Configuración y diagnóstico VLAN Probe en FortiAP con FortiGate 81E-POE

La funcionalidad VLAN Probe en un punto de acceso gestionado FortiAP es una herramienta clave para diagnosticar y verificar la conectividad VLAN en redes administradas por dispositivos FortiGate, como el modelo 81E-POE. Esta configuración permite enviar sondas en un rango definido de VLANs para confirmar la respuesta del uplink, asegurando que las VLANs configuradas en la red estén operativas y sin problemas de comunicación. Esta solución resuelve problemas de conectividad VLAN, detección de fallos o inconsistencias en la segmentación de red basada en VLAN, dispositivos que no llegan al servidor DHCP en una VLAN específica o errores en la asignación de tráfico entre VLANs.

Campos principales

  • Probe Retries: Número de veces que el punto de acceso volverá a intentar enviar la prueba VLAN en caso de no recibir respuesta. Un valor más alto aumenta la fiabilidad del test pero puede extender el tiempo total del diagnóstico.
  • Timeout: Tiempo en segundos que el dispositivo espera para recibir respuesta después de enviar la sonda VLAN. Un tiempo demasiado corto puede generar falsos negativos, mientras que un tiempo muy largo hará más lento el diagnóstico.
  • VLAN Range: Especifica el rango mínimo y máximo de IDs de VLAN que se enviarán para prueba. Esto es útil para analizar múltiples VLANs en una sola sesión y no hacerlo manualmente una por una.
  • Start: Botón que inicia el procedimiento de envío de sondas VLAN según la configuración establecida.

Compatibilidad de versiones y modelos

La funcionalidad VLAN Probe se encuentra disponible en FortiOS a partir de versiones intermedias como la 7.4.x,7.6.x, y es frecuente que se mantenga y mejore en versiones posteriores 7.4.x,7.6.x, 7.0 y 7.2, adaptándose a los cambios evolutivos en el firmware y en la gestión del hardware FortiAP.

Este tipo de configuración está presente en FortiGate de gama media y alta, especialmente cuando se utilizan puntos de acceso gestionados FortiAP integrados en un sistema FortiGate. Es compatible con los controladores de FortiAP que pueden enlazar sus radios con el switch interno o uplinks, como ocurre con el FortiGate 81E-POE. Equipos más pequeños o más antiguos pueden carecer de esta función o implementarla con limitaciones en parámetros y opciones de interfaz.

En versiones muy antiguas de FortiOS, algunos nombres de parámetros o rutas en la interfaz gráfica pueden haber cambiado. La interfaz para VLAN Probe, por ejemplo, puede haber sido incluida sólo en los módulos WiFi & Switch Controller en modelos que soportan gestión unificada de APs y switches, lo que limita su uso en dispositivos con configuración o licenciamiento más básico.

Escenarios de uso y recomendaciones

Un escenario común donde VLAN Probe es valioso es en entornos con múltiples VLANs para segmentos separados de usuarios, VoIP, y sistemas críticos. Cuando un equipo no conecta adecuadamente a una VLAN o no tiene acceso a recursos, se puede usar esta herramienta para identificar si la VLAN está llegando correctamente al punto de acceso y, de esta forma, determinar si el problema está en el enlace, en el switch intermedio o en la configuración del AP.

Si se configura mal, como establecer un rango VLAN muy amplio o con un timeout inadecuado, puede producirse congestión temporal del uplink o falsos diagnósticos de fallos, generando alertas innecesarias y complicando la resolución de problemas.

El fabricante recomienda siempre usar valores conservadores y documentar los rangos VLAN activos en la red antes de realizar pruebas, además de realizar las tareas fuera de horarios críticos para evitar impacto sobre el servicio. Además, es aconsejable complementar estas pruebas con comandos CLI y revisiones de logs para obtener un diagnóstico completo y preciso.

Comandos de CLI útiles para diagnóstico

  • diagnose wireless-controller wlac -c sta-list: Lista los clientes conectados y su estado, para ver si están en la VLAN esperada.
  • diagnose wireless-controller wlac -c ap-list: Muestra los puntos de acceso gestionados y su estado general.
  • diagnose switch-controller vlan probe start vlan : Inicia una prueba de sonda VLAN específica desde CLI.
  • get system performance top: Monitoriza el uso de CPU y memoria durante pruebas para detectar impacto en el equipo.
  • diagnose test application wireless-controller 3: Habilita un nivel de logs de debug para el controlador WiFi y ayuda a analizar problemas de conexiones y canales VLAN.

Buenas prácticas de configuración

  • Configurar un rango VLAN ajustado según el entorno para evitar pruebas innecesariamente extensas.
  • Utilizar tiempos de espera (Timeout) y número de reintentos (Probe Retries) equilibrados que maximicen precisión sin impactar el rendimiento.
  • Realizar estas pruebas en entornos de prueba o horarios de baja actividad para no afectar usuarios finales.
  • Complementar con monitoreo constante de estado de uplinks, uso de CPU y memoria para detectar si hay impacto en el equipo durante la sondea.
  • Mantener actualizado el firmware FortiOS y el firmware de FortiAP para disponer de todas las mejoras y correcciones de bugs.
  • Registrar todas las pruebas y resultados para facilitar seguimiento, auditorías y configuración futura.
  • Evitar configuraciones de VLAN Probe en equipos que no gestionen VLANs o que no sean compatibles para no generar conflictos o resultados erróneos.