Configuración Avanzada de Perfiles FortiAP para Redes WiFi Seguras y Eficientes

La configuración de perfiles FortiAP es fundamental para gestionar y optimizar los puntos de acceso inalámbricos administrados por equipos FortiGate y FortiWiFi. Estos perfiles permiten definir parámetros clave como el modo de funcionamiento, bandas de frecuencia, canales, potencia de transmisión y características avanzadas para garantizar una red WiFi segura, eficiente y adaptable a las necesidades de la organización.

Este tipo de configuración resuelve múltiples problemas habituales en redes inalámbricas empresariales, como la interferencia entre canales, la débil señal por configuración inadecuada de potencia o la falta de balanceo de carga, asegurando así una experiencia de usuario homogénea y un manejo centralizado del ecosistema WiFi.

Campos principales

  • Name: Identifica el perfil FortiAP. Es el nombre que se usará para asignar este perfil a uno o varios puntos de acceso. Es recomendable que sea descriptivo para facilitar su gestión.
  • Comments: Campo opcional para notas o comentarios sobre la finalidad o características del perfil.
  • Platform: Muestra el modelo de FortiAP con el que es compatible este perfil, en este caso FAP431F, lo que define las capacidades hardware y frecuencias disponibles.
  • Dedicated scan: Habilitado permite que el AP reserve recursos dedicados para escanear redes, útil para detección temprana de interferencias o ataques. Activarlo mejora la seguridad inalámbrica pero puede consumir más recursos.
  • Country / Region: Define la configuración regional del AP para cumplir con normativas locales de frecuencias y potencia.
  • AP login password: Permite cambiar o dejar la contraseña para acceso administrativo al AP, crucial para la seguridad del dispositivo.
  • Administrative access: Define los métodos permitidos para acceder remotamente al AP (HTTPS, SSH, SNMP). Desactivarlos limita el acceso y reduce la superficie de ataque.
  • Radio 1 (2.4 GHz):
    • Mode: Puede estar desactivado o configurado como Access Point para brindar cobertura WiFi.
    • Radio resource provision: Administrar automáticamente recursos de radio para optimizar desempeño, generalmente se mantiene en desactivado para control manual.
    • Client load balancing: Para balanceo de carga entre APs mediante cambio de frecuencia (Frequency Handoff) o cambio de AP (AP Handoff), desactivado aquí, pero útil en redes densas.
    • Band: Define la frecuencia y estándares admitidos (802.11ax/n/g/b). Combinar tecnologías mejora la compatibilidad.
    • Channel width: Ancho del canal (20 MHz en este caso). Canales más anchos permiten más velocidad pero son más propensos a interferencias.
    • Channels: Selección manual de canales (1, 6, 11 indicados), que son los no superpuestos para evitar interferencias.
    • TX power control: Control de potencia de transmisión, en modo Manual para ajustar la señal a necesidades específicas.
    • TX power: Nivel de potencia, ajustado a 100% para máxima cobertura.
    • SSIDs: Lista de redes WiFi que serán emitidas por esta radio, configuradas manualmente para mayor control.
    • Monitor channel utilization: Activado para monitorizar el uso del canal y detectar congestión.
  • Radio 2 (5 GHz): Configuración similar a Radio 1 pero con bandas y canales específicos de 5 GHz, incluyendo opciones para canales más anchos (40 MHz, 80 MHz) que aumentan capacidad pero pueden ser más susceptibles a interferencias.
  • Radio 3: Configurado como Dedicated Monitor, utilizado para monitorizar el espectro y detectar dispositivos o interferencias sin emitir señal WiFi. Desactivado WIDS profile, que es para detección de intrusos inalámbricos.
  • Location Based Services y FortiPresence: Funciones avanzadas para ubicación y seguimiento de dispositivos WiFi, configuradas para modo Disable para evitar impacto en rendimiento o privacidad si no se requieren.
  • Ekahau blink y AeroScout: Características para integración con sistemas de ubicación y análisis avanzados, desactivadas para esta configuración.
  • Locate WiFi clients when not connected: Permite rastrear dispositivos inalámbricos que no están actualmente conectados al AP, útil para seguridad y gestión de red.

