Configuración de Máquina Virtual con Auto Scaling y Gateway Transit en FortiGate Cloud

Este tipo de configuración corresponde a la asignación y gestión de recursos virtuales para una instancia de FortiGate en un entorno de nube, junto con funcionalidades como Auto Scaling y Transit Gateway. Este esquema es crucial para optimizar la disponibilidad, rendimiento y escalabilidad de los servicios de seguridad perimetral ofrecidos por FortiGate en infraestructuras cloud, resolviendo problemas relacionados con picos de demanda y conectividad segura dentro de una arquitectura distribuida.

Campos principales

  • FGTAWS License: Indica que la instancia virtual está licenciada bajo un plan específico de FortiGate para deploys en AWS o nube similar. Esto asegura el acceso a las funciones y servicios de FortiGate sin interrupciones legales o funcionales.
  • Allocated vCPUs: Número de CPUs virtuales asignadas, en este caso 2. Este parámetro define la capacidad de procesamiento que tendrá la máquina virtual para manejar tráfico y tareas de seguridad.
  • Allocated RAM: Memoria RAM asignada a la instancia, que es de 4 GiB aquí. La RAM afecta directamente la rapidez de procesamiento y la capacidad para manejar múltiples sesiones o conexiones simultáneas.
  • Auto Scaling: Funcionalidad habilitada que permite que la instancia ajuste automáticamente sus recursos (como capacidad de CPU o número de instancias) en función de la demanda de tráfico o carga, ayudando a mantener la disponibilidad y eficiencia.
  • Role: Define el rol de la instancia dentro de un cluster o arquitectura. «Secondary» indica que no es la instancia principal, sino una réplica o respaldo que puede asumir funciones en caso de fallo del primario.
  • Primary IP: Dirección IP principal asignada a la máquina virtual, utilizada para la comunicación y acceso dentro de la red.
  • Primary SN: Serial Number o identificador único asignado a la instancia o licencia, útil para gestión y soporte técnico.
  • Transit Gateway: Característica activada que permite a la instancia integrarse con el Transit Gateway de la nube, mejorando la conectividad entre VPCs o redes on-premises y facilitando el enrutamiento centralizado y seguro.

Compatibilidad de versiones y modelos

Las funcionalidades descritas suelen estar disponibles en versiones recientes del firmware FortiOS especialmente diseñadas para entornos cloud como FortiOS 7.4.x,7.6.x y superiores, incluyendo FortiOS 7.0 y 7.2, que han mejorado el soporte para la integración con servicios de nube pública y funcionalidades de auto scaling.

Este tipo de configuración es típicamente implementada en modelos de FortiGate virtuales que se ejecutan sobre plataformas de nube pública (AWS, Azure, Google Cloud). Los modelos virtuales de gama media-alta están optimizados para aprovechar las opciones de auto scaling y transit gateway. Los dispositivos físicos orientados a datacenter pueden tener funcionalidades similares, pero la gestión y algunos parámetros variarán.

En modelos físicos pequeños o versiones antiguas de firmware, suele carecerse de la integración completa con Auto Scaling o Transit Gateway, o estos parámetros pueden llamarse distinto o no estar presentes en el GUI, requiriendo configuraciones manuales más complejas desde CLI.

Escenarios de uso y recomendaciones

En ambientes cloud híbridos o totalmente en la nube, activar Auto Scaling es fundamental para gestionar cargas variables, como aumentos repentinos de tráfico o eventos especiales, garantizando que la seguridad no se degrade. La integración con Transit Gateway permite centralizar estrategias de seguridad y enrutamiento entre distintas VPC o segmentos de red.

Si Auto Scaling no se configura correctamente, por ejemplo con límites mal definidos, puede causar sobrecostos inesperados o fallos en la escalabilidad al no responder ante picos de carga.

El rol de Secondary es crítico para alta disponibilidad; una mala definición puede provocar pérdida de sincronización y afectar la continuidad operativa.

El fabricante recomienda revisar las políticas de escalado y monitoreo periódicamente, asegurar que la dirección IP primaria esté correctamente configurada en el sistema DNS y validar la conexión con Transit Gateway mediante pruebas antes de producción.

Comandos de CLI útiles para diagnóstico

  • get system performance status: Permite monitorizar la carga actual de CPU y memoria en la instancia.
  • diagnose autoupdate version: Verifica la versión de firmware activa y si existen actualizaciones disponibles compatibles con Auto Scaling.
  • show system virtual-server: Muestra detalles del servidor virtual y configuración relacionada a la IP primaria y roles de cluster.
  • diagnose debug application cloud-service -1: Permite activar logs detallados para problemas de integración con servicios cloud.
  • get router info bgp summary o comandos relacionados: Útil en entornos donde Transit Gateway usa BGP para gestión de rutas.

Buenas prácticas de configuración

  • Asignar recursos (vCPUs y RAM) basados en análisis de cargas históricas y esperadas para evitar sub o sobreaprovisionamiento.
  • Configurar límites y políticas claras para Auto Scaling, evitando picos de uso inesperados.
  • Mantener sincronizados el rol y estado de las instancias en clusters, verificando la redundancia y failover.
  • Documentar y controlar las direcciones IP asignadas para evitar conflictos en la red.
  • Validar periódicamente la integración y conectividad con Transit Gateway, asegurando rutas óptimas y seguras.
  • Actualizar el firmware regularmente para contar con las últimas mejoras en seguridad y compatibilidad.
  • Realizar pruebas en entornos de laboratorio antes de aplicar cambios en producción para evitar interrupciones.