Cómo solucionar el error de tráfico denegado por la verificación del grupo de IP SNAT en Fortinet

En este artículo, abordaremos un problema común en dispositivos FortiGate, donde el tráfico es denegado debido a una verificación del grupo de direcciones IP asignadas (SNAT). Este obstáculo tiene implicaciones significativas en la conectividad de red, impidiendo que más de un dispositivo interno acceda a Internet a través de una única dirección IP. Aquí, proporcionaremos un diagnóstico detallado y soluciones recomendadas para resolver este inconveniente.

Descripción del problema

El problema puede surgir cuando el tráfico interno se ve restringido por la política de traducción de direcciones de origen (SNAT) utilizando un grupo de direcciones IP. Esto puede conducir a la situación en la que solo una dirección IP interna tiene acceso a recursos externos, mientras que otras son bloqueadas.

Alcance

Este artículo se aplica a dispositivos FortiGate y es relevante para la configuración de SNAT y la gestión de tráfico interno hacia el exterior.

Diagnóstico paso a paso

Para identificar y resolver este problema, siga los siguientes pasos:

  1. Verifique la configuración de la política de firewall desde la interfaz LAN hacia la WAN asegurándose de que la acción esté configurada como ‘permitir’.
  2. Ejecute un flujo de depuración utilizando la dirección IP fuente que no puede conectarse a Internet. Use el siguiente comando para la depuración:
  3. diagnose debug flow filter add <IP vuelta>
  4. Realice un seguimiento del flujo e identifique si se menciona un error relacionado con la denegación por la verificación del grupo de direcciones IP SNAT.
Artículos relacionados  Cómo funcionan SIP-ALG y Session helper en FortiGate

Solución recomendada

Para permitir el acceso a Internet desde múltiples direcciones IP internas, se deben ajustar las configuraciones de SNAT. A continuación, se presentan ejemplos de comandos para configurar adecuadamente las políticas y el mapeo de direcciones IP:

Configuración de políticas de firewall

Se debe crear una política de firewall que permita el flujo de tráfico:


config firewall policy
    edit 3
    set name "lan"
    set uuid ba9294ca-a5b7-51ef-9c27-81b1ea3003ec
    set srcintf "port2"
    set dstintf "port1"
    set action accept
    set srcaddr "all"
    set dstaddr "all"
    set schedule "always"
    set service "ALL"
    set logtraffic all
next
end
        

Configuración de SNAT central

La configuración de SNAT central es esencial para el funcionamiento adecuado del tráfico:


config firewall central-snat-map
    edit 1
    set uuid f069762c-a5b7-51ef-7018-9cbe0a90b9d2
    set srcintf "port2"
    set dstintf "port1"
    set orig-addr "all"
    set dst-addr "all"
    set nat-ippool "10.9.11.103"
next
end
        

Comandos CLI utilizados

Los comandos clave utilizados para la configuración de SNAT incluyen:

  • config firewall policy: Configura las políticas del firewall para permitir el tráfico.
  • config firewall ippool: Define el grupo de direcciones IP para la traducción.

Buenas prácticas y recomendaciones

Es recomendable seguir estas pautas al configurar SNAT:

  • Utilice el tipo de Pool de IP «overload» si solo dispone de una dirección IP pública para permitir el acceso a múltiples dispositivos internos.
  • Verifique regularmente las configuraciones de SNAT para evitar problemas de conectividad.

Notas adicionales

Para obtener más información sobre los grupos de IP, consulte la guía de administración de FortiGate en el siguiente enlace:

Dynamic SNAT – Guía de administración de FortiGate

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *