Configuración de interfaz VLAN en FortiGate: guía completa y práctica

La configuración de una interfaz VLAN en equipos FortiGate es una tarea fundamental para segmentar redes y mejorar la seguridad y gestión del tráfico dentro de una infraestructura de red. Esta configuración permite crear subredes virtuales independientes sobre una misma interfaz física, ayudando a resolver problemas de aislamiento entre segmentos de red, administración de tráfico y control de políticas específicas para cada VLAN.

Campos principales

A continuación, se describen los principales campos que se deben configurar para crear una interfaz VLAN en FortiGate y el impacto de cada uno:

  • Name: Define el nombre del objeto interfaz VLAN. Es utilizado para identificarla dentro del sistema y en las políticas de firewall o routing.
  • Alias: Es un nombre descriptivo opcional que ayuda a reconocer la función o asignación de la VLAN, como un número o área.
  • Type: Indica el tipo de interfaz a configurar; en este caso, VLAN. Esta selección determina que la interfaz trabajará sobre una capa 2 virtual.
  • Interface: Es la interfaz física sobre la que se montará la VLAN. Por ejemplo, port3. El tráfico etiquetado con la VLAN ID configurada se encapsulará en esta interfaz física.
  • VLAN ID: Número identificador de la VLAN, que debe coincidir con la configuración del switch u otro dispositivo para mantener la segmentación. Es fundamental para que el tráfico se asigne correctamente a la VLAN correspondiente.
  • VRF ID: Identificador de Virtual Routing and Forwarding para aislar rutas y tablas de enrutamiento, permitiendo múltiples instancias de routing independientes en un mismo equipo.
  • Role: Define el rol funcional de la interfaz, como LAN, WAN, DMZ, etc. Esto afecta la plantilla de seguridad aplicada y el comportamiento predeterminado.
  • Addressing mode: Modo en que se asigna la dirección IP a la interfaz: Manual (estática), DHCP o administrado por FortiPAM. La dirección IP sirve para la gestión y enrutamiento dentro de la VLAN.
  • IP/Netmask: La dirección IP y máscara de red para la subred VLAN. Es crucial para definir el rango de hosts y permitir acceso y comunicación apropiados.
  • Create address object matching subnet: Opción para crear automáticamente un objeto de dirección que representa la subred para facilitar referencias en políticas y otros elementos de configuración.
  • Administrative access IPv4: Permite habilitar servicios de administración sobre esta interfaz, tales como HTTPS, SSH, PING, SNMP, entre otros. Estos accesos deben habilitarse solo cuando sea necesario para administración segura.
  • DHCP Server: Se activa para que la interfaz VLAN funcione como servidor DHCP asignando direcciones IP dentro de un rango establecido a dispositivos finales.
  • Address range: Especifica el rango IP que el servidor DHCP entregará a los clientes dentro de la VLAN.

Compatibilidad de versiones y modelos

La funcionalidad para configurar interfaces VLAN en FortiGate está disponible desde versiones bastante tempranas de FortiOS, siendo estándar en versiones actuales como 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2. Sin embargo, la interfaz gráfica y algunos parámetros han evolucionado, por lo que la ubicación de ciertas opciones o la nomenclatura puede variar ligeramente entre versiones.

Esta configuración es compatible con la mayoría de las familias de FortiGate, desde modelos de gama media usados en sucursales y oficinas pequeñas, hasta modelos de gama alta para centros de datos y entornos empresariales. Modelos con limitaciones de hardware o versiones de firmware muy antiguas podrían no soportar funciones avanzadas como VRF o la integración con FortiPAM para la gestión automática de IPs.

En escenarios con FortiGate virtualizados, como FortiGate-VM, esta funcionalidad también está presente, aunque el rendimiento y la cantidad máxima de VLANs pueden depender de los recursos asignados a la máquina virtual y del hypervisor.

Escenarios de uso y recomendaciones

Crear una interfaz VLAN es ideal cuando se desea segmentar redes sin necesidad de múltiples interfaces físicas, mejorando la organización y seguridad. Por ejemplo:

  • Separar el tráfico de usuarios, servidores y gestión dentro de una misma ubicación física.
  • Aplicar políticas de firewall diferenciadas para cada segmento, limitando acceso lateral.
  • Implementar contextos de enrutamiento con VRF para aislar rutas y evitar conflictos de IP.
  • Habilitar servicios DHCP en una VLAN específica para automatizar la asignación de IPs.

Si la configuración de VLAN no coincide con la configuración del switch o si la VLAN ID no está bien configurada, el tráfico podría no ser etiquetado correctamente, causando pérdida de comunicación o brechas de seguridad. Además, abrir servicios administrativos (como SSH o HTTPS) en interfaces sin controles estrictos puede exponer el equipo a accesos no autorizados.

Se recomienda que la asignación de IP sea coherente con el plan de direccionamiento y que las políticas de firewall y acceso administrativo se apliquen con el principio de mínimo privilegio. El fabricante Fortinet aconseja verificar siempre la congruencia entre configuraciones de VLAN en los switches y FortiGate, así como emplear segmentación adicional mediante VRF si el ambiente lo requiere.

Comandos de CLI útiles para diagnóstico

El uso de la CLI es fundamental para validar y diagnosticar configuraciones VLAN en FortiGate. Algunos comandos relevantes son:

  • show system interface: Muestra la configuración actual de las interfaces, incluyendo parámetros VLAN y direcciones IP.
  • diagnose hardware deviceinfo nic port3: Permite verificar el estado físico y estadísticas de la interfaz física base.
  • get system interface | grep VLAN: Filtra para revisar solo interfaces VLAN configuradas.
  • diagnose debug flow filter add y diagnose debug flow trace start 100: Para capturar y analizar el tráfico de red asociado a una VLAN específica.
  • execute ping-options vlan y execute ping : Prueba conectividad a través de una VLAN específica.
  • show dhcp server lease: Muestra las concesiones DHCP activas si el servidor está habilitado en la VLAN.

Buenas prácticas de configuración

  • Asignar nombres claros y descriptivos para interfaces VLAN y alias para facilitar la gestión futura.
  • Verificar siempre la coincidencia de VLAN ID con la configuración del switch para evitar problemas de comunicación.
  • Limitar los servicios administrativos habilitados solo a lo estrictamente necesario y restringir accesos por IP.
  • Crear objetos de dirección automáticos para facilitar la integración en políticas y evitar errores de referencia.
  • Utilizar VRF solamente si hay necesidad de aislar rutas, para evitar complejidad innecesaria.
  • Documentar el rango IP y el esquema de VLAN para mantener un entorno ordenado y facilitar el troubleshooting.
  • Probar la conectividad y el firewall con herramientas CLI antes de implementar en producción.
  • Actualizar el firmware regularmente para aprovechar mejoras y correcciones relacionadas con manejo de VLAN.