Cómo solucionar la pérdida intermitente de paquetes o el retraso en las respuestas en la interfaz EMAC VLAN de Fortinet bajo carga de tráfico intensa

Introducción

Este artículo trata sobre un problema en el que el tráfico de respuesta se retrasa o se pierde intermitentemente en la interfaz VLAN EMAC al manejar una carga de tráfico elevada. Esto es importante ya que puede provocar problemas de conectividad significativos en entornos críticos que dependen de la entrega oportuna de datos. Este artículo ayudará a diagnosticar y resolver dicho problema en dispositivos FortiGate.

Descripción del problema

Cuando FortiGate recibe un aumento significativo en la carga de tráfico en la interfaz VLAN EMAC, se pueden observar pérdidas de paquetes o retrasos en la reenvío de los paquetes en la dirección de respuesta. Esto genera problemas de conectividad para los usuarios o sistemas que dependen de respuestas rápidas.

Alcance

El problema es aplicable a FortiGate v7.2.7.

Diagnóstico paso a paso

Al analizar el tráfico utilizando sniffers y herramientas de depuración, se puede observar que el tráfico de respuesta puede ser recibido por FortiGate y coincidir con la sesión existente, pero no se reenvía fuera del dispositivo. A continuación se presenta un registro de muestra que ilustra el problema:

Registro de muestra:

2024-09-11 16:07:04.705572 VLAN2 in 172.16.1.24 -> 4.2.2.2: icmp: echo request
2024-09-11 16:07:04.705622 VLAN231 out 192.168.7.1 -> 4.2.2.2: icmp: echo request
2024-09-11 16:07:04.710852 VLAN231 in 4.2.2.2 -> 192.168.7.1: icmp: echo reply
El paquete de respuesta no se reenvía a VLAN2.

A continuación se presentan los registros de depuración relevantes:

2024-09-11 16:07:04 id=65308 trace_id=257767 func=print_pkt_detail line=5857 msg=»vd-root:0 received a packet(proto=1, 172.16.1.24:185->4.2.2.2:2048) tun_id=0.0.0.0 from VLAN2. type=8, code=0, id=185, seq=29690.»
2024-09-11 16:07:04 id=65308 trace_id=257767 func=init_ip_session_common line=6043 msg=»allocate a new session-27c27ad2, tun_id=0.0.0.0″
2024-09-11 16:07:04 id=65308 trace_id=257767 func=__vf_ip_route_input_rcu line=2001 msg=»find a route: flag=00000000 gw-205.153.115.1 via VLAN231″

Los registros indican que el dispositivo está tratando de manejar el tráfico de respuesta pero no logra reenviarlo por la interfaz adecuada.

Artículos relacionados  Cómo resolver el problema del grupo de mensajes de reemplazo en WAF de Fortinet

Solución recomendada

Este problema ha sido solucionado en versiones posteriores: v7.2.11, v7.4.8 y v7.6.1. Se recomienda a los usuarios actualizar a una de estas versiones para resolver los problemas de tráfico de respuesta en la interfaz EMAC VLAN.

Comandos CLI utilizados

A continuación se presenta un ejemplo de configuración para las interfaces VMAC VLAN en FortiGate:

config system interface
edit «VLAN2»
set vdom «root»
set ip 172.16.3.16 255.255.0.0
set allowaccess ping https ssh snmp
set type emac-vlan
set role lan
set snmp-index 61
set interface «port1»
next
edit «VLAN231»
set vdom «root»
set ip 192.168.7.1 255.255.255.0
set allowaccess ping
set type emac-vlan
set role wan
set snmp-index 57
set interface «port2»
next

Buenas prácticas y recomendaciones

Se recomienda mantener FortiGate actualizado a la última versión estable para asegurarse de que se apliquen las últimas correcciones de errores y mejoras de rendimiento. Además, se sugiere monitorizar el tráfico en la interfaz EMAC VLAN y realizar ajustes en la configuración según sea necesario para evitar la saturación del ancho de banda.

Notas adicionales

El problema documentado puede ser crítico en entornos donde la conectividad rápida y confiable es fundamental. Probar otros métodos de depuración o incluso incrementar la capacidad de hardware puede ser beneficioso en ciertos escenarios.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *