Guía técnica para registrar y gestionar FortiAPs en FortiCloud de FortiGate

La configuración que vamos a analizar corresponde al proceso de registro y gestión de dispositivos FortiAP mediante la plataforma FortiCloud en un entorno FortiGate. Esta función permite administrar puntos de acceso inalámbricos (AP) desde una consola centralizada en la nube, facilitando el despliegue, monitoreo y mantenimiento de la red Wi-Fi corporativa o de sucursales remotas. Este mecanismo resuelve problemas habituales de gestión distribuida y simplifica la autorización y enlace seguro entre el FortiGate y sus FortiAPs asociados, garantizando que los dispositivos solo se activen una vez autenticados.

Campos principales

  • Name: Identificador único del dispositivo FortiAP. Suele incluir el código de serie o número de modelo para facilitar la trazabilidad y diferenciación entre múltiples APs.
  • Model: Indica el modelo específico del FortiAP, en este caso “FP231E”. Esta información es clave para entender capacidades de hardware y versiones compatibles con firmware.
  • Type: Especifica el tipo de dispositivo, confirmando que es un FortiAP (Access Point) y no otro tipo de dispositivo en la infraestructura Fortinet.
  • Status: Estado actual del FortiAP en la red. En el ejemplo, aparece como “Authorized”, lo que indica que el dispositivo ha sido autorizado por FortiCloud para operar con el FortiGate.
  • Registration: Muestra el proceso de vinculación actual. “Waiting for device to be online” indica que el AP está registrado pero aún no se ha conectado en línea o completado la comunicación con el controlador FortiGate.

Compatibilidad de versiones y modelos

La funcionalidad de administración remota mediante FortiCloud para FortiAPs generalmente está disponible desde versiones moderadamente recientes de FortiOS, comenzando alrededor de FortiOS 7.4.x,7.6.x y mejorada en versiones posteriores como 7.4.x,7.6.x, 7.0 y 7.2. Cada versión aporta mejoras en la seguridad del registro, interfaz de usuario y soporte para nuevos modelos de AP.

Los modelos FortiAP, como el FP231E mostrado, corresponden a dispositivos de gama media orientados a entornos empresariales con requerimientos de rendimiento adecuados para oficinas o sucursales. Modelos más antiguos o de gama básica pueden no soportar integración completa con FortiCloud o carecer de ciertas características de gestión remota. Por otro lado, FortiAPs de alta gama para datacenters o entornos de alta densidad suelen ofrecer funcionalidades adicionales, pero también soportan este mecanismo de registro por FortiCloud.

En cuanto a limitaciones, en versiones antiguas de FortiOS el proceso de registro podría requerir pasos manuales adicionales o no soportar todos los estados del dispositivo. Cambios en la interfaz gráfica de usuario y renombrados de parámetros son comunes en actualizaciones mayores, por lo que es recomendable consultar las notas de versión. Algunos modelos pequeños o más antiguos no disponen de integración nativa con FortiCloud y deben gestionarse vía CLI o consola local.

Escenarios de uso y recomendaciones

El escenario más común para esta configuración es el despliegue de FortiAP en entornos distribuidos, donde la administración centralizada desde FortiCloud permite un control eficiente de múltiples puntos de acceso sin necesidad de acceso directo a dispositivos locales. Esto es muy útil para empresas con muchas sucursales o para proveedores de servicios gestionados.

Si un FortiAP no se registra correctamente, puede quedar «pendiente» sin poder brindar servicio inalámbrico, afectando la cobertura y experiencia de usuarios. Así mismo, si se autoriza un dispositivo no controlado, existe riesgo de seguridad por acceso no autorizado a la red.

Por ello, el fabricante recomienda siempre validar el modelo, número de serie y estado de registro antes de poner un AP en producción. La activación debe hacerse solo tras asegurarse que el dispositivo se conecta al FortiGate y FortiCloud, y que está autorizado con credenciales legítimas.

Comandos de CLI útiles para diagnóstico

  • diagnose wireless-controller wlac -c list: Muestra la lista actual de FortiAPs registrados y su estado.
  • get wireless-controller wtp: Proporciona detalles específicos de cada FortiAP conectado y sus estadísticas.
  • diagnose debug application wireless-controller 255: Activa la depuración detallada para la gestión de FortiAPs, útil para identificar problemas en el registro o conexión.
  • show wireless-controller wtp : Muestra la configuración específica del FortiAP identificado, permitiendo verificar parámetros.
  • execute ping : Comprobar conectividad entre FortiGate y FortiCloud para asegurar comunicación segura.

Buenas prácticas de configuración

  • Confirmar siempre que el FortiAP usa una versión de firmware compatible con la versión de FortiOS en el FortiGate.
  • Registrar dispositivos solo desde la consola oficial de FortiCloud para evitar errores o dispositivos no autorizados.
  • Utilizar controles de acceso y políticas de firewall para restringir el tráfico entre FortiAPs y FortiGate solo a los puertos y protocolos necesarios.
  • Monitorear periódicamente el estado de los FortiAPs para detectar desconexiones o fallos en el registro.
  • Aplicar actualizaciones de firmware y parches tanto en FortiGate como en FortiAP para mantener la seguridad y estabilidad.
  • Evitar duplicar números de serie o registrarlos en múltiples instancias de FortiCloud, lo que puede generar conflictos.
  • Documentar el inventario de FortiAPs registradas para facilitar soporte técnico y auditorías de red.