
La sincronización de objetos de firewall entre múltiples dispositivos FortiGate es una funcionalidad clave para garantizar que las políticas de seguridad y configuraciones estén uniformemente aplicadas en toda la red. Este tipo de configuración permite mantener consistencia en reglas, objetos de direcciones, servicios y otros elementos críticos para la gestión eficiente y segura del entorno.
Campos principales
- FortiGate: Este campo muestra el nombre del dispositivo FortiGate involucrado en el proceso de sincronización. Identifica qué unidad específica se está evaluando respecto a la sincronización de objetos.
- Status: Indica el estado actual de la sincronización. Puede mostrar estados como «In Sync» o «Out of Sync». Un estado «Out of Sync» indica que el dispositivo tiene diferencias en la configuración respecto al conjunto maestro o respecto a otros dispositivos del clúster o grupo de sincronización.
Además, aparece una advertencia que señala que la sincronización automática de objetos de firewall no puede reanudarse para los dispositivos indicados, reflejando un problema real en la continuidad de actualización y uniformidad de configuraciones en estos FortiGates.
Compatibilidad de versiones y modelos
La sincronización de objetos firewall es una función disponible en versiones de FortiOS desde aproximadamente la 7.4.x,7.6.x en adelante, ganando mayor madurez y funcionalidades adicionales en versiones 7.4.x,7.6.x, 7.0 y 7.2. En versiones antiguas, esta funcionalidad puede estar limitada o no existir del todo.
Esta característica está orientada principalmente a modelos de gama media y alta de FortiGate utilizados en entornos empresariales, sucursales o datacenters donde se requiere alta disponibilidad y gestión centralizada. Algunos modelos de menor capacidad o dispositivos orientados a pequeñas oficinas podrían no soportar esta funcionalidad o tenerla limitada a ciertos objetos específicos.
En escenarios reales, cambios entre versiones pueden implicar modificaciones en la interfaz gráfica o en el nombre de los parámetros para la sincronización, por lo que es importante revisar la documentación oficial del firmware antes de realizar actualizaciones mayores.
Escenarios de uso y recomendaciones
Esta configuración es esencial en entornos donde múltiples FortiGate deben mantener reglas de firewall y objetos sincronizados para garantizar una política de seguridad coherente y reducir errores derivados de configuraciones diferentes. Por ejemplo, en una empresa con varias sucursales, el administrador puede centralizar la gestión de objetos firewall para asegurar que todos los sitios compartan la misma definición de direcciones IP, grupos o servicios.
Si esta sincronización falla o se configura incorrectamente, se pueden presentar discrepancias en la aplicación de políticas, lo que podría conllevar brechas de seguridad o interrupciones en el tráfico permitidas o bloqueadas erróneamente. Por ello, el fabricante recomienda monitorizar los estados de sincronización con regularidad y configurar mecanismos de alertas para detectar problemas inmediatamente.
Comandos de CLI útiles para diagnóstico
diagnose firewall sync status: Consulta el estado actual de la sincronización entre dispositivos FortiGate.execute firewall sync list: Muestra los objetos y tablas que están siendo sincronizadas o que presentan conflictos.diagnose debug application syncd -1: Habilita el debug para la demonio de sincronización, útil para detección de errores.get system status: Verifica la versión de firmware y otros detalles importantes para confirmar compatibilidad.
Buenas prácticas de configuración
- Mantener actualizado el firmware de FortiOS para aprovechar correcciones y mejoras en la funcionalidad de sincronización.
- Realizar auditorías periódicas del estado de sincronización y resolver conflictos lo antes posible para evitar inconsistencias.
- Documentar y centralizar las configuraciones maestras para minimizar cambios aislados en dispositivos individuales.
- Establecer alertas de supervisión que notifiquen cualquier problema o rechazo en la sincronización automática.
- Antes de aplicar cambios, respaldar configuraciones complejas para facilitar restauraciones o comparaciones.
- Conocer limitaciones específicas del modelo y versión para evitar configurar objetos no soportados o mal interpretados.