Configuración de Grupo Trunk y MC-LAG en FortiGate: Guía Completa

En entornos de red donde se requiere alta disponibilidad y mayor ancho de banda, la configuración de grupos trunk y Multi-Chassis Link Aggregation (MC-LAG) en dispositivos FortiGate resulta fundamental. Esta configuración permite agregar múltiples interfaces físicas en agregaciones lógicas que operan como una sola, optimizando el rendimiento y reduciendo puntos únicos de falla. En particular, el uso de MC-LAG aporta redundancia a nivel de enlace desde dos dispositivos diferentes, mejorando la resistencia ante fallas de hardware.

Campos principales

  • Name: Identificador único para el grupo trunk. Este nombre facilita la gestión y referencia del grupo dentro de la configuración del FortiGate. Es recomendable elegir un nombre descriptivo que refleje el propósito o la ubicación del grupo de interfaces.
  • MC-LAG: Esta opción puede estar activada o desactivada. Activar MC-LAG permite la agregación de enlaces entre dos dispositivos diferentes, proporcionando una alta disponibilidad superior a la agregación tradicional. Cuando está deshabilitada, el trunk opera solo en un equipo.
  • Mode: Modo de agregación de enlaces. Puede configurarse como:
    • Static: Unión manual sin negociación de protocolo LACP. Es útil en entornos controlados donde se requiere precisión en la configuración.
    • Passive LACP: Participa en la negociación LACP pero no inicia las solicitudes.
    • Active LACP: Inicia activamente la negociación LACP para formar la agregación de enlaces.
  • Access mode: Define el método de control de acceso para el trunk.
    • Normal: El tráfico es manejado como en un trunk estándar, enviando tramas etiquetadas VLAN o sin etiquetar según la configuración de puertos.
    • NAC (Network Access Control): Se utiliza para integrar mecanismos de control de acceso adicionales, como autenticar dispositivos antes de permitir el acceso a la red.
  • Trunk Members: Selección de interfaces que formarán parte del grupo trunk. Cada puerto añadido aumenta el ancho de banda efectivo y aporta redundancia en caso de fallas de enlace individuales.

Compatibilidad de versiones y modelos

La funcionalidad de grupos trunk con soporte MC-LAG está disponible a partir de versiones medias y recientes del firmware FortiOS, específicamente desde la 7.4.x,7.6.x en adelante, con mejoras y ampliaciones en FortiOS 7.4.x,7.6.x, 7.0 y 7.2. Estas versiones incorporan mejor gestión de protocolos LACP, integración con FortiLink y soporte para mayores cantidades de miembros en la agregación.

Los modelos compatibles para este tipo de configuración son, generalmente, dispositivos FortiGate de gama media a alta, incluyendo aquellos destinados a sucursales (branch) y centros de datos. Equipos de gama baja o modelos con menor capacidad de interfaces suelen carecer de soporte para MC-LAG, debido a limitaciones de hardware o software. Además, algunos parámetros pueden cambiar de nombre o ubicación en la interfaz gráfica entre versiones mayores, por lo que es importante verificar la documentación específica del firmware.

Un detalle a considerar es que la configuración de MC-LAG requiere que ambos dispositivos FortiGate estén sincronizados y que soporten esta funcionalidad para evitar problemas de desconexión o loops en la red. Modelos antiguos pueden no tener soporte para MC-LAG o presentar limitaciones en la cantidad de interfaces agregables.

Escenarios de uso y recomendaciones

  • Alta disponibilidad entre switches FortiGate: Se usa MC-LAG para crear enlaces redundantes entre dos FortiGate, evitando la interrupción del servicio si un equipo falla.
  • Incremento de ancho de banda: Agregar múltiples interfaces físicas en un trunk permite incrementar la capacidad agregada para tráfico intensivo, esencial en centros de datos y entornos virtualizados.
  • Conectividad FortiLink: Integrar múltiples interfaces para manejo y control de switches gestionados mediante FortiLink, mejorando la facilidad de administración.
  • Errores comunes: Configurar Modo estático con incompatibilidad en el otro extremo puede generar pérdida de comunicación. No sincronizar MC-LAG provoca loops o estados erróneos en la agregación.
  • Recomendaciones del fabricante: Utilizar LACP preferentemente en modo activo para una negociación automática y confiable. Verificar la compatibilidad de modelos y versiones, y realizar pruebas antes de su implementación en producción.

Comandos de CLI útiles para diagnóstico

  • config system interface
    Permite ver y modificar las interfaces, así como revisar estado y parámetros del grupo trunk.
  • show system interface <nombre_trunk>
    Visualiza la configuración actual del trunk, incluyendo miembros y modo.
  • diagnose netlink aggregate list
    Muestra información detallada sobre las agregaciones LACP y su estado.
  • diagnose debug enable y diagnose debug application lacpd -1
    Permite ver mensajes de debug relacionados con la negociación LACP.
  • get system performance top
    Monitorea el uso general del sistema y detecta posibles problemas en los enlaces.

Buenas prácticas de configuración

  • Asignar nombres claros y descriptivos a los grupos trunk para facilitar la identificación.
  • Usar siempre el modo LACP activo cuando sea posible para mayor interoperabilidad y gestión automática.
  • Verificar que todos los miembros seleccionados para el trunk tengan la misma velocidad y dúplex para evitar problemas de sincronización.
  • Evitar mezclar modos de agregación (estático y LACP) en enlaces que formen parte del mismo trunk.
  • Realizar pruebas en laboratorio para validar la configuración antes de implementarla en ambientes productivos.
  • Mantener sincronizadas las versiones de firmware en dispositivos dedicados al MC-LAG para asegurar compatibilidad y estabilidad.
  • Documentar siempre la topología y configuración de agregaciones para facilitar el mantenimiento y futuras auditorías.