Configuración de Overlay en FortiGate para segmentación de tráfico en VLANs

La configuración de un Overlay en dispositivos FortiGate es una técnica avanzada para la segmentación y control del tráfico a nivel de red. Este tipo de configuración permite definir un espacio lógico de redes o subredes virtualizadas que se superponen a la infraestructura física, facilitando la administración de múltiples segmentos de red desde un solo punto. En entornos complejos donde se manejan diferentes zonas de seguridad o departamentos, el Overlay ayuda a encaminar y administrar el tráfico sin alterar la configuración física de los switches o routers.

Campos principales

  • Name: Nombre que identifica la configuración del Overlay. Es importante asignar un nombre representativo para facilitar su gestión y referencia en políticas o posteriores configuraciones.
  • Allow traffic from other overlays: Opción para habilitar o denegar el tráfico entre diferentes Overlays configurados en el dispositivo. Al activar esta opción, se permite que el tráfico fluya entre las distintas redes superpuestas, lo que puede ser útil para comunicación interdepartamental, pero también puede incrementar el riesgo de seguridad si no se manejan adecuadamente las políticas de acceso.
  • Local subnets: Define las subredes IP que forman parte del Overlay. Se pueden ingresar bloques de direcciones en formato CIDR, por ejemplo, 10.0.0.0/8 o 10.0.0.0 255.0.0.0. Esto delimita el rango de direcciones que el Overlay representará y por lo tanto el tráfico que debe ser manejado o segmentado dentro de este espacio lógico.
  • Local interfaces: Aquí se seleccionan las interfaces físicas o virtuales del FortiGate que estarán asociadas al Overlay. Esto determina por dónde entrará y saldrá el tráfico perteneciente a las subredes definidas, permitiendo así una administración más granular del tráfico en esas conexiones específicas.

Compatibilidad de versiones y modelos

La funcionalidad de Overlays en FortiGate está disponible mayormente desde versiones FortiOS 7.4.x,7.6.x en adelante, con mejoras y ampliaciones en las versiones 7.4.x,7.6.x y 7.x. En versiones anteriores, la segmentación de tráfico se realizaba principalmente mediante VLANs y políticas tradicionales, sin soporte para esta capa adicional lógica.

Esta configuración es comúnmente implementada en modelos FortiGate de gama media y alta, utilizados en sucursales, oficinas corporativas o datacenters que requieren una gestión avanzada de múltiples segmentos o redes virtuales. En equipos pequeños o domésticos, la función de Overlay puede no estar disponible o tener limitaciones en la cantidad de interfaces o reglas simultáneas.

Entre las limitaciones frecuentes se encuentran cambios en la interfaz gráfica y nomenclatura de parámetros entre versiones mayores de FortiOS, por ejemplo, algunos nombres de opciones o valores predeterminados pueden variar, lo que afecta la migración de configuraciones. Otra restricción es que en equipos con menos recursos la administración de gran cantidad de Overlays puede impactar en el rendimiento del dispositivo.

Escenarios de uso y recomendaciones

  • Segmentación de redes corporativas: En organizaciones con múltiples departamentos que requieren separaciones lógicas para cumplir normativas o seguridad, el Overlay permite administrar estas segmentaciones sin reconfigurar cada switch o router intermediario.
  • Redes multi-inquilino: Para proveedores de servicios o entornos con múltiples clientes compartiendo infraestructura física, los Overlays facilitan separar y controlar cada segmento de forma independiente.
  • Interconexión controlada: La opción de permitir tráfico entre Overlays debe usarse con precaución. Si se requiere comunicación limitada, lo recomendable es configurar políticas de firewall específicas y no activar completamente el paso de tráfico para evitar accesos no autorizados.
  • Errores comunes: Configurar subredes incorrectas o interfaces no apropiadas puede causar pérdida de conectividad o bucles de tráfico. Además, activar sin filtro la comunicación entre Overlays puede comprometer la seguridad general de la red.

Comandos de CLI útiles para diagnóstico

  • show system overlay: Para verificar la configuración actual de Overlays y su estado.
  • diagnose debug enable y diagnose debug application overlayd -1: Activar el debug específico para servicios Overlay y revisar mensajes en tiempo real.
  • get system performance status: Para monitorear el impacto en CPU y memoria asociado a la gestión de Overlays.
  • execute ping : Para probar conectividad entre segmentos definidos en el Overlay.
  • diag firewall iprope lookup : Para rastrear cómo un paquete es manejado dentro de la lógica del Overlay y las interfaces vinculadas.

Buenas prácticas de configuración

  • Utilizar nombres descriptivos y coherentes para cada Overlay para facilitar su identificación.
  • Limitar el uso de la opción «Allow traffic from other overlays» solo cuando sea necesario y siempre apoyado en reglas de firewall específicas para controlar accesos.
  • Verificar la correcta correspondencia entre subredes definidas y las interfaces asignadas para evitar conflictos o tráfico erróneo.
  • Probar la configuración en ambientes controlados antes de implementarla en producción para detectar errores o problemas de conectividad.
  • Mantener actualizado el firmware del dispositivo para contar con últimas mejoras y parches relacionados a la funcionalidad de Overlays.
  • Documentar toda la configuración y mantener copias de seguridad para facilitar recuperaciones o auditorías.