En este artículo, abordaremos un problema común en la configuración de redes Fortinet, específicamente relacionado con direcciones IP de origen incorrectas que provocan errores de enrutamiento. Entender este problema es crucial para mantener una conectividad y desempeño óptimos en su red. A través de este artículo, aprenderá cómo identificar y resolver estos problemas para asegurar que su infraestructura funcione sin interrupciones.
Índice
Descripción del problema
Este artículo describe cómo solucionar problemas de enrutamiento causados por una dirección IP de origen no válida. Utilizar una dirección IP que se considera reservada, como una ‘dirección de red’ (por ejemplo, 192.168.1.0 en una red /24) o una ‘dirección de difusión’ (por ejemplo, 192.168.1.255 en una red /24), puede resultar en problemas de enrutamiento. FortiOS marcará estas IPs como fuentes incorrectas y, en consecuencia, descartará el paquete.
Alcance
FortiOS.
Diagnóstico paso a paso
El escenario:
Este problema puede ocurrir en una topología Hub and Spoke, donde una asignación de dirección IP a un cliente VPN (spoke) se realiza de forma dinámica por el HUB. También puede ocurrir con una asignación manual, si la dirección IP asignada al túnel VPN es similar a la que se describe a continuación.
En el rango de direcciones del cliente en la captura de pantalla (configuración), si 0 – 251 del último octeto de la subred /24 está configurado, un cliente o spoke puede tener asignada la dirección IP 10.253.1.0.
Esta dirección IP causará este tipo de problema.

El error:
El mensaje de error ‘reverse path check fail(bad src),drop’ aparecerá en los registros de ‘debug flow’.
Comando para obtener/recoger registros de ‘debug flow’:
diagnose debug enable
diagnose debug flow filter aadr x.x.x.x <- IP asignada al sitio spoke con problema de enrutamiento.
diagnose debug console timestamp enable
diagnose debug flow show iprope enable
diagnose debug flow show function-name enable
diagnose debug flow trace start 999
diagnose debug enable
Escenario alternativo:
El rango DHCP proporciona la dirección IP de la subred para arrendamiento:


La primera dirección IP proporcionada por el FortiGate para arrendamiento es la misma dirección IP de la subred 192.168.100.224.
La causa raíz:
A diferencia de un problema de enrutamiento con un mensaje de error msg=’reverse path check fail, drop’ que es causado por enrutamiento asimétrico, el mensaje de error en este artículo (bad src) no es causado por enrutamiento asimétrico, sino por una dirección IP de origen incorrecta (por ejemplo, 192.168.1.0). Esta se espera que sea una IP reservada, correspondiente a la IP de red.
El sitio spoke asignado con la IP 192.168.1.0 puede enfrentar errores como ‘revisión de salud fallida, problema de emparejamiento BGP’.
Solución recomendada
Cambie la asignación de IP en el HUB de 0 – 251 a un rango como 10 – 251 en el cuarto octeto de la subred /24.
Comandos CLI utilizados
Los comandos mencionados anteriormente son cruciales para diagnosticar el problema y deben ser aplicados en el orden indicado para obtener los mejores resultados.
Buenas prácticas y recomendaciones
Es importante evitar el uso de direcciones IP reservadas en la asignación dinámica y asegurarse de revisar la configuración del DHCP. Optar por rangos de IP que no incluya la primera o la última dirección del rango evitará problemas de enrutamiento en el futuro.
Notas adicionales
Si encuentra errores persistentes, es recomendable revisar los registros de eventos y realizar pruebas adicionales para asegurar que no haya otros problemas subyacentes. Considerar una auditoría de configuración periódica puede ayudar a prevenir futuros problemas de este tipo.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!