Este artículo aborda cómo anunciar direcciones IP NATteadas en la tabla de enrutamiento BGP. Este concepto es relevante cuando hay subredes que se superponen en ambas ubicaciones en una VPN IPSEC, y se utiliza BGP como protocolo de enrutamiento. El contenido aquí presentado tiene como objetivo ayudar a solucionar problemas relacionados con la configuración adecuada de NAT y BGP en dispositivos FortiGate.
Índice
Descripción del problema
El desafío radica en que al utilizar VPN IPSEC con subredes en conflicto, el tráfico puede no ser dirigido correctamente si las direcciones IP no están debidamente anunciadas en BGP. Esto puede llevar a fallos en la conectividad entre los sitios, afectando la disponibilidad y la seguridad de la red.
Alcance
Este artículo se aplica a equipos FortiGate que implementan configuraciones de NAT y BGP en entornos donde se presentan subredes superpuestas.
Diagnóstico paso a paso
Para comprobar si las IP NATteadas están siendo correctamente anunciadas en BGP y asegurar que la configuración está funcionando, siga los siguientes pasos:
- Verifique que el IPPOOL esté correctamente configurado para NATtear las subredes deseadas.
- Asegúrese de que el enrutador BGP esté configurado para aceptar y anunciar las IP NATteadas.
- Revise la tabla de enrutamiento para confirmar que las rutas se están manejando adecuadamente.
Solución recomendada
Los siguientes comandos configuran un IPPOOL para NATtear la subred 192.168.0.0/24 a 10.168.0.0/24.
config firewall ippool
edit "Test"
set type fixed-port-range
set startip 192.168.0.1
set endip 192.168.0.254
set source-startip 10.168.0.1
set source-endip 10.168.0.254
set arp-reply disable
next
end
Los siguientes comandos muestran los pasos para anunciar las IP NATteadas en BGP.
config router bgp
set as 65000
set router-id 1.1.1.1
set network-import-check disable <----- Esto debe desactivarse si no hay ruta activa para 10.168.0.0/24.
config neighbor
edit "169.14.30.10"
set remote-as 65000
set local-as 65001
next
end
config network
edit 1
set prefix 10.168.0.0 255.255.255.0
next
end
end
Alternativamente, en lugar de utilizar este comando, se puede configurar una ruta estática a un blackhole:
config router static
edit 22
set dst 10.168.0.0 255.255.255.0
set blackhole enable
set vrf 0
next
Esto poblará el prefijo en el RIB, permitiendo que BGP anuncie a través del comando de red sin usar set network-import-check disable.
# get router info routing-table details 10.168.0.0/24
Routing table for VRF=0
Routing entry for 10.168.0.0/24
Known via "static", distance 10, metric 0, best
* directly connected, Null
Buena prácticas y recomendaciones
Para asegurar un correcto funcionamiento de BGP y NAT, considere las siguientes recomendaciones:
- Mantenga los firmware de FortiGate actualizados para evitar posibles vulnerabilidades.
- Realice auditorías regulares de su configuración para detectar cambios no autorizados.
- Implemente políticas de seguridad robustas para proteger el tráfico entre sitios.
Notas adicionales
Recuerde que cualquier cambio en la configuración de BGP o NAT puede requerir un reinicio de las sesiones o interfaces afectadas. Monitoree el rendimiento del sistema para garantizar que no haya interrupciones en el servicio.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!