Cómo solucionar problemas de carga de sitios gubernamentales y bancarios al usar un balanceador de carga SD-WAN

Este artículo aborda el problema de la carga de algunos sitios web gubernamentales y bancarios al utilizar configuraciones de balanceo de carga, especialmente con SD-WAN. Estos problemas son críticos debido a las medidas de seguridad que implementan estas entidades, las cuales requieren que la dirección IP permanezca constante durante las sesiones. Aquí, ofreceremos un diagnóstico paso a paso y una solución recomendada para resolver esta situación.

Descripción del problema

Al usar balanceadores de carga, algunas aplicaciones, principalmente las de bancos y gobiernos, no se cargan correctamente. Esto se debe a que estas entidades suelen utilizar la dirección IP como una medida de seguridad. Para proteger las sesiones, exigen que la dirección IP se mantenga constante. Cuando se utilizan balanceadores de carga, el tráfico puede ser enviado a múltiples IPs, lo que provoca interrupciones en las conexiones y posibles errores al intentar acceder a estos sitios web.

Alcance

Este artículo se centra en FortiGate y la tecnología SD-WAN.

Diagnóstico paso a paso

Para determinar si el problema está relacionado con el balanceo de carga, se puede crear una Policy Route para un usuario específico y probar el tráfico. Si el sitio web se carga sin problemas, esto indica que el problema efectivamente está relacionado con la configuración del balanceo de carga.

A continuación se presentan los pasos necesarios para crear la estructura diagnóstica y confirmar la causa del problema.

La creación de una policy route es particularmente útil, ya que permite monitorear si el tráfico específico se direcciona correctamente sin las complicaciones que introduce el balanceo de carga.

Artículos relacionados  Cómo acceder al puerto de la consola en el módulo de administración del chasis fortigate-7000

Solución recomendada

Para mitigar el problema, se recomienda utilizar una estrategia de balanceo de carga con el hash mode o algoritmo de balanceo de carga configurandolo como ‘source-ip-based‘ o ‘source-dest-ip-based‘. Esto asegura que las direcciones IP se mantengan constantes durante las sesiones, cumpliendo así con los requisitos de seguridad de los sitios web gubernamentales y bancarios.

A continuación, se explica cómo configurar correctamente las reglas de SD-WAN.

Comandos CLI utilizados

A continuación, se presentan los pasos y comandos necesarios para configurar correctamente las reglas de SD-WAN:

Para versiones de firmware anteriores a v7.4.1:

  1. Consulta la documentación para configurar la regla de SD-WAN con la estrategia de maximizar el ancho de banda (SLA):
  2. Después de configurar la regla de SD-WAN, ingresa al CLI y realiza los siguientes cambios:

config system sdwan

    config service

        edit 1 <—– El ID de la regla de SD-WAN creada con la estrategia de balanceo de carga.

            set hash-mode ‘source-ip-based’ o ‘source-dest-ip-based’

    end

end

Buenas prácticas y recomendaciones

Al seguir los pasos anteriores, los sitios web gubernamentales y bancarios deberían cargarse sin errores. Se recomienda usar el algoritmo de carga balanceada ‘Source IP‘ o ‘Source-Destination IP‘ si se utiliza la regla SD-WAN implícita por defecto para todo el tráfico de Internet.

Notas adicionales

Es fundamental asegurar que cualquier cambio en la configuración sea probado para evitar interrupciones en el servicio y garantizar que las políticas de seguridad se mantengan adecuadamente. Considera siempre hacer un respaldo de la configuración antes de realizar cambios significativos.

Artículos relacionados  Cómo solucionar el error al respaldar la configuración de FortiGate en un servidor FTP

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *