Configuración de interfaz FortiLink en FortiGate: DHCP, escaneo IoT y autorización

La configuración de una interfaz FortiLink en dispositivos FortiGate es una pieza clave para la gestión y administración de switches FortiSwitch conectados en una red. Esta interfaz permite la comunicación directa entre el firewall y los switches, facilitando el control centralizado, provisión automática y monitoreo de los dispositivos vinculados. Además, la activación de funciones complementarias como el servidor DHCP en la interfaz, el escaneo de dispositivos IoT y la autorización automática mejora significativamente la eficiencia operativa y la seguridad en la red.

Campos principales

A continuación se describen los principales campos configurables en la interfaz FortiLink, que impactan directamente en el comportamiento de la red:

  • IP/Netmask: Define la dirección IP y la máscara de subred asignadas a la interfaz FortiLink. Es fundamental para la segmentación correcta y el direccionamiento entre FortiGate y FortiSwitch.
  • Connected devices: Muestra el número de FortiSwitch conectados y reconocidos por esta interfaz. Un valor de cero indica que no hay switches gestionados activos en ese momento.
  • Automatically authorize devices: Esta opción, al activarse, permite que los FortiSwitch se autoricen automáticamente al conectar, agilizando la implementación pero con riesgos de seguridad si hay dispositivos no autorizados en la red.
  • FortiLink split interface: Esta función habilita que la interfaz FortiLink trabaje como una interfaz dividida, mejorando la gestión del tráfico y la segregación entre las conexiones de los switches y el resto de la red.
  • IoT scanning: La activación del escaneo IoT permite la detección y supervisión de dispositivos IoT conectados mediante FortiSwitch, ayudando a prevenir amenazas asociadas a estos dispositivos específicos.
  • DHCP Server (servidor DHCP): Si se habilita, permite que la interfaz FortiLink asigne direcciones IP automáticamente dentro del rango configurado a los dispositivos conectados. Se debe definir el rango de direcciones, la máscara de red, gateway y DNS.
  • Address range: Especifica el rango de direcciones IP que el servidor DHCP puede asignar a los dispositivos conectados.
  • Netmask: Máscara de subred para el rango DHCP, que determina el tamaño de la subred.
  • Default gateway: Por defecto, se recomienda que sea la misma IP asignada a la interfaz FortiLink para garantizar la correcta ruta de salida hacia otros segmentos de red.

Compatibilidad de versiones y modelos

La funcionalidad de interfaz FortiLink está disponible principalmente en FortiOS a partir de las versiones 7.4.x,7.7.x en adelante, con mejoras significativas en versiones recientes como 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y superiores. Sin embargo, algunas opciones como el escaneo IoT o la autorización automática pueden no estar presentes en versiones muy antiguas o requerir actualizaciones de firmware para activarse.

Los equipos orientados a la gestión integrada de redes, como FortiGate de gama media y alta, suelen soportar completamente todas estas funcionalidades. Los modelos más pequeños o diseñados exclusivamente para tareas básicas podrían tener limitaciones en soporte de FortiLink o las funciones avanzadas de DHCP y escaneo.

Es frecuente que en modelos antiguos el nombre y la ubicación de algunos parámetros difieran, motivo por el cual es recomendable revisar la documentación específica para cada versión de FortiOS. Además, la representación gráfica y los toggles pueden cambiar, aunque el comportamiento base se mantenga.

Escenarios de uso y recomendaciones

Una configuración común es utilizar la interfaz FortiLink para conectar switches FortiSwitch en sucursales, donde se necesita administrar y aplicar políticas centralizadas desde el FortiGate. El servidor DHCP activado en la interfaz simplifica la asignación de IPs a dispositivos internos sin depender de otro servidor.

Activar el escaneo IoT es especialmente útil en entornos con gran cantidad de dispositivos inteligentes, permitiendo identificar y proteger automáticamente las conexiones potencialmente vulnerables.

Permitir la autorización automática de dispositivos facilita la conexión rápida, pero puede representar un riesgo en redes con alta rotación o potenciales intrusos. En esos casos, se recomienda dejar esta opción desactivada y autorizar manualmente para mantener seguridad estricta.

Una mala configuración, como un rango DHCP que se solape con otra red o máscara incorrecta, puede causar conflictos de IP, pérdida de conectividad o problemas de enruteo, por lo que se recomienda siempre validar la consistencia del esquema de direcciones.

Comandos de CLI útiles para diagnóstico

  • get system interface physical: Muestra el estado y configuraciones actuales de las interfaces físicas, incluyendo FortiLink.
  • diagnose switch-controller get switch-info: Proporciona información detallada sobre los switches FortiSwitch conectados a través de FortiLink.
  • show full-configuration system interface : Visualiza la configuración completa de la interfaz FortiLink.
  • execute ping : Diagnóstico básico de conectividad con el FortiSwitch vía la interfaz FortiLink.
  • diagnose debug enable y diagnose debug application switch-controller -1: Para debugging avanzado y detección de problemas en la comunicación entre FortiGate y FortiSwitch.

Buenas prácticas de configuración

  • Asegurar que el rango DHCP no se sobreponga con otras subredes para evitar conflictos de direccionamiento.
  • Configurar la máscara y puerta de enlace de forma coherente con el esquema de red general.
  • Preferir la autorización manual de switches FortiSwitch en entornos con altos requerimientos de seguridad.
  • Actualizar constantemente el firmware del FortiGate para contar con las últimas mejoras y correcciones relacionadas con FortiLink.
  • Habilitar escaneo IoT únicamente en redes donde se necesite visibilidad sobre dispositivos inteligentes, para optimizar recursos y evitar falsas alarmas.
  • Monitorizar periódicamente los logs y el estado de la interfaz para detectar y corregir a tiempo posibles desconexiones o errores.
  • Documentar claramente la arquitectura IP utilizada y la configuración aplicada para facilitar futuras auditorías o modificaciones.