Compatibilidad de versiones y modelos

La configuración de perfiles FortiAP está disponible en la mayoría de las versiones modernas del firmware FortiOS, típicamente desde la versión 7.4.x,7.6.x en adelante, con mejoras continuas en versiones 7.4.x,7.6.x, 7.0 y 7.2. Algunas funcionalidades avanzadas, como el modo Dedicated Monitor o opciones de FortiPresence, pueden requerir versiones más recientes.

Esta configuración es compatible con modelos FortiAP de gamas media y alta, como el FAP431F y otros dispositivos similares que soportan radios dual band (2.4 GHz y 5 GHz) y funcionalidades de administración centralizada desde FortiGate o FortiWiFi. Modelos de gama baja o muy antiguos pueden carecer de radios dual band o opciones avanzadas como WIDS o FortiPresence.

En versiones antiguas, la interfaz web para configurar perfiles FortiAP puede ser diferente, y algunos parámetros pueden cambiar de nombre o no estar disponibles, por lo que es recomendable siempre revisar la documentación oficial para la versión de firmware usada en producción.

Escenarios de uso y recomendaciones

  • En una oficina mediana o grande donde se requiere una cobertura WiFi robusta y gestionada centralmente, se usan perfiles FortiAP para definir configuraciones homogéneas que se aplican a múltiples APs, asegurando uniformidad en la experiencia de usuario.
  • El modo Dedicated Monitor se usa en entornos sensibles para la detección continua de interferencias o dispositivos maliciosos sin afectar la actividad normal de los APs.
  • Balanceo de carga y selección manual de canales son esenciales en redes densas para evitar interferencias y congestión, mejorando la calidad del servicio.
  • Asignar contraseñas seguras y limitar acceso administrativo por HTTPS o SSH solo a personal autorizado es crítico para evitar compromisos de seguridad.
  • Si se configura mal un canal o la potencia TX excesivamente alta, puede generarse interferencia entre radios, afectando la calidad de las conexiones; el fabricante recomienda planificar canaleos y potencia acorde al entorno.

Comandos de CLI útiles para diagnóstico

  • diagnose wireless-controller wtp list: Muestra la lista de APs registrados y su estado.
  • diagnose wireless-controller wlac -c ssid-stats: Permite verificar estadísticas de SSIDs configurados y usuarios conectados.
  • diagnose debug application wireless-controller -1: Habilita debug para problemas relacionados con APs y su configuración.
  • show wireless-controller vap-profile: Muestra configuraciones detalladas de perfiles VAP (virtual AP), que pueden estar asociados a perfiles FortiAP.
  • get wireless-controller wtp radio: Consulta parámetros de radios configurados en APs para validar correcta asignación de canales y potencias.

Buenas prácticas de configuración

  • Asignar nombres descriptivos y ordenados a perfiles FortiAP para facilitar mantenimiento.
  • Utilizar el modo Manual para control detallado de canales y potencia solo si se conoce bien el entorno, de lo contrario dejar Auto para que el sistema optimice.
  • Monitorear constantemente la utilización del canal para detectar congestión y aplicar ajustes preventivos.
  • Restringir el acceso administrativo al AP solo por medios seguros y con contraseñas robustas.
  • Actualización periódica del firmware para disponer de las últimas mejoras y parches de seguridad.
  • En redes grandes, aprovechar las funcionalidades de balanceo de carga para optimizar el rendimiento y evitar puntos de saturación.
  • Evitar emplear radios de monitor dedicado si no es necesario, pues consumen recursos que pueden afectar rendimiento general.
  • Planificar la ubicación y canales de APs basados en estudios de sitio y uso, minimizando interferencias en bandas 2.4 GHz, que son más congestionadas.