Cómo resolver el problema de prioridad de enrutamiento en la interfaz WAN en modo DHCP frente a la configuración estática en Fortinet

En este artículo, abordaremos un problema común en la configuración de interfaces WAN en los dispositivos FortiGate, específicamente, cómo una interfaz WAN configurada en modo DHCP puede tomar prioridad sobre una conexión WAN en modo estático. Es esencial entender esta configuración para garantizar que se mantenga la conectividad a Internet y evitar pérdidas de acceso inesperadas. A continuación, se detallará el diagnóstico y se ofrecerá una solución recomendada para solucionar esta situación.

Descripción del problema

Por defecto, el dispositivo FortiGate prioriza las interfaces WAN en modo DHCP sobre aquellas en modo estático. Esto significa que si una conexión WAN existente está en modo estático y se agrega otra en modo DHCP, la conexión DHCP tomará prioridad, reemplazando inmediatamente a la conexión estática si se mantienen los ajustes por defecto. Si no se configuran políticas de firewall que permitan el acceso a Internet a través de la conexión DHCP, los usuarios de la red local perderán el acceso a Internet.

Alcance

Este artículo es aplicable a todas las versiones y modelos del sistema operativo FortiGate.

Diagnóstico paso a paso

Tomemos como ejemplo un dispositivo FortiGate con una conexión WAN existente en el puerto 1 y una conexión DHCP que se agregará en el puerto 3.

Comportamiento antes de conectar el puerto 3:

A continuación se presentan los detalles de la ruta estática, la interfaz y la tabla de enrutamiento de los puertos 1 y 3 antes de que el puerto 3 se configure en modo DHCP. Es importante señalar que la distancia administrativa por defecto para una ruta estática es de 10.

Artículos relacionados  Descubra el servicio Google Chromecast entre dos VLANS

sh sys int port1
config system interface
edit «port1»
set vdom «root»
set ip 10.9.11.1 255.255.240.0
set allowaccess ping https ssh http telnet fgfm
set type physical
set snmp-index 1
next
end

sh sys int port3
config system interface
edit «port3»
set vdom «root»
set type physical
set snmp-index 3
next
end

sh full sys int port3 | grep distance

get router info routing-table det
Codes: K – kernel, C – connected, S – static, R – RIP, B – BGP
O – OSPF, IA – OSPF inter area
N1 – OSPF NSSA external type 1, N2 – OSPF NSSA external type 2
E1 – OSPF external type 1, E2 – OSPF external type 2
i – IS-IS, L1 – IS-IS level-1, L2 – IS-IS level-2, ia – IS-IS inter area
V – BGP VPNv4
* – candidate default

Routing table for VRF=0
S* 0.0.0.0/0 [10/0] via 10.9.15.254, port1, [1/0]
C 10.9.0.0/20 is directly connected, port1
C 10.9.16.0/20 is directly connected, port2

default distance.PNG

Comportamiento después de conectar el puerto 3:

  • Cuando se selecciona ‘DHCP’ como modo de direccionamiento en la interfaz gráfica, se puede notar que se añade una sección de distancia administrativa con un valor de ‘5’ incluso antes de que se recupere una IP. Este valor se mantiene igual después de que se asigna la IP.

Enable DHCP.PNG

IP Assigned.PNG

  • El resultado de esto es que se crea una ruta por defecto para esa interfaz con una distancia administrativa de ‘5’, lo que la hace preferible sobre la conexión existente con una distancia administrativa de ’10’.

A continuación, se presentan los detalles de la ruta estática, la interfaz y la tabla de enrutamiento de los puertos 1 y 3 después de que el puerto 3 se configuró en modo DHCP. Es importante observar que la ruta preferida ahora está en el puerto 3 a pesar de que no hay una ruta estática personalizada para el puerto 3.

Artículos relacionados  Cómo resolver la pérdida de configuraciones de VDOM tras reiniciar un FortiGate en modo transparente con múltiples VDOMs habilitados

sh router static
config router static
edit 1
set gateway 10.9.15.254
set device «port1»
next
end

sh full router static | grep distance -f
config router static
edit 1
set status enable
set dst 0.0.0.0 0.0.0.0
set gateway 10.9.15.254
set preferred-source 0.0.0.0
set distance 10<—
set weight 0
set priority 1
set device «port1»
set comment »
set blackhole disable
set dynamic-gateway disable
set dstaddr »
unset internet-service
set internet-service-custom »
set link-monitor-exempt disable
set tag 0
set bfd disable
next
end

get router info routing-table det
Codes: K – kernel, C – connected, S – static, R – RIP, B – BGP
O – OSPF, IA – OSPF inter area
N1 – OSPF NSSA external type 1, N2 – OSPF NSSA external type 2
E1 – OSPF external type 1, E2 – OSPF external type 2
i – IS-IS, L1 – IS-IS level-1, L2 – IS-IS level-2, ia – IS-IS inter area
V – BGP VPNv4
* – candidate default

Routing table for VRF=0
S* 0.0.0.0/0 [10/0] via 10.9.15.254, port1, [1/0]
[10/0] via 10.9.47.254, port3, [1/0]
C 10.9.0.0/20 is directly connected, port1
C 10.9.16.0/20 is directly connected, port2
C 10.9.32.0/20 is directly connected, port3

Solución recomendada

Para evitar perder acceso a Internet debido a este comportamiento, se debe establecer la distancia administrativa en la interfaz DHCP a 10 (o la misma distancia que la ruta estática existente) cuando se habilita el modo DHCP. Esto hará que la nueva ruta sea equivalente a la existente y evitará que la nueva conexión la sustituya.

config sys int

edit port3

set distance 10

end

Comandos CLI utilizados

A continuación, se presentan comandos CLI relevantes utilizados en este diagnóstico y solución:

  • sh sys int: Muestra la configuración de la interfaz.
  • config router static: Permite configurar la distancia administrativa y la ruta estática.
  • get router info routing-table det: Proporciona detalles sobre la tabla de rutas.
Artículos relacionados  Cómo solucionar el error '¡Falló la verificación del monitor de integridad de archivos del sistema!' al desplegar un FortiGate-KVM

Buenas prácticas y recomendaciones

1. Siempre verifique la configuración de distancia administrativa después de realizar cambios en la interfaz.

2. Realice copias de seguridad de la configuración antes de realizar modificaciones significativas.

3. Establezca políticas de firewall adecuadas para evitar la pérdida de conectividad a Internet.

Notas adicionales

El conocimiento sobre la administración de interfaces y rutas en FortiGate es crucial para garantizar un rendimiento óptimo y una conectividad estable. Mantenerse informado sobre las actualizaciones y mejores prácticas es esencial para la gestión eficaz de redes.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *