
La configuración de una interfaz FortiLink en dispositivos FortiGate es una pieza clave para la gestión y administración de switches FortiSwitch conectados en una red. Esta interfaz permite la comunicación directa entre el firewall y los switches, facilitando el control centralizado, provisión automática y monitoreo de los dispositivos vinculados. Además, la activación de funciones complementarias como el servidor DHCP en la interfaz, el escaneo de dispositivos IoT y la autorización automática mejora significativamente la eficiencia operativa y la seguridad en la red.
Campos principales
A continuación se describen los principales campos configurables en la interfaz FortiLink, que impactan directamente en el comportamiento de la red:
- IP/Netmask: Define la dirección IP y la máscara de subred asignadas a la interfaz FortiLink. Es fundamental para la segmentación correcta y el direccionamiento entre FortiGate y FortiSwitch.
- Connected devices: Muestra el número de FortiSwitch conectados y reconocidos por esta interfaz. Un valor de cero indica que no hay switches gestionados activos en ese momento.
- Automatically authorize devices: Esta opción, al activarse, permite que los FortiSwitch se autoricen automáticamente al conectar, agilizando la implementación pero con riesgos de seguridad si hay dispositivos no autorizados en la red.
- FortiLink split interface: Esta función habilita que la interfaz FortiLink trabaje como una interfaz dividida, mejorando la gestión del tráfico y la segregación entre las conexiones de los switches y el resto de la red.
- IoT scanning: La activación del escaneo IoT permite la detección y supervisión de dispositivos IoT conectados mediante FortiSwitch, ayudando a prevenir amenazas asociadas a estos dispositivos específicos.
- DHCP Server (servidor DHCP): Si se habilita, permite que la interfaz FortiLink asigne direcciones IP automáticamente dentro del rango configurado a los dispositivos conectados. Se debe definir el rango de direcciones, la máscara de red, gateway y DNS.
- Address range: Especifica el rango de direcciones IP que el servidor DHCP puede asignar a los dispositivos conectados.
- Netmask: Máscara de subred para el rango DHCP, que determina el tamaño de la subred.
- Default gateway: Por defecto, se recomienda que sea la misma IP asignada a la interfaz FortiLink para garantizar la correcta ruta de salida hacia otros segmentos de red.
Compatibilidad de versiones y modelos
La funcionalidad de interfaz FortiLink está disponible principalmente en FortiOS a partir de las versiones 7.4.x,7.7.x en adelante, con mejoras significativas en versiones recientes como 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y superiores. Sin embargo, algunas opciones como el escaneo IoT o la autorización automática pueden no estar presentes en versiones muy antiguas o requerir actualizaciones de firmware para activarse.
Los equipos orientados a la gestión integrada de redes, como FortiGate de gama media y alta, suelen soportar completamente todas estas funcionalidades. Los modelos más pequeños o diseñados exclusivamente para tareas básicas podrían tener limitaciones en soporte de FortiLink o las funciones avanzadas de DHCP y escaneo.
Es frecuente que en modelos antiguos el nombre y la ubicación de algunos parámetros difieran, motivo por el cual es recomendable revisar la documentación específica para cada versión de FortiOS. Además, la representación gráfica y los toggles pueden cambiar, aunque el comportamiento base se mantenga.
Escenarios de uso y recomendaciones
Una configuración común es utilizar la interfaz FortiLink para conectar switches FortiSwitch en sucursales, donde se necesita administrar y aplicar políticas centralizadas desde el FortiGate. El servidor DHCP activado en la interfaz simplifica la asignación de IPs a dispositivos internos sin depender de otro servidor.
Activar el escaneo IoT es especialmente útil en entornos con gran cantidad de dispositivos inteligentes, permitiendo identificar y proteger automáticamente las conexiones potencialmente vulnerables.
Permitir la autorización automática de dispositivos facilita la conexión rápida, pero puede representar un riesgo en redes con alta rotación o potenciales intrusos. En esos casos, se recomienda dejar esta opción desactivada y autorizar manualmente para mantener seguridad estricta.
Una mala configuración, como un rango DHCP que se solape con otra red o máscara incorrecta, puede causar conflictos de IP, pérdida de conectividad o problemas de enruteo, por lo que se recomienda siempre validar la consistencia del esquema de direcciones.
Comandos de CLI útiles para diagnóstico
get system interface physical: Muestra el estado y configuraciones actuales de las interfaces físicas, incluyendo FortiLink.diagnose switch-controller get switch-info: Proporciona información detallada sobre los switches FortiSwitch conectados a través de FortiLink.show full-configuration system interface: Visualiza la configuración completa de la interfaz FortiLink.execute ping: Diagnóstico básico de conectividad con el FortiSwitch vía la interfaz FortiLink.diagnose debug enableydiagnose debug application switch-controller -1: Para debugging avanzado y detección de problemas en la comunicación entre FortiGate y FortiSwitch.
Buenas prácticas de configuración
- Asegurar que el rango DHCP no se sobreponga con otras subredes para evitar conflictos de direccionamiento.
- Configurar la máscara y puerta de enlace de forma coherente con el esquema de red general.
- Preferir la autorización manual de switches FortiSwitch en entornos con altos requerimientos de seguridad.
- Actualizar constantemente el firmware del FortiGate para contar con las últimas mejoras y correcciones relacionadas con FortiLink.
- Habilitar escaneo IoT únicamente en redes donde se necesite visibilidad sobre dispositivos inteligentes, para optimizar recursos y evitar falsas alarmas.
- Monitorizar periódicamente los logs y el estado de la interfaz para detectar y corregir a tiempo posibles desconexiones o errores.
- Documentar claramente la arquitectura IP utilizada y la configuración aplicada para facilitar futuras auditorías o modificaciones.