
Las métricas de sesión en dispositivos FortiGate ofrecen información crucial sobre el comportamiento del tráfico en la red y el rendimiento del firewall. Esta configuración monitoriza y muestra datos relevantes como el número de sesiones activas, bytes transferidos y tiempo desde la última y primera sesión, permitiendo a los administradores tener un control granular y en tiempo real de la actividad de la red.
Campos principales
- ID: Identificador único de la métrica o contador dentro del sistema. Permite referenciar un conjunto específico de datos para su análisis y diagnóstico.
- Last used: Tiempo transcurrido desde la última vez que se utilizó o actualizó la métrica. Es importante para conocer la actividad reciente y detectar patrones en eventuales caídas o saturaciones.
- First used: Marca temporal relativa desde la primera utilización o activación de la métrica. Permite medir la duración total en la que la sesión ha estado activa o registrada.
- Active sessions: Número total de sesiones activas en ese momento. Un valor clave para evaluar la carga actual en el firewall y el posible impacto en el rendimiento.
- Hit count: Número de hits o accesos que ha recibido la sesión o regla asociada. Ayuda a medir la frecuencia de uso de una política o recurso específico y evaluar eficiencias o cuellos de botella.
- Total bytes: Cantidad total de datos transmitidos en bytes. Este campo es esencial para el monitoreo del ancho de banda y detección de consumos inusuales que podrían indicar problemas o brechas de seguridad.
- Current bandwidth: Ancho de banda activo en ese instante. Da una visión en tiempo real del tráfico y la demanda en la interfaz o política.
Escenarios de uso y recomendaciones
Esta métrica es fundamental en diversas situaciones operativas:
- Monitorización en tiempo real: Permite a los administradores detectar picos de tráfico inesperados o picos de sesiones que puedan sobrecargar el firewall, facilitando acciones inmediatas como ajustar políticas o ampliar capacidad.
- Diagnóstico de rendimiento: En ambientes con múltiples usuarios o servicios críticos, observar el número de sesiones activas y bytes transmitidos ayuda a identificar cuellos de botella o configuraciones ineficientes.
- Seguridad y auditoría: Un incremento súbito en la cantidad de sesiones o bytes puede indicar ataques de denegación de servicio (DoS) u otro tipo de intrusiones, por lo que estas métricas son indicadores tempranos para una respuesta rápida.
- Optimización de políticas: El «hit count» es especialmente útil para analizar qué reglas están siendo más utilizadas y ajustar prioridades o limitar acceso para optimizar recursos.
Un error común sería ignorar estos valores o no configurarlos para su monitoreo constante, lo que puede resultar en sobrecargas no detectadas o brechas de seguridad. Fortinet recomienda integrar estas métricas en herramientas de supervisión y alertas automatizadas para mantener la red segura y eficiente.
Comandos de CLI útiles para diagnóstico
diagnose sys session list: Muestra todas las sesiones activas en el firewall, permitiendo identificar sesiones específicas y su estado.diagnose firewall iprope lookup id <ID_sesión>: Permite examinar detalles profundos de una sesión en particular usando el ID proporcionado por las métricas.get system session list: Lista sesione activas con información básica que ayuda a correlacionar con las métricas mostradas.diagnose debug enableydiagnose debug flow filter addr <IP>: Para depurar tráfico específico y revisar en detalle cómo se están manejando las sesiones y bytes asociados.show firewall policy: Permite revisar las políticas configuradas y correlacionar con el hit count para ajustar niveles de acceso.
Buenas prácticas de configuración
- Configurar alertas automáticas asociadas a umbrales de sesiones activas o ancho de banda para detectar problemas antes de que impacten en el servicio.
- Realizar monitoreos periódicos y análisis de reportes para detectar tendencias y prever necesidades de escalabilidad.
- Asegurarse de limpiar o resetear correctamente los contadores para mantener datos precisos y actuales (ejemplo: usar la opción de “Clear Counters” cuando sea necesario).
- Integrar estas métricas en sistemas SIEM o plataformas de gestión centralizada para correlacionar eventos y mejorar la respuesta ante incidentes.
- No ignorar incrementos inusuales en hit count o bytes transmitidos, ya que pueden indicar configuraciones erróneas o ataques.
- Documentar cada ID de métrica o contador para su correcta identificación durante diagnósticos.
- Verificar frecuentemente comandos CLI y logs para confirmar el correcto funcionamiento y detectar fallas tempranas.