Gestión avanzada de subredes e IP en FortiGate con FortiCloud FortiIPAM

La configuración analizada corresponde a la gestión y administración de subredes e IPs dentro del ecosistema FortiGate mediante la integración con FortiCloud FortiIPAM. Esta herramienta centralizada permite el control, seguimiento y organización de direcciones IP y subredes asignadas en dispositivos FortiGate, facilitando la administración de la infraestructura de red. La principal problemática que resuelve es evitar conflictos de direcciones, administrar eficientemente el espacio IP y relacionar dinámicamente interfaces y servidores DHCP con sus segmentos de red correspondientes.

Campos principales

En este tipo de configuración, los campos que destacan y su importancia son los siguientes:

  • Subnet: Esta columna representa el rango de direcciones IP agrupadas bajo un prefijo común para definir un segmento de red. Aquí se muestran subredes con notación CIDR como 10.128.6.0/24, indicando la red y máscara de subred. Es clave para segmentar el tráfico y organizar la infraestructura.
  • Source: Identifica el origen de la información de la subred, en este caso «FGT» indica que proviene directamente de un dispositivo FortiGate que reporta este rango.
  • Address: Dirección IP base o identificadora de la subred, que suele coincidir con el primer host válido o la dirección de red.
  • CIDR: Indica el prefijo o tamaño de la subred, reflejando cuántas direcciones incluye: por ejemplo, /24 equivale a 256 IPs.
  • Netmask: Máscara de subred en formato decimal, crucial para calcular rangos de hosts y segmentar correctamente la red.
  • Conflict: Campo que indica si existe alguna superposición o conflicto con otras subredes en la planificación IP, esencial para evitar problemas en la conectividad y enrutamiento.
  • IP #: Número total de IPs asignadas dentro de esa subred, derivado directamente del tamaño indicado por la máscara o CIDR.
  • DHCP Server #: Cantidad de servidores DHCP asociados a la subred, importante para la gestión automática de asignación de IPs.
  • FGT Interface #: Número de interfaces físicas o virtuales del FortiGate enlazadas a esa subred, lo que facilita identificar el punto de conexión física o lógica.

En la sección inferior, se especifican detalles adicionales como el dispositivo FortiGate que aporta la información, la interfaz involucrada, el estado del servidor DHCP y el tipo de asignación, que por ejemplo puede estar en modo Auto, indicando que la asignación de direcciones IP se maneja automáticamente.

Compatibilidad de versiones y modelos

La funcionalidad de integración y reporte automático de subredes mediante FortiIPAM está disponible a partir de FortiOS 7.4.x,7.6.x, con mejoras significativas en la versión 7.0 y posteriores, donde se optimiza la sincronización y visualización centralizada en FortiCloud. En versiones anteriores a 7.4.x,7.6.x, esta función no está integrada o requiere configuraciones manuales complejas.

Los modelos que suelen soportar esta característica son los FortiGate de gama media y alta, orientados tanto a sucursales medianas como a centros de datos y grandes corporativos. Algunos modelos compactos o con hardware limitado pueden no soportar la comunicación con FortiCloud o tener restricciones en el reporte automático IPAM debido a limitaciones de procesamiento o memoria.

En términos de interfaz, las versiones más modernas ofrecen API y consola gráfica mejorada para administrar estas listas, mientras que en versiones antiguas los campos pueden llamarse distinto o no mostrar todos los detalles, lo que dificulta la gestión centralizada.

Escenarios de uso y recomendaciones

Esta configuración es útil en entornos donde se cuenta con múltiples subredes y dispositivos FortiGate, y se requiere tener un control centralizado para evitar solapamientos o configuraciones erróneas. Por ejemplo, en redes corporativas con segregación por departamentos o plantas, se pueden obtener informes en tiempo real del uso de direcciones IP y su asignación física.

Un mal uso, como no actualizar correctamente las subredes o permitir conflictos, puede conllevar problemas de comunicación entre dispositivos, fallas en DHCP o incluso brechas de seguridad si no se restringe el acceso adecuado a estas configuraciones.

Fortinet recomienda mantener sincronizadas las configuraciones entre FortiGate y FortiCloud, usar siempre las versiones compatibles y revisar periódicamente los reportes de conflictos para mantener una red saludable y bien segmentada.

Comandos de CLI útiles para diagnóstico

  • diagnose ipam list: Muestra la lista de subredes conocidas y su estado en FortiGate.
  • get system interface physical: Permite ver las interfaces físicas y sus configuraciones IP asignadas.
  • diagnose dhcp server lease-list <interface>: Permite revisar las concesiones DHCP activas en una interfaz concreta.
  • execute ping <ip_address>: Para verificar conectividad y detectar posibles conflictos entre subredes.
  • show full-configuration | grep ipam: Comando que ayuda a inspeccionar configuraciones relativas a IPAM.

Buenas prácticas de configuración

  • Asegurar sincronización frecuente entre FortiGate y FortiCloud para mantener actualizada la visibilidad IP.
  • Evitar superposiciones de subredes revisando siempre la tabla de conflictos.
  • Documentar cada segmento de red y asignar comentarios claros para facilitar la administración futura.
  • Usar DHCP con asignación automática donde sea posible para reducir errores manuales.
  • Monitorear periódicamente el uso del rango IP para planificar crecimiento o integración de nuevas subredes.
  • Actualizar el firmware para aprovechar mejoras y correcciones en la administración IPAM.
  • Validar configuraciones con comandos CLI antes de desplegar cambios en producción.