Cómo configurar una zona SD-WAN en FortiGate para optimizar tus VPNs

La configuración de una zona SD-WAN en dispositivos FortiGate es fundamental para gestionar múltiples enlaces VPN o de red, combinándolos en una sola interfaz lógica que facilita la administración y mejora la disponibilidad y el rendimiento. Esta configuración resuelve problemas de redundancia y balanceo de carga en conexiones WAN, especialmente útil cuando se dispone de múltiples túneles VPN o enlaces físicos que se desean agrupar para optimizar el tráfico.

Campos principales

  • Name: Este campo asigna un identificador único a la zona SD-WAN. Es importante que el nombre sea descriptivo para reconocer rápidamente su función en la red, por ejemplo, vpn-zone sugiere que la zona agrupa interfaces relacionadas con VPN.
  • Interface members: Aquí se seleccionan las interfaces físicas o lógicas que formarán parte de la zona SD-WAN. Pueden ser interfaces físicas, túneles VPN como GRE o IPsec, e incluso interfaces agregadas o virtuales. Al añadir interfaces a la zona, el tráfico se balancea y gestiona a través de ellas según políticas y métricas configuradas. En este caso, las interfaces seleccionadas son GRE_1 y to_FG_B_root, que podrían ser túneles VPN o enlaces directos a otra red o dispositivo. Activarlas en esta zona implica que FortiGate las tratará como un solo punto de salida o entrada para tráfico WAN.

Compatibilidad de versiones y modelos

La funcionalidad de SD-WAN en FortiGate ha evolucionado considerablemente desde FortiOS 7.4.x,7.6.x hasta las versiones más recientes como 7.0 y 7.2, incorporando mejoras en la gestión de rutas, SLA de performance y métricas dinámicas para balanceo. La creación de zonas SD-WAN está disponible en estos sistemas operativos y es estándar en modelos de gama media y alta, así como en equipos diseñados para sucursales y data centers.

Modelos más antiguos o de gama baja pueden no soportar todas las funciones avanzadas de SD-WAN, como el monitoreo detallado de enlaces o la selección dinámica basada en la aplicación. También es común encontrar cambios en la interfaz gráfica y comandos CLI entre versiones, por ejemplo, la forma de crear zonas SD-WAN o añadir miembros puede variar ligeramente, así como el nombre o estructura de algunos parámetros.

En modelos muy antiguos de FortiGate o en versiones anteriores a 7.4.x,7.6.x, la SD-WAN puede no estar disponible o presentarse como una funcionalidad limitada. Por eso es importante validar el firmware y hardware antes de planificar despliegues que requieran esta función.

Escenarios de uso y recomendaciones

  • Empresas con múltiples enlaces VPN o circuitos de Internet pueden usar esta configuración para consolidar el tráfico y optimizar el uso de la capacidad disponible.
  • En redes con requerimientos de alta disponibilidad, la zona SD-WAN permite conmutación automática entre enlaces en caso de fallo, mejorando la continuidad del servicio.
  • Si se configura incorrectamente, por ejemplo, añadiendo interfaces incorrectas o sin definir adecuadamente métricas y reglas, puede ocasionar pérdidas de tráfico, bucles o congestiones.
  • Fortinet recomienda siempre monitorear el estado de los enlaces y establecer políticas claras de selección basadas en latencia, jitter o pérdida para garantizar que el tráfico tome el mejor camino posible.

Comandos de CLI útiles para diagnóstico

  • config system sdwan: Para entrar en la configuración SD-WAN.
  • show o get: Muestra la configuración actual de la zona SD-WAN y sus miembros.
  • diagnose sys sdwan health-check: Verifica el estado y rendimiento de los enlaces dentro de la zona SD-WAN.
  • diagnose debug application sdwan -1: Activa el debug para problemas relacionados con SD-WAN.
  • get system performance top: Permite ver el uso de recursos para detectar si la SD-WAN está afectando el rendimiento del FortiGate.

Buenas prácticas de configuración

  • Nombrar las zonas y miembros de forma clara y coherente para facilitar la gestión.
  • Validar que las interfaces seleccionadas coincidan con los enlaces físicos o túneles activos y correctos.
  • Implementar tests de salud (health checks) con métricas adecuadas para evitar que el tráfico se dirija a enlaces caídos o congestionados.
  • No sobrecargar la zona SD-WAN con un número excesivo de interfaces para evitar complejidades y posibles cuellos de botella.
  • Actualizar el firmware a versiones recientes para beneficiarse de mejoras de seguridad y estabilidad en SD-WAN.
  • Usar políticas de firewall y rutas específicas para cada miembro dentro de la zona para mantener el control del tráfico.
  • Realizar pruebas en entornos controlados antes de implementar en producción para minimizar riesgos.