Configuración de Miembros en SD-WAN para Optimizar Redes FortiGate

La configuración de miembros en un SD-WAN (Red de Área Amplia Definida por Software) es una tarea fundamental para mejorar la gestión del tráfico y la resiliencia de las redes empresariales. Esta configuración permite agrupar diversas interfaces físicas o virtuales que forman parte del SD-WAN, facilitando la distribución dinámica del tráfico entre múltiples enlaces WAN disponibles. Su objetivo principal es evitar fallos en la conectividad, optimizar el uso del ancho de banda y cumplir con políticas de calidad de servicio más estrictas.

Campos principales

La configuración de un nuevo miembro para SD-WAN incluye varios campos esenciales que definen su comportamiento y participación dentro de la infraestructura WAN:

  • Interface: Este campo selecciona la interfaz de red que se agregará como miembro del SD-WAN. Puede ser una interfaz física, una VLAN o una interfaz virtual como túneles VPN. La correcta selección es clave para asegurar la participación efectiva de ese enlace en el balanceo y failover.
  • SD-WAN Zone: Aquí se asigna el miembro a una zona específica dentro de la configuración SD-WAN. Las zonas facilitan la segmentación y permiten aplicar políticas y reglas a grupos de enlaces de manera ordenada. Según la configuración, puede ser una zona preexistente o un enlace virtual definido para agregación y control avanzado.
  • Gateway: Se configura el punto de referencia o gateway utilizado para monitorizar la conectividad de la interfaz. Esta información es fundamental para que el SD-WAN pueda detectar caídas o degradaciones en el enlace y tomar decisiones de conmutación automática.
  • Cost: Representa la métrica o prioridad asignada a la interfaz dentro del SD-WAN. Un valor más bajo indica una preferencia mayor para utilizar ese enlace sobre otros, permitiendo diseñar rutas óptimas y controlar el tráfico según políticas de negocio o calidad de servicio.
  • Status: El estado del miembro define si está activo o inhabilitado. Un miembro inhabilitado no será utilizado para el tráfico, aunque permanezca configurado. Esto es útil para pruebas o mantenimientos sin perder la configuración.

Compatibilidad de versiones y modelos

Esta funcionalidad de membresía en SD-WAN está disponible en FortiGate a partir de versiones de FortiOS 7.4.x,7.6.x en adelante, con mejoras sustanciales incluidas en versiones posteriores como 7.4.x,7.6.x, 7.0 y 7.2. Cada nueva versión introduce optimizaciones en la detección de enlaces, opciones de monitorización y personalización de costos y prioridades.

En cuanto a los modelos de equipos, esta configuración es comúnmente soportada en dispositivos FortiGate de gama media y alta que tengan capacidades SD-WAN avanzadas. Modelos más orientados a oficinas remotas o de gama baja pueden ofrecer soporte limitado o carecer de funcionalidades como zonas SD-WAN o enlaces virtuales complejos.

Algunas limitaciones típicas incluyen la ausencia de ciertas métricas o métodos de monitorización en modelos antiguos o versiones previas a 7.4.x,7.6.x, así como cambios en la interfaz gráfica y nomenclatura de campos que pueden generar confusión en equipos con firmware desactualizado. Por ejemplo, el parámetro «Cost» pudo llamarse «Priority» en versiones anteriores.

Escenarios de uso y recomendaciones

El uso principal de esta configuración es en entornos donde se dispone de múltiples enlaces WAN, como conexiones de línea dedicada, VPNs sobre Internet y enlaces móviles de respaldo. Permite distribuir el tráfico según disponibilidad, costo o rendimiento, manteniendo la continuidad del negocio en caso de falla de uno de los enlaces.

Si la configuración de miembros no se realiza correctamente, por ejemplo, asignando un enlace con gateway inalcanzable o con un costo inapropiado, se pueden producir rutas no óptimas, sobrecarga de interfaces o fallos sin conmutación adecuada, lo que impacta en la experiencia del usuario final.

Se recomienda configurar gateways confiables para cada miembro, ajustar costos de acuerdo a políticas de negocio y probar el failover con simulaciones de caída. Fortinet aconseja mantener actualizadas las versiones de firmware para aprovechar mejoras en la característica SD-WAN, y utilizar enlaces virtuales para agregar túneles VPN con balanceo y agregación multimedia.

Comandos de CLI útiles para diagnóstico

  • diagnose sys sdwan health-check: Permite verificar el estado y la salud de las conexiones configuradas en el SD-WAN.
  • get system sdwan members: Lista todos los miembros configurados con sus detalles, estado y métricas actuales.
  • diagnose debug application sdwan -1: Habilita el debug detallado para el proceso SD-WAN para encontrar problemas en tiempo real.
  • show full-configuration router sdwan: Muestra toda la configuración activa relacionada con SD-WAN, útil para auditoría y revisión.

Buenas prácticas de configuración

  • Verificar que cada interfaz tenga un gateway válido y accesible para asegurar monitoreo correcto y detección de fallos.
  • Asignar costos coherentes con el ancho de banda, latencia y políticas comerciales para evitar desequilibrios en la distribución del tráfico.
  • Usar zonas SD-WAN para segmentar enlaces con características similares o políticas específicas, facilitando la administración.
  • Documentar claramente la asignación de interfaces y prioridades para mantener la trazabilidad en cambios futuros.
  • Realizar pruebas periódicas de failover y balanceo para validar el comportamiento ante caídas o degradación de enlaces.
  • Mantener actualizado el firmware para aprovechar mejoras y corregir vulnerabilidades relacionadas con SD-WAN.
  • Evitar deshabilitar miembros sin planificar, ya que podría afectar rutas y disponibilidad.