
Contexto y objetivo de la configuración
En entornos corporativos y de servicios, es común que múltiples recursos internos necesiten ser accesibles desde redes externas. Para ello, se utiliza la función de Virtual IP (VIP) en dispositivos Fortinet, que permite traducir una dirección IP pública a una dirección IP privada dentro de la red local. El objetivo principal de esta configuración es habilitar el acceso externo a servicios específicos con control granular, mediante técnicas de Static NAT y Port Forwarding.
Arquitectura y flujo de tráfico
El flujo típico comienza con una solicitud entrante hacia una IP pública (en este caso, 191.98.231.28) asignada en la interfaz WAN1. El firewall intercepta este tráfico y, según la regla VIP, lo redirecciona hacia una IP privada interna (192.168.1.27). Además, mediante port forwarding, se especifica que la comunicación entrante en el puerto TCP 80 sea redirigida al puerto 40 del host interno. Esto permite ofrecer servicios que no estén en puertos estándar o evitar conflictos con otros servicios internos.
Campos principales y parámetros críticos
- Interface: Indica la interfaz física o virtual por la que entra el tráfico externo a ser NATeado; en este caso, wan1.
- VIP Type: Static NAT es un mapeo uno a uno entre IP extern y la interna, fundamental para translatear correctamente sin cambios dinámicos.
- External IP address/range: Dirección pública que recibe el firewall y está expuesta hacia internet (
191.98.231.28). - Mapped IP address/range: Dirección privada de destino dentro de la red local que recibe el tráfico NATeado (
192.168.1.27). - Port Forwarding: Activa el redireccionamiento de puertos, configurado para capturar tráfico TCP en puerto externo 80 y dirigirlo al puerto interno 40, asegurando que el servicio interno responda correctamente sin modificar la IP.
- Protocolos: TCP, el protocolo elegido para este forwarding, típico para servicios web o aplicaciones específicas.
Compatibilidad de versiones y modelos
La funcionalidad de Virtual IP y Port Forwarding está presente en la mayoría de los dispositivos FortiGate desde versiones FortiOS 7.4.x,7.6.x en adelante. No obstante, los términos y opciones pueden variar levemente entre releases, por lo que es recomendable verificar la documentación oficial para versiones muy antiguas. Dispositivos basados en arquitectura SOC o con recursos limitados podrían tener restricciones en el número máximo de VIP configurables.
Escenarios de uso recomendados
- Exponer un servidor web interno que escucha en un puerto distinto al estándar (ejemplo: 40) mediante un puerto público estándar (como el 80).
- Acceso controlado y seguro desde internet a aplicaciones alojadas internamente sin necesidad de exponer múltiples IP públicas.
- Implementar servicios alternativos que necesitan un NAT estático para su correcta accesibilidad y discriminación por puerto.
- Integrar con políticas de firewall para permitir sólo tráfico dirigido específicamente a la VIP y puerto mapeado.
Riesgos, errores frecuentes y cómo evitarlos
- Conflicto de IPs: Asegurar que la IP externa esté correctamente asignada y no cause conflicto con otras VIP configuradas.
- Puertos incorrectos: Verificar que el puerto interno mapeado corresponda al servicio real y no genere inconsistencia con el firewall o el host destino.
- Falta de políticas: Configurar correctamente las políticas de firewall para permitir tráfico hacia la VIP, ya que sólo crear la VIP no habilita acceso por sí sola.
- Puertos bloqueados: Confirmar que no existan bloqueos de capa superior o reglas de inspección que impidan el tráfico esperado.
- Versiones incompatibles: Evitar configuraciones avanzadas de VIP en versiones de FortiOS que no soportan dichas opciones.
Comandos de CLI útiles para diagnóstico
A continuación, se presenta un bloque de configuración típico que crea una VIP con Static NAT y Port Forwarding. Luego, comandos para verificar el estado y trazabilidad de la configuración.
config firewall vip
edit "Fiol"
set uuid <uuid generado automáticamente>
set extip 191.98.231.28
set mappedip 192.168.1.27
set extintf "wan1"
set portforward enable
config portforward
edit 1
set protocol tcp
set extport 80
set mappedport 40
next
end
next
end
# Mostrar configuración VIP
show firewall vip "Fiol"
# Verificar las sesiones activas NAT y el tráfico hacia la VIP
diagnose sys session list | grep 191.98.231.28
# Probar conectividad de la IP externa (ping desde el FortiGate si es posible)
ping 191.98.231.28
La salida del comando show firewall vip "Fiol" permite validar que la VIP está correctamente configurada con los parámetros definidos. El comando diagnose sys session list ayuda a analizar si las conexiones NAT están siendo establecidas y si el tráfico fluye como se espera hacia la VIP. Un ping exitoso confirma la accesibilidad básica a la IP externa desde el dispositivo FortiGate.
Buenas prácticas y checklist final
- Siempre documentar la asignación de IP públicas y privadas en un inventario central.
- Verificar que la interfaz WAN esté configurada y operativa antes de aplicar la VIP.
- Asegurarse que la política de firewall permita el tráfico inbound hacia la VIP y puerto correspondiente.
- Confirmar que el servicio interno responde en el puerto configurado para evitar falsos positivos en accesibilidad.
- Monitorizar logs y sesiones para identificar tráfico no deseado o anomalías en accesos externos.
- Actualizar el firmware FortiOS periódicamente para contar con parches de seguridad y nuevas funciones.
- Utilizar comentarios descriptivos en cada VIP para facilitar mantenimiento posterior.
- Evitar mapeos de puertos que puedan generar conflictos con otros servicios internos o políticas de seguridad.