
La configuración que abordamos en este artículo corresponde a la gestión avanzada de puertos en switches FortiSwitch, integrados en un entorno Fortinet. Incluye parámetros esenciales como la asignación de VLANs nativas y permitidas, el estado de enlaces físicos, velocidad, modo dúplex y el protocolo Spanning Tree (STP) para prevención de loops. Este tipo de configuración resuelve problemas fundamentales en redes empresariales, asegurando la correcta segregación del tráfico, prevención de bucles lógicos y optimización del rendimiento a través de enlaces físicos compatibles con agregación y redundancia.
Campos principales
Cada campo en la configuración de puerto influye directamente en el comportamiento del switch y la red en general:
- Port (Puerto): Identifica el puerto físico del FortiSwitch. Es necesario para direccionar correctamente las políticas y configuraciones específicas en ese punto.
- FortiSwitch: Nombre o etiqueta del switch donde está ubicado el puerto, útil para entornos con múltiples switches para identificar su ubicación y rol.
- Link (Enlace): Estado físico del puerto. “Up” indica que el puerto está operativo y conectado, mientras que “Down” señalaría desconexión o fallo.
- Native VLAN (VLAN nativa): VLAN designada para tráfico no etiquetado. En entornos VLAN, esta es crucial para evitar problemas de etiquetado y seguridad.
- Allowed VLANs (VLANs permitidas): Lista de VLANs permitidas a través del puerto. Limitar estas VLANs previene tráfico innecesario y mejora la seguridad segmentando el tráfico.
- Speed (Velocidad): Velocidad de enlace configurada o negociada automáticamente. El valor típico es 1000 Mbps (Full Duplex) para garantizar una alta capacidad y comunicación bidireccional sin colisiones.
- STP Status (Estado STP): Indica el estado del protocolo Spanning Tree en el puerto. Puede estar en «Forwarding» (tráfico permitido) o «Discarding» (bloqueo para evitar loops). Este protocolo es fundamental para evitar bucles en la red que podrían causar congestión o caídas.
Compatibilidad de versiones y modelos
La funcionalidad de configuración avanzada de puertos con soporte VLAN y STP está disponible en múltiples versiones del firmware FortiOS que soportan FortiSwitch incluido FortiOS desde la versión 7.4.x,7.6.x en adelante. Las versiones más recientes como 7.0 y 7.2 incluyen mejoras en la gestión gráfica y mayor integración con FortiManager.
Los switches FortiSwitch de gama media a alta, especialmente aquellos orientados para integrarse con FortiGate, comúnmente incluyen soporte nativo para estas configuraciones. Los modelos más básicos o antiguos pueden tener limitaciones en cuanto a soporte de múltiples VLANs o versiones del protocolo STP (como PVST+ o RSTP). También se observa que en FortiOS versiones pre-6.0 la interfaz y parámetros disponibles para gestión de STP y VLAN podían cambiar de nombre o ubicación, impactando que ciertas funcionalidades avanzadas estén limitadas o ausentes.
Escenarios de uso y recomendaciones
Esta configuración es común en escenarios de campus o edificios con múltiples switches conectados mediante enlaces troncales configurados con VLANs específicas que segregan tráfico de voz, datos o gestión. El uso correcto de Native VLAN asegura que el tráfico no etiquetado se asigne a la VLAN adecuada evitando problemas de enrutamiento.
El estado STP es crítico cuando se implementan enlaces redundantes o agregaciones como MC-LAG, ya que ayuda a prevenir loops que pueden colapsar la red entera. Un puerto en estado «Discarding» no forwardea el tráfico pero aún escucha BPDU para detectar cambios, liberando así la red de bucles sin desconectar físicamente el puerto.
Una configuración errónea, como permitir VLANs incorrectas o configurar Native VLAN errónea, puede generar fallas en comunicación entre dispositivos o incluso riesgos de seguridad. De igual forma, deshabilitar STP o no monitorizar su estado en enlaces críticos puede causar loops de red irreparables.
El fabricante recomienda aplicar siempre las mejores prácticas en segmentación, utilización de VLANs permitidas estrictas y monitorización continua del estado STP en redes empresariales para evitar downtime no planificado.
Comandos de CLI útiles para diagnóstico
diagnose switch-controller switch-info port list: Muestra la información detallada de cada puerto gestionado, incluyendo VLANs y estado STP.get switch-controller switch-info: Lista la información general del switch administrado.diagnose debug enableydiagnose debug application switch-controller -1: Habilita debug detallado para la pasarela de switch y permite detectar problemas en el manejo de puertos y STP.show switch-controller switch-interface: Permite ver la configuración actual de interfaces físicas y lógicas en el FortiSwitch.get system performance toposhow log event: Útiles para monitorear rendimiento y eventos relacionados con el hardware y software durante pruebas.
Buenas prácticas de configuración
- Asignar VLANs nativas únicamente a VLANs que no transporten tráfico sensible para evitar sniffing o ataques.
- Limitar las VLANs permitidas estrictamente en los puertos troncales para evitar propagación innecesaria de tráfico.
- Monitorear constantemente el estado del STP para evitar problemas de loops y actuar rápidamente ante cambios a estado «Discarding».
- Documentar y etiquetar claramente los puertos con su función, VLAN nativa y permitidas para facilitar mantenimiento y auditorías.
- Utilizar firmware actualizado y compatible con las funcionalidades avanzadas para garantizar estabilidad y seguridad.
- Realizar pruebas en entornos controlados antes de aplicar cambios en producción para evitar impactos inesperados.
- Revisar los logs y alertas periódicamente para detectar anomalías en el funcionamiento de puertos y protocolos STP.