
La configuración de puertos FortiSwitch integrados en FortiGate es una función clave para la gestión eficiente de VLANs y la segmentación de redes en entornos empresariales. A través de esta configuración, es posible definir políticas específicas por puerto, establecer VLANs nativas y permitidas, habilitar protocolos de seguridad como Spanning Tree y controlar funciones como PoE y DHCP Snooping. Este tipo de ajuste es fundamental para garantizar la seguridad perimetral y la correcta segregación del tráfico dentro de la red, minimizando riesgos asociados a ataques internos y configuraciones erróneas.
Campos principales
- Port: Identificación del puerto físico en el FortiSwitch gestionado.
- Trunk: Define el tipo de enlace (generalmente estática o dinámica); en esta configuración aparece ‘Static’, que indica que el puerto está configurado para un comportamiento fijo en cuanto a VLANs.
- Mode: Indica el modo del puerto en el contexto del switch, en este caso no muestra valores explícitos, pero generalmente indican si el puerto está en modo acceso (access) o trunk.
- Port Policy: Estrategias adicionales aplicables a los puertos para control de tráfico o seguridad, en esta captura no definida explícitamente.
- Enabled Features: Lista de servicios habilitados por puerto. Entre estos destacan ‘Edge Port’ para la optimización de Spanning Tree Protocol (STP) y el propio STP que previene loops en la red.
- Native VLAN: VLAN padre o sin etiquetar en cada puerto; esto significa que cualquier tráfico sin etiqueta se asigna a esta VLAN.
- Allowed VLANs: VLANs permitidas para pasar por el puerto; limita los tags VLAN autorizados, aquí se observa la VLAN ‘quarantine.fortilink’ como red de aislamiento o cuarentena.
- PoE: Indica si el puerto está suministrando energía (Power over Ethernet)
- DHCP Snooping: Configuración de seguridad para bloquear servidores DHCP no autorizados. Aquí se muestra por defecto como ‘Untrusted’, lo que significa que el tráfico DHCP será filtrado para evitar ataques de DHCP spoofing.
Compatibilidad de versiones y modelos
La funcionalidad FortiSwitch Ports integrada en FortiGate es compatible con las versiones recientes del firmware FortiOS, especialmente desde la serie 7.4.x,7.6.x en adelante, mejorando con cada actualización la integración y gestión centralizada de switches gestionados. Modelos FortiGate como el 61F y superiores que soportan FortiLink pueden aprovechar estas configuraciones directamente desde un solo punto de control.
Limitaciones reales incluyen la cantidad máxima de switches y puertos gestionables dependiendo del modelo específico de FortiGate, y la capacidad para usar funciones avanzadas como VLAN cuarentena o políticas NAC que pueden requerir modelos superiores o licencias especiales.
Escenarios de uso y recomendaciones
Un escenario común es la segmentación de red en oficinas o sucursales donde diferentes departamentos deben operar en VLANs separadas para asegurar la privacidad y controlar el acceso a recursos. Por ejemplo, asiginar VLAN100 para usuarios comerciales y VLAN200 para operaciones, mientras se controla el tráfico mediante políticas en FortiGate.
El uso de una VLAN de cuarentena (quarantine.fortilink) es una excelente práctica para dispositivos con problemas de seguridad o que no cumplen políticas, limitando su acceso a la red hasta que sean revisados o corregidos. El protocolo Spanning Tree una vez habilitado previene incidentes de loops que pueden provocar caídas en la red.
Sin embargo, es importante verificar que la configuración de VLANs nativas y permitidas sea coherente para evitar «VLAN hopping» o fugas de tráfico entre segmentos, y asegurarse de que PoE sea utilizado con cuidado para no saturar la fuente de alimentación.
Comandos de CLI útiles para diagnóstico
show switch-controller managed-switches: Muestra los switches gestionados y su estado.diagnose switch-controller switch-info port list: Lista detalles específicos por puerto configurado.diagnose debug enableydiagnose switch-controller link-monitor status: Para monitorear estado de enlaces y detectar fallas.show switch-controller port: Visualiza la configuración detallada de puertos FortiSwitch en modo CLI.show running-config switch-controller: Revisión completa de la configuración aplicada a switch-controller.
Buenas prácticas de configuración
- Asignar VLAN nativas y permitidas claramente para evitar mezclas de tráfico no deseadas.
- Habilitar Spanning Tree Protocol para evitar bucles en la red.
- Usar VLAN de cuarentena para aislar dispositivos sospechosos o afectados por amenazas.
- Configurar DHCP Snooping en puertos ‘Untrusted’ para evitar ataques de DHCP spoofing.
- Limitar uso de PoE sólo a dispositivos que lo requieran para preservar recursos de energía.
- Actualizar regularmente FortiOS para aprovechar mejoras de seguridad y funcionalidad en FortiSwitch.
- Documentar las políticas de puertos y VLAN para facilitar mantenimientos y auditorías.