
En entornos de red donde se requiere alta disponibilidad y mayor ancho de banda, la configuración de grupos trunk y Multi-Chassis Link Aggregation (MC-LAG) en dispositivos FortiGate resulta fundamental. Esta configuración permite agregar múltiples interfaces físicas en agregaciones lógicas que operan como una sola, optimizando el rendimiento y reduciendo puntos únicos de falla. En particular, el uso de MC-LAG aporta redundancia a nivel de enlace desde dos dispositivos diferentes, mejorando la resistencia ante fallas de hardware.
Campos principales
- Name: Identificador único para el grupo trunk. Este nombre facilita la gestión y referencia del grupo dentro de la configuración del FortiGate. Es recomendable elegir un nombre descriptivo que refleje el propósito o la ubicación del grupo de interfaces.
- MC-LAG: Esta opción puede estar activada o desactivada. Activar MC-LAG permite la agregación de enlaces entre dos dispositivos diferentes, proporcionando una alta disponibilidad superior a la agregación tradicional. Cuando está deshabilitada, el trunk opera solo en un equipo.
- Mode: Modo de agregación de enlaces. Puede configurarse como:
- Static: Unión manual sin negociación de protocolo LACP. Es útil en entornos controlados donde se requiere precisión en la configuración.
- Passive LACP: Participa en la negociación LACP pero no inicia las solicitudes.
- Active LACP: Inicia activamente la negociación LACP para formar la agregación de enlaces.
- Access mode: Define el método de control de acceso para el trunk.
- Normal: El tráfico es manejado como en un trunk estándar, enviando tramas etiquetadas VLAN o sin etiquetar según la configuración de puertos.
- NAC (Network Access Control): Se utiliza para integrar mecanismos de control de acceso adicionales, como autenticar dispositivos antes de permitir el acceso a la red.
- Trunk Members: Selección de interfaces que formarán parte del grupo trunk. Cada puerto añadido aumenta el ancho de banda efectivo y aporta redundancia en caso de fallas de enlace individuales.
Compatibilidad de versiones y modelos
La funcionalidad de grupos trunk con soporte MC-LAG está disponible a partir de versiones medias y recientes del firmware FortiOS, específicamente desde la 7.4.x,7.6.x en adelante, con mejoras y ampliaciones en FortiOS 7.4.x,7.6.x, 7.0 y 7.2. Estas versiones incorporan mejor gestión de protocolos LACP, integración con FortiLink y soporte para mayores cantidades de miembros en la agregación.
Los modelos compatibles para este tipo de configuración son, generalmente, dispositivos FortiGate de gama media a alta, incluyendo aquellos destinados a sucursales (branch) y centros de datos. Equipos de gama baja o modelos con menor capacidad de interfaces suelen carecer de soporte para MC-LAG, debido a limitaciones de hardware o software. Además, algunos parámetros pueden cambiar de nombre o ubicación en la interfaz gráfica entre versiones mayores, por lo que es importante verificar la documentación específica del firmware.
Un detalle a considerar es que la configuración de MC-LAG requiere que ambos dispositivos FortiGate estén sincronizados y que soporten esta funcionalidad para evitar problemas de desconexión o loops en la red. Modelos antiguos pueden no tener soporte para MC-LAG o presentar limitaciones en la cantidad de interfaces agregables.
Escenarios de uso y recomendaciones
- Alta disponibilidad entre switches FortiGate: Se usa MC-LAG para crear enlaces redundantes entre dos FortiGate, evitando la interrupción del servicio si un equipo falla.
- Incremento de ancho de banda: Agregar múltiples interfaces físicas en un trunk permite incrementar la capacidad agregada para tráfico intensivo, esencial en centros de datos y entornos virtualizados.
- Conectividad FortiLink: Integrar múltiples interfaces para manejo y control de switches gestionados mediante FortiLink, mejorando la facilidad de administración.
- Errores comunes: Configurar Modo estático con incompatibilidad en el otro extremo puede generar pérdida de comunicación. No sincronizar MC-LAG provoca loops o estados erróneos en la agregación.
- Recomendaciones del fabricante: Utilizar LACP preferentemente en modo activo para una negociación automática y confiable. Verificar la compatibilidad de modelos y versiones, y realizar pruebas antes de su implementación en producción.
Comandos de CLI útiles para diagnóstico
config system interface
Permite ver y modificar las interfaces, así como revisar estado y parámetros del grupo trunk.show system interface <nombre_trunk>
Visualiza la configuración actual del trunk, incluyendo miembros y modo.diagnose netlink aggregate list
Muestra información detallada sobre las agregaciones LACP y su estado.diagnose debug enableydiagnose debug application lacpd -1
Permite ver mensajes de debug relacionados con la negociación LACP.get system performance top
Monitorea el uso general del sistema y detecta posibles problemas en los enlaces.
Buenas prácticas de configuración
- Asignar nombres claros y descriptivos a los grupos trunk para facilitar la identificación.
- Usar siempre el modo LACP activo cuando sea posible para mayor interoperabilidad y gestión automática.
- Verificar que todos los miembros seleccionados para el trunk tengan la misma velocidad y dúplex para evitar problemas de sincronización.
- Evitar mezclar modos de agregación (estático y LACP) en enlaces que formen parte del mismo trunk.
- Realizar pruebas en laboratorio para validar la configuración antes de implementarla en ambientes productivos.
- Mantener sincronizadas las versiones de firmware en dispositivos dedicados al MC-LAG para asegurar compatibilidad y estabilidad.
- Documentar siempre la topología y configuración de agregaciones para facilitar el mantenimiento y futuras auditorías.