
La configuración SD-WAN (Software-Defined Wide Area Network) en dispositivos FortiGate es una funcionalidad clave para optimizar el uso y la administración de múltiples enlaces WAN en entornos empresariales. Estas reglas permiten definir cómo el tráfico de red debe ser dirigido a través de diferentes interfaces, atendiendo criterios de rendimiento, costos o aplicaciones específicas, solucionando así problemas comunes de congestión, latencia o baja disponibilidad.
Campos principales
La configuración presentada corresponde a una regla manual dentro de SD-WAN para manejo de rutas. A continuación se describen los campos más relevantes y su función:
- Name: Define un nombre identificativo para la regla, en este caso «manual», permitiendo organizar y distinguir las diferentes políticas configuradas.
- Source address / User group: Permite delimitar la regla a ciertos orígenes específicos o grupos de usuarios. Aquí están en blanco, lo que significa que la regla se aplica a todo el tráfico que coincida con demás parámetros.
- Destination Address: Campo para definir la dirección de destino específica si se desea controlar el tráfico hacia ciertas IPs o rangos. En este ejemplo está vacío para una aplicación más general.
- Internet Service: Se seleccionan servicios de red predefinidos (Act-on-LDAP, Act-on-NetBIOS.Name.Service), lo que permite priorizar o clasificar tráfico hacia destinos que utilicen esos protocolos o servicios.
- Application: Permite incluir aplicaciones específicas, en este caso «AutoDesk.360», para aplicar reglas segmentadas basadas en reconocimiento de tráfico por aplicación.
- Outgoing Interfaces – Manual: El modo manual en el despacho de paquetes obliga a especificar las interfaces concretas para el enrutamiento. Aquí se hace una selección preferente de interfaces «port12» y «To_VLAN_30 (port9)», lo que determina por dónde saldrá el tráfico basado en esta regla.
- Status: Habilita o deshabilita la regla SD-WAN. El estado «Enable» garantiza que esta configuración esté activa y considerada en la toma de decisiones del sistema.
Compatibilidad de versiones y modelos
La funcionalidad de reglas SD-WAN avanzadas, como la manual con selección de aplicaciones e Internet Services, está disponible generalmente desde FortiOS 7.4.x,7.6.x en adelante, con mejoras notables en versiones posteriores 7.4.x,7.6.x y 7.x que amplían el reconocimiento de aplicaciones y la gestión de SLA.
Este tipo de configuración es compatible con la mayoría de los dispositivos FortiGate de gama media y alta que soportan SD-WAN, incluyendo modelos orientados a sucursales o data center. Modelos de gama baja o más antiguos pueden no tener soporte completo para la interfaz gráfica avanzada o para tablas de aplicaciones e Internet Services tan amplias.
Es común que en versiones antiguas los nombres de parámetros cambien o que la interfaz de usuario sea menos intuitiva. Además, funciones como la selección automática por calidad o balanceo por carga sólo están disponibles en versiones recientes y equipos con suficiente capacidad de procesamiento.
Escenarios de uso y recomendaciones
Esta configuración es ideal en entornos donde se requiere un control preciso del tráfico basado en aplicaciones críticas o servicios específicos, asegurando que usen interfaces preferidas y mejor rendimiento. Por ejemplo, para garantizar una vía estable y con baja latencia para aplicaciones empresariales como AutoDesk.360 o servicios LDAP.
Un uso inapropiado sería asignar interfaces erróneas o no validar que estas estén operativas, lo que puede generar pérdida de conectividad o congestionamiento en enlaces no adecuados. El manufacturer recomienda mantener activadas funciones de monitoreo de interfaces y SLA para alertar y ajustar la regla.
Además, se aconseja probar cada regla en ambientes controlados y documentar claramente cada configuración para mantener un entorno estable y solucionar problemas rápidamente.
Comandos de CLI útiles para diagnóstico
diagnose sys sdwan health: Muestra el estado y la salud de las interfaces SD-WAN monitorizadas.show firewall sdwan rules: Visualiza las reglas de SD-WAN configuradas, útil para validar ajustes realizados.diagnose debug application sdwan -1: Habilita debug para la función SD-WAN y ayuda a detectar problemas o errores en la selección de rutas.get system performance top: Monitoriza en tiempo real el uso del sistema para detectar posibles sobrecargas que afecten el rendimiento SD-WAN.diag firewall iprope lookup: Realiza un seguimiento del flujo de paquetes en base a las reglas de ruta, verificando a través de qué interfaz se enviaría el tráfico.0 0
Buenas prácticas de configuración
- Documentar claramente los criterios y prioridades de cada regla para facilitar mantenimiento y auditorías.
- Usar nombres descriptivos y consistentes para reglas y objetos para evitar confusión.
- Monitorear constantemente el estado y rendimiento de las interfaces para ajustar reglas según la realidad operativa.
- Evitar solapamientos o reglas contradictorias que puedan generar rutas erróneas o bucles de tráfico.
- Aplicar primero reglas más específicas (por ejemplo, por aplicación o destino) y luego reglas generales para garantizar control granular.
- Actualizar versiones de firmware para aprovechar mejoras en funciones SD-WAN y resolver vulnerabilidades de seguridad.
- Probar cambios en ambientes de laboratorio o ventanas de mantenimiento para minimizar impacto en producción.
- Incluir mecanismos de fallback o monitoreo SLA para garantizar alta disponibilidad y performance adecuado.