Configuración de subredes e IP en FortiGate para gestión avanzada de red

La gestión de subredes e IP dentro de equipos FortiGate es una actividad fundamental para diseñar redes corporativas eficientes y seguras. Esta configuración permite definir rangos de direcciones IP agrupados en subredes específicas, facilitando el control del tráfico, la segmentación de la red y la asignación de direcciones a dispositivos finales. Mediante el uso de herramientas de administración de subredes, es posible visualizar los rangos existentes, comprobar la asignación de IPs, y detectar posibles conflictos o superposiciones, lo cual es vital para el correcto funcionamiento de servicios internos y externos.

Campos principales

  • Subnet: Especifica el rango de la subred en formato direcciones IP con máscara CIDR. Por ejemplo, 10.128.6.0/24 indica una subred con 256 direcciones posibles. Es el campo clave para definir el segmento de red.
  • Source: Denota la fuente de donde se reporta o define la subred. En este caso, «FGT» indica que la información proviene directamente del FortiGate, lo que garantiza coherencia entre la configuración y el dispositivo.
  • Address: Es la dirección IP base de la subred, coincide con el identificador de la red. En la configuración analizada, es 10.128.6.0 para la subred /24.
  • CIDR: Representa la cantidad de bits de máscara de red, definiendo la cantidad de hosts disponibles. Un /24 brinda 256 direcciones, mientras que un /23 cubre 512 direcciones, ampliando el rango efectivo.
  • Netmask: Máscara de red en formato decimal punteado, usada para definir qué parte de la dirección IP corresponde a la red y cuál a los hosts (ejemplo 255.255.255.0 para /24).
  • Conflict: Indica si hay conflictos de red, es decir, si la subred sobrepone direcciones con otra. Un valor «No» denota ausencia de conflictos, lo que es ideal para evitar problemas de enrutamiento y asignación.
  • IP #: Cantidad de direcciones IP disponibles dentro de esa subred. Una subred /24 ofrece 256 direcciones, y una /23 ofrece 512, útil para dimensionar la red según la cantidad de dispositivos.
  • DHCP Server #: Número de servidores DHCP asociados a esa subred. Un valor “0” puede indicar que no hay asignación automática dentro de esa red y que se utiliza asignación manual o estática.
  • FGT Interface #: Número identificador de la interfaz del FortiGate asociada a dicha subred. Esto vincula la definición lógica de red con un puerto físico o lógico del dispositivo para procesamiento y control.

Compatibilidad de versiones y modelos

La gestión avanzada de subredes e IP como la descrita está disponible en FortiGate a partir de FortiOS 7.x, con mejoras sustanciales en 7.4.x,7.6.x y 7.x que añaden funcionalidades visuales y de reporte más intuitivas en FortiCloud y FortiPAM. Modelos de gama media a alta, tales como los FortiGate de la serie 1000 o superiores, soportan plenamente esta funcionalidad dada su capacidad para manejar múltiples interfaces y subredes con alta concurrencia. Equipos de gama baja pueden no ofrecer interfaces gráficas tan completas o capacidad avanzada para administrar múltiples subredes con análisis de conflictos. Además, en versiones anteriores a 7.4.x,7.6.x la interfaz mostraba menos detalles agrupados, y comandos CLI eran la única forma de consulta y gestión. Algunos parámetros, como nombres o reportes específicos, han mejorado en legibilidad y facilidad de uso en las versiones más recientes.

Escenarios de uso y recomendaciones

  • Empresas con múltiples sedes o departamentos que requieren segmentación para evitar que diferentes áreas compartan subredes, limitando así broadcast y mejorando la seguridad perimetral.
  • Centros de datos que necesitan configurar subredes detalladas para gestión estricta de IP pública y privada, evitando conflictos y asegurando que cada servicio o VLAN tenga espacio separado para sus dispositivos.
  • Entornos donde se combinan asignación estática y dinámica de IP, permitiendo administrar subredes sin servidor DHCP (DHCP Server # = 0) o con DHCP activo para distribución automática.
  • Una configuración errónea, como subredes superpuestas o múltiples DHCP servidos para una sola red puede ocasionar fallos en asignación IP, colisiones y pérdida de conectividad, por lo que el chequeo automático de conflictos es una herramienta esencial.
  • El fabricante recomienda validar siempre los rangos con herramientas de diagnóstico y mantener las subredes agrupadas por clases A, B o C para facilitar la comprensión y futura expansión de la red sin solapamientos.

Comandos de CLI útiles para diagnóstico

  • show system interface: Muestra tanto las interfaces físicas como las subredes configuradas asociadas, permitiendo verificar correspondencia.
  • diagnose ip address list: Lista todas las direcciones IP y subredes registradas, útil para detectar conflictos manualmente.
  • get system arp: Visualiza las asociaciones ARP activas en la interfaz para comprobar dispositivos conectados dentro de cada subred.
  • execute ping <IP>: Prueba la conectividad hacia direcciones dentro de una subred específica, para validar rutas y accesos.
  • diagnose debug enable junto con diagnose debug application dhcpd -1: Permite monitorear asignaciones DHCP y detectar problemas relacionados en subredes gestionadas.

Buenas prácticas de configuración

  • Evitar configuraciones superpuestas de subredes para prevenir conflictos y pérdida de tráfico.
  • Asignar nombres o tags a las subredes para facilitar su identificación dentro del ambiente de red, aunque la interfaz visual principal no los muestre.
  • Verificar siempre la asociación correcta entre la subred y la interfaz física o lógica, para asegurar que el tráfico se dirija correctamente.
  • Utilizar herramientas automáticas disponibles en FortiCloud o FortiManager para monitorizar y administrar subredes de manera centralizada.
  • Mantener actualizado el firmware para aprovechar mejoras en el análisis y visualización de subredes, así como en la detección automática de conflictos.
  • Documentar cada subred configurada con su propósito y parámetros asociados, para facilitar mantenimiento y futuras ampliaciones.
  • Realizar pruebas de conectividad de manera periódica y después de cualquier cambio para garantizar que no existan problemas de red.