Configuración avanzada de VDOM en FortiGate para segmentación y seguridad

En el entorno de FortiGate, la configuración de Virtual Domains (VDOM) permite segmentar un único dispositivo físico en múltiples dominios virtuales independientes. Esta funcionalidad está orientada a resolver problemas de aislamiento y gestión diferenciada de redes en entornos complejos como proveedores de servicios, grandes empresas o arquitecturas con múltiples unidades de negocio. Mediante VDOMs, es posible distribuir recursos, políticas y configuraciones aisladas entre diferentes áreas de la red, sin necesidad de múltiples dispositivos físicos.

Campos principales

La configuración de VDOM incluye varios campos fundamentales que impactan directamente en su funcionamiento:

  • Virtual Domain: Define el nombre del dominio virtual. Es un identificador único que permite referenciar y gestionar cada VDOM.
  • NGFW Mode: Este campo determina el modo de operación del VDOM, pudiendo ser Profile-based o Policy-based. La modalidad Profile-based enfoca la seguridad en perfiles aplicados, mientras que la Policy-based permite definir políticas específicas para el tráfico. La correcta elección afecta directamente el comportamiento del firewall y el nivel de control sobre los paquetes.
  • Central SNAT: Esta opción, cuando está habilitada, permite la traducción de direcciones de red (NAT) centralizada para todos los VDOMs, facilitando la administración pero pudiendo impactar en el rendimiento si se usan muchos VDOMs.
  • Comments: Campo para agregar notas o comentarios sobre la configuración, útil para documentación y gestión interna.

Además, el panel muestra el uso de recursos asignados y consumidos por el VDOM, como:

  • Sesiones activas
  • Políticas de firewall
  • Direcciones y grupos de direcciones
  • Servicios personalizados y grupos de servicios
  • Horarios de políticas

Estos indicadores permiten controlar la carga y el impacto que cada VDOM representa, ayudando a evitar saturación o mal dimensionamiento.

Compatibilidad de versiones y modelos

La funcionalidad de VDOM está disponible en FortiOS desde versiones tempranas, con mejoras constantes en las versiones 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2. Conforme avanza el firmware, se añaden optimizaciones en la administración y gestión de recursos, así como soporte para configuraciones híbridas de perfiles y políticas.

Generalmente, VDOMs están presentes en la mayoría de modelos FortiGate de gama media y alta, incluyendo equipos orientados a sucursales empresariales y data centers. Modelos más pequeños, diseñados para pequeñas oficinas o despliegues domésticos, pueden tener soporte limitado o carecer completamente de esta funcionalidad.

Limitaciones comunes en VDOM radican en el límite máximo de recursos asignables por dominio, y ciertos parámetros específicos que pueden variar entre generaciones de hardware. También es frecuente que las interfaces de usuario y algunas opciones cambien entre versiones mayores, por lo que revisar siempre la documentación oficial es recomendando antes de actualizar.

Escenarios de uso y recomendaciones

Los VDOMs son ideales en situaciones donde se requiere separar el tráfico o la administración entre distintas unidades organizativas, como departamentos de una empresa o clientes diferentes en un entorno de proveedor de servicios. Por ejemplo, cada sucursal puede tener su propio VDOM para políticas personalizadas y aislamiento completo.

Un error común es su uso excesivo sin control, lo que genera recursos insuficientes para los VDOM y problemas de rendimiento. Asimismo, configurar incorrectamente el modo NGFW o no monitorizar el uso del recurso de sesiones puede derivar en caídas inesperadas.

Fortinet recomienda siempre ajustar el tamaño y cantidad de VDOMs a las capacidades del dispositivo, utilizar el modo Profile-based para configuraciones generales y Policy-based cuando se requiera un control granular específico. También es vital activar el monitoreo constante del consumo de recursos para evitar impactos en producción.

Comandos de CLI útiles para diagnóstico

  • diagnose sys vdom list: Muestra la lista de VDOMs activas y su estado.
  • get system performance status: Proporciona datos sobre el rendimiento general, incluyendo uso de sesiones y CPU en cada VDOM.
  • config vdom seguido de edit <vdom-name>: Permite modificar la configuración del VDOM desde la CLI.
  • diagnose debug flow filter vdom <vdom-name>: Para filtrar depuración de tráfico específico a un VDOM.
  • show system resources: Presenta un resumen del uso de recursos globales y específicos por VDOM.

Buenas prácticas de configuración

  • Limitar el número de VDOMs según la capacidad del hardware para garantizar rendimiento óptimo.
  • Seleccionar adecuadamente el modo NGFW (Profile-based o Policy-based) según necesidades de control y gestión.
  • Activar la opción de Central SNAT solo si se requiere NAT centralizado, evitando problemas de traducción innecesarios.
  • Documentar cada VDOM con comentarios claros para facilitar la administración y auditoría.
  • Realizar monitoreo continuo del uso de sesiones, políticas y recursos para detectar posibles cuellos de botella.
  • Evitar cambiar parámetros críticos sin validar los impactos en un entorno controlado.
  • Mantener actualizado el firmware para aprovechar mejoras en administración y seguridad.