
La configuración de puertos en FortiSwitch, gestionados desde un FortiGate, es fundamental para organizar y proteger la red mediante la segmentación con VLANs, el control del tráfico y la aplicación de políticas de seguridad integrales. Este tipo de ajuste permite que cada puerto del switch opere en modo estático o dinámico (trunk o acceso) y defina la VLAN nativa, VLANs permitidas, así como opciones avanzadas como DHCP Snooping, PoE y funciones de prevención de topologías erróneas como Spanning Tree Protocol (STP). Así, se resuelven problemas de seguridad, administración eficiente del tráfico y conformidad con políticas organizacionales en redes complejas.
Campos principales
- Port: Identificador lógico del puerto físico en el FortiSwitch. Ejemplos típicos son port1, port2, etc.
- Trunk: Define si el puerto es un enlace troncal (carrying multiple VLANs) o un enlace de acceso. En esta configuración se observa modo «Static», lo que indica asignación fija de VLANs.
- Mode: Modos de operación del puerto, generalmente Static para enlaces asignados manualmente.
- Port Policy: Políticas específicas de puerto que pueden controlar parámetros de seguridad o comportamiento del tráfico.
- Enabled Features: Características habilitadas como Edge Port para integración en STP, y Spanning Tree Protocol que previene bucles en la red manteniendo topologías libres de ciclos.
- Native VLAN: VLAN por defecto del puerto en modo trunk, usualmente la que no tiene tag y usada para tráfico de gestión o especial.
- Allowed VLANs: Listado o rango de VLANs permitidas para tránsito en el puerto, fundamental para seguridad y segmentación.
- PoE: Indicación si el puerto provee alimentación eléctrica a dispositivos vía Power over Ethernet.
- DHCP Snooping: Función de seguridad que controla la asignación de IPs para evitar ataques de DHCP spoofing.
- Estado de puerto: Indicación visual (verde, rojo) si el puerto está activo o no, y nivel de confianza asignado (ejemplo Untrusted para zonas inseguras).
Compatibilidad de versiones y modelos
La configuración descrita corresponde a FortiGate con firmware FortiOS 7.0.3, que incluye gestión integrada de FortiSwitches. Esta versión soporta las funcionalidades mencionadas como Spanning Tree, PoE, VLAN tagging y DHCP Snooping ampliamente. Los FortiSwitches administrados pueden ser modelos desde la serie 100 hasta la 3000, compatibles con FortiLink para administración centralizada.
Entre las limitaciones, los switches más antiguos o de gama baja pueden tener menos opciones avanzadas (como algunas funcionalidades de NAC o políticas por puerto) y versiones más antiguas de firmware FortiGate pueden no soportar algunos comandos más recientes en CLI o características específicas en switch control. Se recomienda validar la compatibilidad específica en hojas técnicas y notas de liberación para evitar incompatibilidades.
Escenarios de uso y recomendaciones
La segmentación mediante VLANs y la correcta asignación de puertos con políticas estáticas en FortiSwitch es ideal para ambientes multiusuario donde la seguridad y control del tráfico es crítico, como oficinas corporativas, campus universitarios o data centers. Por ejemplo, separar tráfico de usuarios, computadoras invitadas y dispositivos IoT en VLANs distintas limita movimientos laterales en caso de incidentes.
El uso de Spanning Tree Protocol y características como Edge Port eliminan bucles no deseados, mientras que el control de VLAN permitidas y native VLAN previene explotación por VLAN hopping. DHCP Snooping protege frente a ataques de asignación IP maliciosos que podrían comprometer la red interna. Sin embargo, una configuración incorrecta puede aislar segmentos o permitir movimientos indebidos, por lo que es vital probar en entornos controlados antes de producción.
Comandos de CLI útiles para diagnóstico
diagnose switch-controller switch-info: Muestra la información del switch gestionado, incluyendo estado y configuración básica.show switch-controller managed-switch port: Lista la configuración detallada de los puertos en switches administrados.diagnose switch-controller dump: Volcado completo de la configuración activa del switch para auditoría crítica.get switch-controller switch-port status: Estado actual de los puertos, incluyendo si están up/down y características habilitadas.show running-config switch-controller: Vista completa de configuración asociada al control de switches en el firewall.
Buenas prácticas de configuración
- Asignar siempre native VLAN y allowed VLANs explícitamente para evitar tráfico no deseado.
- Habilitar Spanning Tree y marcar correctamente Edge Ports para prevenir bucles y mejorar convergencia.
- Configurar DHCP Snooping en puertos accesibles a usuarios finales para proteger la asignación de IP.
- Usar políticas de puerto para aplicar controles NAC y segmentación adicional donde sea pertinente.
- Documentar las configuraciones y políticas para facilitar auditorías y futuros cambios.
- Realizar pruebas en ambientes de laboratorio o fuera del horario productivo para validar cambios en puertos y VLANs.
- Actualizar firmware regularmente para aprovechar mejoras de seguridad y funcionalidad.