Configuración de Topología y Enlaces en FortiGate 90E,F,G para Redes Empresariales

La configuración que se analiza corresponde a la topología de red y estado de enlaces entre switches gestionados por un FortiGate 90E,F,G, un firewall de gama media orientado a entornos empresariales. Esta configuración permite visualizar el estado y la conectividad entre dispositivos de un mismo dominio administrativo, además de proveer detalles operativos del FortiGate, como la versión de firmware y recursos consumidos. Es fundamental para asegurar la redundancia, administración eficiente y la visibilidad centralizada de la red.

Campos principales

  • Dispositivos (env2_fsw11, env2_fsw01): representan los switches gestionados dentro del fabric. Su identificación es clave para la administración y monitoreo de los enlaces activos.
  • Puertos (port15, port17, port23, port24): indican las interfaces físicas usadas para las conexiones entre switches y el firewall, mostrando si están activas y contribuyen a la transmisión de datos.
  • Estado de los enlaces (línea continua o desconectada): la línea negra representa enlaces activos y funcionales, mientras que la línea discontinua indicaría problemas o desconexiones, lo que impacta directamente en la disponibilidad de la red.
  • Información del FortiGate:
    • Hostname y modelo: identifican el equipo físico dentro del entorno.
    • Serial Number: útil para soporte y licenciamiento.
    • Versión (v6.4.0): indica la release del firmware, con implicaciones en funcionalidades y estabilidad.
    • Operation Mode (NAT): define el modo operativo del firewall, en este caso NAT para enmascarar direcciones IP internas.
    • Topology: muestra el dominio de red y los dispositivos downstream conectados para una vista lógica y física.
    • CPU y Memory Usage: métricas de desempeño que evidencian la carga actual del dispositivo y posibles cuellos de botella.
    • Session Count: número de sesiones activas, indicador del tráfico manejado.

Compatibilidad de versiones y modelos

Esta funcionalidad de visualización topológica e información detallada del sistema está disponible principalmente en FortiOS a partir de la versión 7.4.x,7.6.x, con mejoras constantes en versiones 7.4.x,7.6.x y superiores como la 7.0 o 7.2. Modelos FortiGate de gama media y alta, como el FortiGate 90E,F,G, 100E,F,G y superiores, soportan esta característica integral. Equipos de gamas inferiores o versiones antiguas pueden carecer de estas visualizaciones o presentar limitaciones en la actualización de firmware.

Además, la interfaz gráfica web ha evolucionado con el tiempo, cambiando la manera en que se muestra la topología y el detalle de los equipos, por lo que algunas opciones y parámetros pueden variar entre versiones, demandando atención durante las actualizaciones para asegurar compatibilidad total con configuraciones existentes.

Escenarios de uso y recomendaciones

Esta configuración se usa frecuentemente en entornos empresariales donde es necesario tener visibilidad clara de la conectividad física y lógica. Permite detectar rápidamente fallos en enlaces entre switches, permitiendo acciones rápidas para mantener la disponibilidad. Por ejemplo, en un datacenter o sucursal, la conectividad entre switches y el firewall debe ser estable para garantizar el tráfico seguro y eficiente de la red.

Una mala configuración, como puertos erróneos o enlaces desconectados, puede causar interrupciones, loops o congestión. El fabricante recomienda mantener los firmware actualizados para disponer de las últimas mejoras en monitorización y soporte de enlaces redundantes.

Comandos de CLI útiles para diagnóstico

  • get system performance top: para ver en tiempo real el consumo de CPU y memoria del FortiGate.
  • diagnose hardware deviceinfo nic: muestra información detallada de interfaces físicas y su estado.
  • show switch-controller switch-info: permite ver el estado de switches gestionados y puertos activos dentro del fabric.
  • execute switch-controller get-topology: muestra la topología conocida por el FortiGate en modo texto para diagnóstico avanzado.
  • diagnose debug enable junto con diagnose debug application switch-controller -1: activa el debug para problemas relacionados con el controlador de switches.

Buenas prácticas de configuración

  • Siempre validar que los puertos físicos configurados correspondan a la topología física real para evitar loops o caídas imprevistas.
  • Actualizar el FortiOS a versiones estables y soportadas para disponer de mejores funciones de monitorización y corrección de bugs.
  • Monitorear constantemente recursos como CPU y memoria para evitar sobrecargas que impacten el rendimiento general.
  • No deshabilitar enlaces activos sin confirmar su impacto en la red para evitar interrupciones no deseadas.
  • Realizar pruebas de conectividad y visualizar la topología luego de cualquier cambio significativo en la red o actualización de firmware.
  • Documentar la configuración y topología para facilitar auditorías y mantenimiento.
  • Utilizar features como STP o MC-LAG para asegurar la redundancia y evitar loops, verificando su estado en la visualización.