Configuración avanzada de interfaces físicas en FortiGate para optimizar redes WAN

La configuración de interfaces en dispositivos FortiGate es fundamental para asegurar el correcto flujo de datos y la gestión eficaz de los recursos de red. En este contexto, la configuración de una interfaz física destinada a conectar segmentaciones VLAN o enlaces WAN representa una pieza clave para optimizar el rendimiento y garantizar la seguridad. Esta configuración específica resuelve problemas comunes relacionados con la asignación de direcciones IP, el control de accesos administrativos y la gestión del ancho de banda, facilitando la administración centralizada dentro del firewall.

Campos principales

  • Name: Identificador único de la interfaz en el dispositivo, usado para referenciarlo en políticas, rutas o registros. Un nombre claro facilita la administración.
  • Alias: Un nombre alternativo que permite identificar la función o destino de la interfaz, como en este caso «To_VLAN_30», lo que sugiere que conecta hacia una VLAN específica.
  • Type (Tipo): Define si la interfaz es física, virtual, VLAN, o puente. Aquí está configurada como una interfaz física, implicando que se asignan puertos físicos de hardware.
  • Virtual domain: Especifica el dominio virtual al que pertenece la interfaz (multi-tenant o segmentación por dominios). La configuración muestra «root», que suele ser el dominio principal.
  • Role (Rol): Determina la función principal de la interfaz dentro de la red, en este caso «WAN», orientando funciones y políticas predeterminadas para enlaces externos o de Internet.
  • Estimated bandwidth (Ancho de banda estimado): Indica la capacidad máxima de subida y bajada esperada en kbps. Esta métrica ayuda a funciones internas de QoS y shaping para garantizar la calidad de servicio.
  • Addressing mode (Modo de direccionamiento): Permite escoger entre IP manual o asignación dinámica via DHCP, para IPv4 e IPv6. En esta configuración, se asignan ambas de forma manual, indicando control explícito sobre las direcciones.
  • IP/Netmask: La dirección IP junto con su máscara de red asignada a la interfaz, fundamental para el encaminamiento y segmentación.
  • Administrative access (Acceso Administrativo): Define qué protocolos son permitidos para administrar el dispositivo a través de esta interfaz. Protocolos comunes activados son HTTPS, HTTP, SSH, PING, SNMP y TELNET (aunque este último debe usarse con precaución por seguridad).
  • Receive/Transmit LLDP: Estos parámetros habilitan el soporte de detección de vecinos mediante el protocolo LLDP, utilizado para detectar dispositivos conectados y optimizar configuraciones en la red.
  • Traffic Shaping: Permite configurar perfiles para moldear el tráfico saliente y así controlar el uso del ancho de banda, lo cual está desactivado en esta configuración.

Compatibilidad de versiones y modelos

Las configuraciones de interfaces como esta son compatibles con FortiOS desde versiones medias, aproximadamente desde 7.4.x,7.7.x en adelante, con mejoras continuas en las interfaces gráficas y CLI. En FortiOS 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y versiones superiores, se mantienen similares opciones pero con añadidos en roles o acceso administrativo, y mejor integración con SD-WAN y Fabric.

Esta funcionalidad es habitual en modelos de gama media y alta, incluyendo equipos de las series FortiGate 60F, 100F, 200E,F,G, hasta datacenter y ramas con modelos superiores. En modelos pequeños o versiones muy antiguas algunas opciones, como LLDP o NSX Integration, pueden no estar presentes. Además, la interfaz gráfica ha evolucionado con cambios menores en la nomenclatura de las opciones entre versiones, por ejemplo la opción “Receive LLDP” pudo ser “LLDP receive” en versiones anteriores.

Escenarios de uso y recomendaciones

Esta configuración es típica cuando se desea conectar una interfaz física hacia una red WAN o a una VLAN específica de distribución en infraestructuras complejas. Por ejemplo, interconectar sucursales remotas o segmentar tráfico de usuario y servidor.

Si se configura incorrectamente, por ejemplo asignando direcciones IP incompatibles, o dejando habilitado Telnet para administración en interfaces WAN, se pueden generar brechas de seguridad o pérdida de conectividad.

Fortinet recomienda minimizar los protocolos accesibles para administración desde redes externas, priorizando HTTPS y SSH, y deshabilitando Telnet o HTTP cuando no sean estrictamente necesarios. Además, sugerir usar direccionamiento IP manual en WAN para evitar problemas de IP dinámica y aprovechar las opciones de shaping para optimizar ancho de banda.

Comandos de CLI útiles para diagnóstico

  • show system interface To_VLAN_30: Muestra la configuración completa de la interfaz para revisión rápida.
  • diagnose hardware deviceinfo nic To_VLAN_30: Proporciona estado de hardware y estadísticas de la interfaz.
  • execute ping 172.16.200.1: Verifica conectividad IP desde el FortiGate hacia la dirección asignada.
  • diagnose debug enable y diagnose debug application ike -1: Para revisar logs detallados de seguridad y VPN relacionadas con esta interfaz.
  • show system arp: Para verificar las direcciones MAC IP aprendidas en la red conectada.

Buenas prácticas de configuración

  • Asignar alias claros y descriptivos para facilitar la gestión y evitar errores.
  • Limitar el acceso administrativo solo a protocolos seguros como HTTPS y SSH, deshabilitando protocolos inseguros en interfaces expuestas.
  • Usar direccionamiento manual para enlaces WAN críticos y documentar las IP asignadas para evitar conflictos.
  • Activar LLDP en entornos de red robustos para detectar cambios y simplificar administración, pero desactivar si no se requiere para minimizar superficie de ataque.
  • Monitorear el uso de ancho de banda y configurar traffic shaping si se detectan cuellos de botella o para priorizar tráfico clave.
  • Realizar pruebas periódicas con comandos CLI para validar conectividad y funcionamiento de la interfaz.
  • Actualizar el firmware para aprovechar mejoras en seguridad y funcionalidades de interfaz, revisando notas de versión para cambios de parámetros.