
La configuración y gestión de subredes es un componente fundamental en redes informáticas, permitiendo segmentar el tráfico, optimizar el uso de direcciones IP y mejorar la seguridad y el rendimiento general de la red. En este artículo se aborda el proceso de creación y manejo de subredes en dispositivos de red que permiten la configuración de interfaces lógicas o listas de subredes dentro de sus interfaces físicas o virtuales, resolviendo problemas comunes como la falta de organización en el direccionamiento IP y la necesidad de segmentar dominios de broadcast para una mejor administración y aislamiento de tráfico.
Campos principales
- Name (Nombre): Este campo identifica la subred o el objeto de red configurado. Es fundamental asignar un nombre claro, representativo y único para facilitar la gestión y evitar confusiones en políticas posteriores. Un nombre como «subnet_3» indica su propósito y posición en la red.
- Details (Detalles): Habitualmente permite añadir una descripción o notas relacionadas con el objeto para aclarar su uso o características especiales. Aunque opcional, es recomendado para mantener una documentación autónoma dentro del dispositivo.
- Interface (Interfaz): Determina a qué interfaz física o virtual está asociado el objeto de red. Es necesario que la subred esté correctamente ligada para que los filtros, políticas de seguridad o enrutamientos se apliquen adecuadamente sobre el tráfico correspondiente.
Activar o asignar la interfaz erroneamente podría dejar la subred inaccesible o con rutas incorrectas. - Type (Tipo): Define la categoría del objeto, típicamente puede ser «subnet», «host», «range», entre otros, y determina cómo el dispositivo interpreta la dirección IP o el rango configurado. Elegir el tipo adecuado es esencial para la correcta aplicación de reglas de firewall y rutas.
- Ref (Referencia): Este campo suele indicar si el objeto está siendo referenciado o utilizado en otras configuraciones, como reglas de firewall, políticas o rutas. Un objeto sin referencias puede estar inactivo o pendiente de ser utilizado, mientras que uno con múltiples referencias podría tener impacto masivo al modificarse.
Compatibilidad de versiones y modelos
La gestión de subredes dentro de dispositivos de red es una funcionalidad común disponible en múltiples versiones de firmware en fabricantes como Fortinet, Mikrotik o Cisco. Por ejemplo, FortiGate en FortiOS desde versiones 5.x en adelante ha mejorado gradualmente la interfaz gráfica y características de administración de objetos de red, incluidos subnets u objetos IP simplificados.
Los modelos de gama media y alta, así como equipos destinados a sucursales o centros de datos, soportan ampliamente esta función, con interfaces optimizadas para manejar cientos o miles de objetos. En cambio, dispositivos de gama baja o versiones antiguas pueden tener interfaces limitadas y carecer de algunas opciones como la agrupación avanzada, referencias dinámicas o integración directa con servicios de directorio.
Cambios en versiones recientes pueden incluir la mejora en la visibilidad de referencias, cambios en nombres de campos o funcionalidades extendidas para automatización vía API, por lo que es importante revisar siempre la documentación oficial antes de realizar actualizaciones o agregar nuevas configuraciones.
Escenarios de uso y recomendaciones
Esta configuración es útil en escenarios donde se necesite segmentar una red física o virtual en subredes lógicas para implementar políticas de acceso diferenciadas, limitar el broadcast o definir enrutamientos específicos. Por ejemplo, en una red corporativa que desea separar el tráfico de usuarios, servidores y equipos de gestión.
Una mala configuración como asignar una subred a una interfaz incorrecta puede causar pérdida de conectividad, loops o problemas de seguridad al exponer segmentos que deberían estar aislados. Es recomendable utilizar nombres claros y definir descripciones para evitar confusiones durante auditorías o cambios futuros.
Además, el fabricante suele recomendar validar la configuración con simuladores o en entornos de prueba antes de implementar en producción, y usar herramientas de monitoreo para confirmar que las subredes creadas sean accesibles y responden según las políticas definidas.
Comandos de CLI útiles para diagnóstico
show firewall address: Lista los objetos de red configurados, incluyendo subnets, con detalles como rangos y asignación a interfaces.diagnose debug enableydiagnose debug flow: Permite capturar tráfico para analizar si las políticas basadas en subredes se están aplicando correctamente.get system interface: Muestra el estado actual de las interfaces, importante para verificar que la subred está asociada a una interfaz activa.ping <IP_del_objeto_subnet>: Prueba la conectividad hacia la subred o un host dentro de esta para validar configuración.config firewall addressseguido deedit <nombre_subnet>yshow: Inspecciona los detalles de una subred específica.
Buenas prácticas de configuración
- Utilizar nombres descriptivos y coherentes para cada subred para facilitar la gestión y auditoría.
- Agregar descripciones detalladas en los campos de detalles para mejorar la documentación interna.
- Verificar que la subred esté asignada siempre en la interfaz correcta y activa.
- Evitar duplicidad en rangos IP entre diferentes subredes para prevenir conflictos de routing o problemas de seguridad.
- Actualizar versiones de firmware para garantizar compatibilidad con nuevas funciones y resolver vulnerabilidades.
- Probar las configuraciones en entornos controlados antes de pasar a producción.
- Monitorizar y auditar constantemente las referencias y dependencias de las subredes para evitar impactos inesperados al modificar objetos.
- No dejar subredes creadas sin utilizar o sin referencias para evitar confusión y configuraciones huérfanas.