Configuración de FortiAPs gestionados en FortiGate para redes WiFi seguras

La configuración de FortiAPs gestionados a través de un FortiGate es fundamental para desplegar y administrar redes WiFi empresariales con un alto nivel de seguridad y control centralizado. Esta función permite que los puntos de acceso inalámbricos FortiAP se integren dentro del ecosistema de seguridad Fortinet, facilitando la gestión remota, la supervisión y la aplicación de políticas de seguridad en entornos corporativos o de sucursales.

Campos principales

  • Access Point: Identifica cada FortiAP asignado o disponible para gestión. Es el nombre que permite diferenciar y operar cada punto de acceso en la red.
  • Status: Indica el estado operativo del FortiAP, mostrando si está activo, inactivo o con errores de conexión al FortiGate. Esto impacta en la disponibilidad real del servicio WiFi.
  • SSIDs: Muestra las redes inalámbricas configuradas y emitidas a través del FortiAP, esenciales para segmentar el tráfico y aplicar respectivas políticas de acceso.
  • Channel: Canal de radio que utiliza el punto de acceso, fundamental para evitar interferencias y optimizar el rendimiento inalámbrico.
  • Health: Información sobre el estado de la salud del dispositivo, incluyendo métricas de rendimiento, niveles de señal y posibles problemas de hardware o software.
  • Clients: Número de dispositivos conectados a ese FortiAP, útil para analizar la carga y la distribución del tráfico inalámbrico.
  • OS Version: Versión del sistema operativo del FortiAP, importante para asegurarse que el dispositivo cuenta con las últimas mejoras y parches de seguridad.
  • LLDP (Link Layer Discovery Protocol): Permite la identificación del punto de acceso en la red y su relación con otros dispositivos, facilitando la gestión y la topología.
  • FortiAP Profile: Perfil de configuración aplicado al FortiAP, que determina políticas de acceso, restricciones, y parámetros de operación inalámbrica.
  • Connected Via: Indica a través de qué interfaz se conecta el FortiAP al FortiGate, detalle importante para analizar rutas y segmentación de tráfico.

Compatibilidad de versiones y modelos

La gestión integrada de FortiAPs se encuentra disponible en múltiples versiones de FortiOS, generalmente desde FortiOS 7.4.x,7.7.x en adelante, con mejoras continuas en FortiOS 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2. A medida que se actualizan estas versiones, la interfaz para la administración remota de FortiAPs incorpora nuevas funciones y soporte para más modelos, así como configuraciones avanzadas de seguridad y optimización de radio.

Esta funcionalidad está orientada principalmente a FortiGate de gama media y alta que tienen la capacidad de administrar varios FortiAPs simultáneamente en entornos de redes corporativas, sucursales y también en datacenters con soporte para entornos WiFi convergentes. Los modelos de gama baja o equipos muy antiguos podrían tener limitaciones en la cantidad de FortiAPs que pueden administrar o en la funcionalidad avanzada disponible.

Entre las limitaciones frecuentes se incluyen cambios en la interfaz gráfica entre versiones mayores de FortiOS, que pueden impactar en la navegación y la ubicación de opciones. Algunos parámetros y nomenclaturas han cambiado, especialmente en perfiles y configuraciones de WiFi, por lo que es recomendable revisar las notas de actualización del firmware. Además, algunas funcionalidades avanzadas como el roaming rápido o configuraciones específicas de seguridad inalámbrica pueden estar restringidas a modelos más recientes o con versiones de FortiOS más actuales.

Escenarios de uso y recomendaciones

Gestionar FortiAPs desde un FortiGate es ideal en escenarios donde se requiere un control centralizado y seguro de la infraestructura inalámbrica. Por ejemplo, en empresas con múltiples sucursales, donde se desean aplicar políticas homogéneas de acceso, filtrado web, autenticación de usuarios y monitoreo continuo del estado de la red inalámbrica.

También es muy recomendable para redes que deben cumplir con normativas de seguridad estrictas, gracias al soporte para autenticación avanzada (como 802.1X), integración con sistemas de prevención de intrusiones y registro detallado de eventos.

Una configuración incorrecta puede provocar que los FortiAPs no se registren correctamente, perder visibilidad sobre los clientes conectados o incluso generar caídas intermitentes del servicio inalámbrico. Por ello, el fabricante Fortinet insiste en validar versiones compatibles, configuraciones de certificados SSL/TLS para la administración, y asegurar que las interfaces físicas y VLANs estén debidamente preparadas para transportar el tráfico de gestión y de usuarios.

Comandos de CLI útiles para diagnóstico

  • get wireless-controller wlac -a: Lista todos los FortiAPs gestionados y muestra su estado detallado.
  • diagnose wireless-controller wlac info: Muestra información específica de un punto de acceso seleccionado para análisis en profundidad.
  • execute wireless-controller uplink-controller-status: Permite verificar el estado de la conexión uplink entre el FortiGate y los FortiAPs.
  • diagnose debug enable seguido de diagnose debug application wlac -1: Habilita el debug para problemas relacionados con FortiAPs, útil para resolver fallos de registro o conectividad.
  • show wireless-controller wlac-profile: Permite visualizar las configuraciones de perfiles aplicados a FortiAPs para confirmar parámetros activos.

Buenas prácticas de configuración

  • Siempre utilizar las últimas versiones de FortiOS compatibles para aprovechar mejoras y parches de seguridad.
  • Confirmar que los FortiAPs tienen firmware actualizado, compatible con la versión del FortiGate.
  • Configurar VLANs separadas para tráfico de gestión y de usuarios inalámbricos para mejorar la seguridad y la segmentación.
  • Implementar perfiles de FortiAP bien definidos para estandarizar configuraciones y facilitar cambios masivos.
  • Apoyarse en certificados digitales para cifrar la comunicación entre FortiGate y FortiAPs y evitar ataques MITM.
  • Monitorear continuamente la salud y rendimiento de FortiAPs para detectar y solucionar problemas a tiempo.
  • Evitar cambios simultáneos en múltiples FortiAPs sin pruebas previas, para prevenir caídas masivas del servicio.
  • Documentar toda la configuración y cambios realizados para mantener un historial claro y facilitar auditorías.