Cómo resolver la publicidad de IPs NATted en BGP con Fortinet

Este artículo aborda cómo anunciar direcciones IP NATteadas en la tabla de enrutamiento BGP. Este concepto es relevante cuando hay subredes que se superponen en ambas ubicaciones en una VPN IPSEC, y se utiliza BGP como protocolo de enrutamiento. El contenido aquí presentado tiene como objetivo ayudar a solucionar problemas relacionados con la configuración adecuada de NAT y BGP en dispositivos FortiGate.

Descripción del problema

El desafío radica en que al utilizar VPN IPSEC con subredes en conflicto, el tráfico puede no ser dirigido correctamente si las direcciones IP no están debidamente anunciadas en BGP. Esto puede llevar a fallos en la conectividad entre los sitios, afectando la disponibilidad y la seguridad de la red.

Alcance

Este artículo se aplica a equipos FortiGate que implementan configuraciones de NAT y BGP en entornos donde se presentan subredes superpuestas.

Diagnóstico paso a paso

Para comprobar si las IP NATteadas están siendo correctamente anunciadas en BGP y asegurar que la configuración está funcionando, siga los siguientes pasos:

  1. Verifique que el IPPOOL esté correctamente configurado para NATtear las subredes deseadas.
  2. Asegúrese de que el enrutador BGP esté configurado para aceptar y anunciar las IP NATteadas.
  3. Revise la tabla de enrutamiento para confirmar que las rutas se están manejando adecuadamente.

Solución recomendada

Los siguientes comandos configuran un IPPOOL para NATtear la subred 192.168.0.0/24 a 10.168.0.0/24.

config firewall ippool
    edit "Test"
        set type fixed-port-range
        set startip 192.168.0.1
        set endip 192.168.0.254
        set source-startip 10.168.0.1
        set source-endip 10.168.0.254
        set arp-reply disable
    next
end

Los siguientes comandos muestran los pasos para anunciar las IP NATteadas en BGP.

config router bgp
    set as 65000
    set router-id 1.1.1.1
    set network-import-check disable  <----- Esto debe desactivarse si no hay ruta activa para 10.168.0.0/24.
    config neighbor
        edit "169.14.30.10"
            set remote-as 65000
            set local-as 65001
        next
    end
    config network
        edit 1
            set prefix 10.168.0.0 255.255.255.0
        next
    end
end

Alternativamente, en lugar de utilizar este comando, se puede configurar una ruta estática a un blackhole:

config router static
edit 22
set dst 10.168.0.0 255.255.255.0
set blackhole enable
set vrf 0
next

Esto poblará el prefijo en el RIB, permitiendo que BGP anuncie a través del comando de red sin usar set network-import-check disable.

# get router info routing-table details 10.168.0.0/24
Routing table for VRF=0
Routing entry for 10.168.0.0/24
Known via "static", distance 10, metric 0, best
* directly connected, Null

Buena prácticas y recomendaciones

Para asegurar un correcto funcionamiento de BGP y NAT, considere las siguientes recomendaciones:

  • Mantenga los firmware de FortiGate actualizados para evitar posibles vulnerabilidades.
  • Realice auditorías regulares de su configuración para detectar cambios no autorizados.
  • Implemente políticas de seguridad robustas para proteger el tráfico entre sitios.
Artículos relacionados  Cómo solucionar el error de resolución de IP a dominio en los registros de tráfico de Fortinet

Notas adicionales

Recuerde que cualquier cambio en la configuración de BGP o NAT puede requerir un reinicio de las sesiones o interfaces afectadas. Monitoree el rendimiento del sistema para garantizar que no haya interrupciones en el servicio.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *