces y su soporte IPv6 y revisión de status.

Buenas prácticas de configuración

  • Usar nombres descriptivos y uniformes para facilitar la gestión y auditoría.
  • Verificar que los rangos MAC no se solapen con otros objetos configurados para evitar conflictos en las políticas.
  • Documentar cada objeto con comentarios claros que expliquen el propósito y ámbito de uso.
  • Actualizar regularmente la configuración para adaptar a cambios en la red o nuevos dispositivos.
  • Combinar esta técnica con otras medidas de seguridad como autenticación y segmentación para una defensa en profundidad.
  • Probar siempre en entornos controlados antes de desplegar cambios en producción.
  • Monitorizar logs y tráfico para detectar incidencias o configuraciones erróneas a tiempo.