Configuración de Performance SLA en FortiGate para optimización SD-WAN

La funcionalidad Performance SLA en dispositivos FortiGate es una configuración vital para la gestión avanzada de redes, especialmente cuando se utilizan múltiples enlaces WAN bajo la metodología SD-WAN. Esta configuración permite monitorear el rendimiento de los enlaces a través de pruebas activas, evaluando parámetros como latencia o disponibilidad mediante protocolos como Ping, HTTP o DNS. Su principal utilidad radica en asegurar la calidad del servicio al tomar decisiones automáticas de enrutamiento basadas en el estado actual de los enlaces, garantizando la continuidad y eficiencia de las comunicaciones.

Campos principales

En la configuración de Performance SLA, cada campo cumple una función específica para definir el comportamiento del monitoreo y las acciones a tomar:

  • Name: Identificador único para la configuración SLA. Es importante elegir un nombre claro que permita distinguirlo entre múltiples SLAs implementados.
  • Protocol: Define el tipo de prueba que se realizará sobre el enlace. Puede elegirse Ping, HTTP o DNS. Ping es básico y mide la latencia, HTTP evalúa la disponibilidad del servidor web, y DNS comprueba la resolución de nombres, cada uno con impacto en el tipo de fallo que detecta.
  • Server: Dirección IP o nombre del servidor objetivo al que se enviarán las pruebas. Seleccionar un servidor estable y cercano es fundamental para obtener resultados confiables.
  • Participants: Define a cuáles interfaces SD-WAN se aplicará la prueba de rendimiento. Puede seleccionarse a todos los miembros o especificar interfaces puntuales para monitorear rutas específicas.
  • Enable probe packets: Activar esta opción permite el envío activo de paquetes de prueba al servidor destino. Si se desactiva, no se realizará ninguna monitorización activa y la función pierde su propósito.
  • SLA Target: Opcional para configurar un objetivo específico de latencia, pérdida o jitter. Esta función permite activar acciones automáticas cuando se superan umbrales establecidos, optimizando la respuesta del sistema.
  • Check interval: Intervalo en milisegundos entre cada prueba enviada. Un valor más bajo implica detección más rápida de fallos, pero mayor consumo de recursos.
  • Failures before inactive: Número de fallos consecutivos que deben ocurrir para que el enlace sea marcado como inactivo. Esto previene falsos positivos por pequeñas intermitencias.
  • Restore link after: Número de pruebas consecutivas exitosas requeridas para volver a marcar un enlace previamente inactivo como operativo. Permite la recuperación automática.
  • Update static route: Opción que, al estar activada, actualiza dinámicamente las rutas estáticas en la tabla de enrutamiento cuando un enlace cambia su estado. Fundamental para garantizar que el tráfico se redirija correctamente.

Compatibilidad de versiones y modelos

La función Performance SLA se encuentra disponible en versiones de FortiOS desde la rama 7.x en adelante, con mejoras y ampliaciones entre 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y versiones superiores. En versiones recientes se ha agilizado la interfaz gráfica, mejorado la integración con SD-WAN y agregado soporte para nuevos protocolos de prueba.

Esta configuración se encuentra principalmente en dispositivos FortiGate de gama media a alta, que cuentan con soporte para SD-WAN y capacidades de monitoreo avanzado. Modelos orientados a sucursales o datacenters suelen implementar esta funcionalidad de forma nativa. En modelos de entrada o firmware muy antiguos, puede que algunas opciones como SLA Target o actualización automática de rutas no estén disponibles o tengan diferente nombre en la CLI.

Es normal encontrar cambios en la CLI o en la GUI entre versiones mayores, por lo cual es recomendable consultar la documentación oficial correspondiente a la versión específica del firmware instaldo para evitar incompatibilidades o configuraciones erróneas.

Escenarios de uso y recomendaciones

Performance SLA es ampliamente utilizado en entornos donde múltiples enlaces WAN están presentes y se requiere garantizar la máxima disponibilidad y rendimiento, como oficinas remotas con conexiones MPLS, conexiones residuales LTE o enlaces comerciales adicionales.

Un ejemplo de uso típico es configurar un Performance SLA para monitorear la latencia hacia un servidor crítico en internet mediante Ping. Si se detecta un fallo prolongado, el sistema puede cambiar automáticamente el tráfico hacia un enlace alternativo que cumpla los requisitos, asegurando continuidad del servicio para aplicaciones sensibles a la latencia.

Una configuración incorrecta, por ejemplo con intervalos demasiado bajos o un número de fallos antes de marcado inactivo muy pequeño, puede provocar conmutaciones innecesarias que afecten la estabilidad del servicio. Además, no asegurar la disponibilidad y respuesta adecuada del servidor monitorizado puede generar falsos positivos en la detección.

El fabricante recomienda seleccionar servidores de prueba fiables y emplear intervalos y umbrales adecuados al entorno para evitar alertas y conmutaciones erróneas, además de validar los cambios de ruta activando monitoreo a nivel de rutas estáticas o dinámicas.

Comandos de CLI útiles para diagnóstico

  • diagnose virtual-wan-link sla status: Muestra el estado actual de los SLAs configurados y sus estadísticas.
  • execute ping : Realiza un ping al servidor configurado para evaluar manualmente la accesibilidad.
  • diagnose debug enable y diagnose debug flow show-console enable: Para monitorear tráfico y eventos relacionados con SD-WAN y Performance SLA.
  • show full-configuration system virtual-wan-link: Visualiza configuración detallada del SD-WAN con Performance SLA integrado.
  • get system performance status: Permite revisar el estado global y rendimiento del dispositivo, importante para correlacionar eventos.

Buenas prácticas de configuración

  • Asignar nombres descriptivos y unívocos a cada Performance SLA para facilitar administración y troubleshooting.
  • Seleccionar servidores de prueba estables y cercanos para evitar falsos positivos por latencia elevada o inaccesibilidad temporal.
  • Configurar intervalos de chequeo equilibrados: no muy bajos para evitar alta carga y no muy altos para detección oportuna.
  • Establecer umbrales realistas de fallos antes de marcar enlace como inactivo, evitando cambios de ruta innecesarios y garantizando estabilidad.
  • Aprovechar la opción de actualización automática de rutas estáticas para mantener coherencia en la tabla de enrutamiento.
  • Registrar y monitorear eventos de Performance SLA para detectar patrones o problemas recurrentes en enlaces WAN.
  • Actualizar firmware regularmente para beneficiarse de mejoras y correcciones relacionadas con SD-WAN y Performance SLA.