Configuración avanzada de puertos FortiSwitch con NAC y QoS en FortiGate

En entornos empresariales modernos, la gestión granular de los puertos de switch es fundamental para mantener la seguridad y el rendimiento de la red. La configuración avanzada que incluye Network Access Control (NAC), protocolo Spanning Tree, integración de VLANs nativas y permitidas, junto con perfiles LLDP y políticas de calidad de servicio (QoS), permite optimizar el control y la segmentación del tráfico. Esta configuración es especialmente útil en switches FortiSwitch gestionados desde FortiGate, facilitando una administración centralizada y segura de la infraestructura de red.

Campos principales

  • Port (Puerto): Nombre o identificación del puerto físico del FortiSwitch, por ejemplo, port1, port11. Es el punto de acceso donde se conectan dispositivos o se interconectan otros switches.
  • Trunk: Indica si el puerto está configurado para transportar múltiples VLANs (trunk) o una sola VLAN (access). En esta tabla aparece como modo NAC o Normal, donde NAC representa puertos gestionados mediante Network Access Control para mayor seguridad y control.
  • Access Mode: Modo de acceso, en este caso casi todos en modo NAC, habilitando políticas de control de acceso y autenticación antes de permitir conexión.
  • Enabled Features (Funciones habilitadas): Incluye funcionalidades como Edge Port, que reduce la convergencia de STP al marcar estos puertos como finales, y Spanning Tree Protocol (STP) para evitar bucles en la red mediante la creación de una topología libre de ciclos.
  • Native VLAN (VLAN nativa): VLAN predeterminada para el puerto cuando se reciben tramas sin etiqueta VLAN. Por ejemplo, «onboarding» para puertos que inician un proceso de incorporación de dispositivos, o «voice» para tráfico de voz (VoIP).
  • Allowed VLANs (VLANs permitidas): Determina qué VLANs pueden pasar por el puerto. En la mayoría aparece «quarantine», que suele usarse para tráfico restringido o no autorizado.
  • LLDP Profile: Perfil de configuración del protocolo LLDP (Link Layer Discovery Protocol), que facilita el descubrimiento de dispositivos vecinos. Configuraciones como «default-auto-isl» o «fortivoice.fortilink» personalizan el comportamiento para diferentes tipos de tráfico.
  • QoS Policy (Política de Calidad de Servicio): Define reglas para priorizar ciertos tipos de tráfico; por ejemplo, «voice-qos» para garantizar baja latencia en voz sobre IP.
  • Packets (Sent/Received): Estadísticas de paquetes enviados y recibidos en cada puerto, útiles para monitoreo y diagnóstico.

Compatibilidad de versiones y modelos

Esta funcionalidad está disponible en las versiones de FortiOS que soportan FortiSwitch gestionados, generalmente desde la rama 7.4.x,7.6.x en adelante, incluyendo versiones estabilizadas 7.4.x,7.6.x, 7.0 y 7.2. Se recomienda utilizar versiones recientes para disponer de las últimas mejoras de seguridad y correcciones de bugs relacionadas con NAC y protocolos de red como LLDP y STP.

Se aplica principalmente a FortiSwitch de gama media y alta, que soportan múltiples VLANs, perfiles avanzados de seguridad y QoS. Suelen ser comúnmente utilizados en sucursales de empresas, oficinas centrales y centros de datos con FortiGate integrados para gestión unificada. En modelos más básicos o muy antiguos puede no estar disponible el modo NAC o la integración tan fina de perfiles LLDP y QoS, y algunos parámetros pueden tener nombres distintos o interfaces simplificadas.

En versiones antiguas, la gestión de puertos mediante GUI podía mostrar diferencias en las opciones disponibles; algunas funcionalidades como el modo «NAC» pueden ser exclusivas de firmware FortiOS posteriores o requerir licencias específicas. Además, el manejo de VLANs nativas y permitidas así como los perfiles LLDP han evolucionado para ofrecer mejor granularidad y control en las últimas versiones.

Escenarios de uso y recomendaciones

Esta configuración es ideal en entornos donde se requiere controlar estrictamente el acceso a la red a nivel de puerto físico, por ejemplo en oficinas donde hay dispositivos que deben autenticarse antes de obtener acceso pleno. Los puertos configurados en modo NAC pueden prevenir conexiones no autorizadas bloqueando o aislando dispositivos automáticamente en una VLAN de cuarentena.

El uso de VLANs nativas diferenciadas facilita separar tráfico por función, como «voice» para teléfonos IP, evitando interferencias y permitiendo aplicar QoS específico que mejora la calidad de las llamadas. El protocolo STP garantiza que no haya loops en la red a pesar de tener enlaces redundantes.

Si se configura incorrectamente (por ejemplo, no asignar correctamente las VLANs permitidas o habilitar LLDP sin control), se puede generar tráfico indeseado o vulnerabilidades. El fabricante recomienda mantener las políticas estrictas y monitorear el tráfico de cuarentena para detectar intentos de intrusión o dispositivos comprometidos.

Comandos de CLI útiles para diagnóstico

  • show switch-controller managed-switch: Muestra información general de switches gestionados, incluyendo puertos y configuración.
  • diagnose switch-controller nic list: Permite ver el estado de interfaces físicas y sus parámetros activados.
  • execute switch-controller managed-switch port-list : Lista detallada de puertos con sus configuraciones NAC, VLAN, LLDP y QoS.
  • diagnose debug enable y diagnose debug application switch -1: Para depurar eventos relacionados con el switch controller y puertos.
  • get switch-controller mac-table: Comprueba las direcciones MAC aprendidas por puerto y VLAN.
  • diagnose sniffer packet any 'ether host ' 4 0 a: Captura tráfico específico para depurar problemas en el puerto.

Buenas prácticas de configuración

  • Asignar siempre VLANs nativas y permitidas con base en el tráfico esperado para evitar mezcla accidental o spoofing.
  • Habilitar NAC para puertos que conectan dispositivos finales y utilizar VLAN de cuarentena para dispositivos no autenticados.
  • Configurar perfiles LLDP específicos para segmentar la visibilidad de equipos según su función y minimizar riesgos.
  • Implementar políticas QoS claras para separar y priorizar tráfico crítico como voz o video.
  • Verificar que el STP esté activo para evitar tormentas de broadcast o loops.
  • Monitorear constantemente las estadísticas de puertos para detectar anomalías de tráfico o congestión.
  • Aplicar actualizaciones de firmware para evitar vulnerabilidades y disponer de mejoras de funcionalidad.
  • Evitar configuraciones manuales conflictivas entre GUI y CLI para mantener consistencia y evitar pérdida de conectividad.
  • Documentar la configuración y cambios en el entorno para facilitar mantenimiento y auditorías.