Configuración avanzada de perfiles FortiAP en FortiGate para WiFi segura y eficiente

La configuración de perfiles FortiAP en dispositivos FortiGate es fundamental para gestionar puntos de acceso inalámbricos dentro de una red empresarial. Esta configuración permite definir parámetros específicos para radios inalámbricas, control de potencia, canales, modos de operación y opciones de seguridad. De esta manera, se optimizan la cobertura y el rendimiento de la red WiFi, a la vez que se facilita la administración centralizada y el monitoreo de estos dispositivos.

Campos principales

A continuación, se describen los campos más relevantes dentro de un perfil FortiAP típico:

  • Name: Identifica el perfil FortiAP. Se usa para asignar configuraciones específicas a puntos de acceso administrados.
  • Comments: Campo opcional para agregar descripciones o notas sobre el perfil configurado.
  • Platform: Modelo del FortiAP que utilizará este perfil, importante para garantizar compatibilidad funcional.
  • Dedicated scan: Activa un escaneo exclusivo del espectro para detectar interferencias o amenazas inalámbricas en el entorno; desactivado por defecto.
  • Country / Region: Define la normativa regional de frecuencias y potencia, afectando los canales y límites legales de transmisión.
  • AP login password: Contraseña para acceso administrativo directo al FortiAP; puede establecerse, dejarse igual o vaciar.
  • Administrative access: Selección de protocolos permitidos para administrar el FortiAP (HTTPS, SSH, SNMP), útil para acceso remoto seguro.

Configuración por radio

  • Mode: Define si la radio está deshabilitada, opera como punto de acceso (Access Point) o como monitor dedicado para supervisión de espectro.
  • WIDS profile: Activa o no el perfil de detección y prevención de intrusiones inalámbricas para proteger la red WiFi.
  • Radio resource provision: Permite la asignación dinámica de recursos de radio para optimizar el rendimiento en entornos con múltiples FortiAP.
  • Client load balancing: Mejora la distribución de clientes entre radios, con opciones para cambiar de frecuencia o punto de acceso para evitar congestión.
  • Band: Selección de la banda de frecuencia (2.4 GHz o 5 GHz) y los estándares inalámbricos soportados (ej. 802.11ax/n/ac).
  • Channel width: Ancho de canal utilizado, que afecta el rendimiento y alcance; opciones comunes son 20 MHz, 40 MHz y 80 MHz.
  • Channels: Canales específicos asignados para la radio, respetando la regulación regional para evitar interferencias.
  • TX power control: Control automático o manual de potencia de transmisión, vital para evitar interferencias y optimizar cobertura.
  • SSIDs: Configuración manual o automática de los nombres de redes inalámbricas que operan en esa radio.
  • Monitor channel utilization: Herramienta para monitorear la utilización del canal, apoyando en la toma de decisiones sobre cambios de canal o potencia.

Compatibilidad de versiones y modelos

Los perfiles FortiAP se encuentran disponibles en las versiones modernas de FortiOS, generalmente a partir de la 7.4.x,7.6.x en adelante, con mejoras y nuevas opciones en FortiOS 7.4.x,7.6.x, 7.0 y más allá. Estas funcionalidades están orientadas sobre todo a FortiGate que incluyen controladores de WiFi integrados o cuando se gestionan FortiAP a través de FortiGate centralizado.

Este tipo de perfiles es compatible con FortiAP de gamas media y alta, soportando modelos con radios duales o triples. Los FortiAP más básicos o dispositivos anteriores podrían carecer de soporte para radios dedicados a monitoreo o algunas opciones avanzadas, como balanceo de carga de clientes o configuraciones de ancho de canal específicas como 80 MHz.

En cuanto a versiones de firmware del FortiAP, es importante mantener actualizados tanto el FortiGate como los puntos de acceso para asegurar la compatibilidad completa y evitar problemas de interfaz o funcionalidad. Cambios de nombre en parámetros, como el ajuste fino de radios o habilitación de FortiPresence, pueden variar ligeramente entre versiones.

Escenarios de uso y recomendaciones

En entornos corporativos con alta densidad de usuarios, configurar un perfil FortiAP con radios en modo Access Point permite ofrecer conectividad simultánea en bandas 2.4 GHz y 5 GHz optimizando el rendimiento con balanceo de carga y selección manual de canales para minimizar interferencias.

El modo Dedicated Monitor es ideal para despliegues donde se necesita supervisar el espectro inalámbrico para detectar interferencia o posibles accesos no autorizados, sin brindar acceso WiFi.

Una configuración incorrecta, como errónea selección de canales o potencia excesiva, puede causar interferencias y mala experiencia para los usuarios. Por ello, se recomienda seguir las directrices del fabricante y adaptar parámetros de acuerdo con el entorno físico y regulaciones locales.

Además, activar WIDS y monitorización de canal ayuda a mantener la red segura y eficiente, detectando ataques inalámbricos o congestión en tiempo real.

Comandos de CLI útiles para diagnóstico

  • diagnose wireless-controller wtp list: Muestra la lista de FortiAP detectados y sus estados.
  • diagnose wireless-controller wlac -c 1: Muestra detalles de clientes conectados al FortiAP.
  • show wireless-controller wtp-profile: Permite ver la configuración actual de perfiles FortiAP.
  • diagnose debug enable y diagnose debug application wlac -1: Activa logs detallados para diagnosticar problemas WiFi.
  • execute wireless-controller scan: Realiza un escaneo del espectro para detectar interferencias o radios visibles.

Buenas prácticas de configuración

  • Asignar perfiles FortiAP específicos según el modelo y función del punto de acceso.
  • Ajustar canales y ancho de canal siguiendo el análisis del entorno para minimizar interferencias.
  • Usar control manual de potencia en entornos densos para evitar solapamientos y optimizar cobertura.
  • Habilitar monitorización de canal y WIDS para mejorar la seguridad y calidad del servicio.
  • Implementar balanceo de carga para balancear la conexión de clientes y evitar saturación de radios.
  • Actualizar firmware de FortiGate y FortiAP frecuentemente para contar con mejoras y correcciones.
  • Configurar acceso administrativo mínimo indispensable para proteger la gestión de FortiAP.
  • Validar siempre que la regulación de país o región esté correctamente configurada para evitar problemas legales y técnicos.