Configuración avanzada SD-WAN en FortiGate: Guía práctica y recomendaciones

La configuración SD-WAN (Software-Defined Wide Area Network) en dispositivos FortiGate es una funcionalidad clave para optimizar el uso y la administración de múltiples enlaces WAN en entornos empresariales. Estas reglas permiten definir cómo el tráfico de red debe ser dirigido a través de diferentes interfaces, atendiendo criterios de rendimiento, costos o aplicaciones específicas, solucionando así problemas comunes de congestión, latencia o baja disponibilidad.

Campos principales

La configuración presentada corresponde a una regla manual dentro de SD-WAN para manejo de rutas. A continuación se describen los campos más relevantes y su función:

  • Name: Define un nombre identificativo para la regla, en este caso «manual», permitiendo organizar y distinguir las diferentes políticas configuradas.
  • Source address / User group: Permite delimitar la regla a ciertos orígenes específicos o grupos de usuarios. Aquí están en blanco, lo que significa que la regla se aplica a todo el tráfico que coincida con demás parámetros.
  • Destination Address: Campo para definir la dirección de destino específica si se desea controlar el tráfico hacia ciertas IPs o rangos. En este ejemplo está vacío para una aplicación más general.
  • Internet Service: Se seleccionan servicios de red predefinidos (Act-on-LDAP, Act-on-NetBIOS.Name.Service), lo que permite priorizar o clasificar tráfico hacia destinos que utilicen esos protocolos o servicios.
  • Application: Permite incluir aplicaciones específicas, en este caso «AutoDesk.360», para aplicar reglas segmentadas basadas en reconocimiento de tráfico por aplicación.
  • Outgoing Interfaces – Manual: El modo manual en el despacho de paquetes obliga a especificar las interfaces concretas para el enrutamiento. Aquí se hace una selección preferente de interfaces «port12» y «To_VLAN_30 (port9)», lo que determina por dónde saldrá el tráfico basado en esta regla.
  • Status: Habilita o deshabilita la regla SD-WAN. El estado «Enable» garantiza que esta configuración esté activa y considerada en la toma de decisiones del sistema.

Compatibilidad de versiones y modelos

La funcionalidad de reglas SD-WAN avanzadas, como la manual con selección de aplicaciones e Internet Services, está disponible generalmente desde FortiOS 7.4.x,7.6.x en adelante, con mejoras notables en versiones posteriores 7.4.x,7.6.x y 7.x que amplían el reconocimiento de aplicaciones y la gestión de SLA.

Este tipo de configuración es compatible con la mayoría de los dispositivos FortiGate de gama media y alta que soportan SD-WAN, incluyendo modelos orientados a sucursales o data center. Modelos de gama baja o más antiguos pueden no tener soporte completo para la interfaz gráfica avanzada o para tablas de aplicaciones e Internet Services tan amplias.

Es común que en versiones antiguas los nombres de parámetros cambien o que la interfaz de usuario sea menos intuitiva. Además, funciones como la selección automática por calidad o balanceo por carga sólo están disponibles en versiones recientes y equipos con suficiente capacidad de procesamiento.

Escenarios de uso y recomendaciones

Esta configuración es ideal en entornos donde se requiere un control preciso del tráfico basado en aplicaciones críticas o servicios específicos, asegurando que usen interfaces preferidas y mejor rendimiento. Por ejemplo, para garantizar una vía estable y con baja latencia para aplicaciones empresariales como AutoDesk.360 o servicios LDAP.

Un uso inapropiado sería asignar interfaces erróneas o no validar que estas estén operativas, lo que puede generar pérdida de conectividad o congestionamiento en enlaces no adecuados. El manufacturer recomienda mantener activadas funciones de monitoreo de interfaces y SLA para alertar y ajustar la regla.

Además, se aconseja probar cada regla en ambientes controlados y documentar claramente cada configuración para mantener un entorno estable y solucionar problemas rápidamente.

Comandos de CLI útiles para diagnóstico

  • diagnose sys sdwan health: Muestra el estado y la salud de las interfaces SD-WAN monitorizadas.
  • show firewall sdwan rules: Visualiza las reglas de SD-WAN configuradas, útil para validar ajustes realizados.
  • diagnose debug application sdwan -1: Habilita debug para la función SD-WAN y ayuda a detectar problemas o errores en la selección de rutas.
  • get system performance top: Monitoriza en tiempo real el uso del sistema para detectar posibles sobrecargas que afecten el rendimiento SD-WAN.
  • diag firewall iprope lookup 0 0: Realiza un seguimiento del flujo de paquetes en base a las reglas de ruta, verificando a través de qué interfaz se enviaría el tráfico.

Buenas prácticas de configuración

  • Documentar claramente los criterios y prioridades de cada regla para facilitar mantenimiento y auditorías.
  • Usar nombres descriptivos y consistentes para reglas y objetos para evitar confusión.
  • Monitorear constantemente el estado y rendimiento de las interfaces para ajustar reglas según la realidad operativa.
  • Evitar solapamientos o reglas contradictorias que puedan generar rutas erróneas o bucles de tráfico.
  • Aplicar primero reglas más específicas (por ejemplo, por aplicación o destino) y luego reglas generales para garantizar control granular.
  • Actualizar versiones de firmware para aprovechar mejoras en funciones SD-WAN y resolver vulnerabilidades de seguridad.
  • Probar cambios en ambientes de laboratorio o ventanas de mantenimiento para minimizar impacto en producción.
  • Incluir mecanismos de fallback o monitoreo SLA para garantizar alta disponibilidad y performance adecuado.