Este artículo aborda un problema común con la configuración de los servidores virtuales en dispositivos FortiGate cuando se utiliza el modo de firewall de nueva generación (NGFW) configurado como «policy-mode». La falta de la opción ‘persistence’ en la interfaz gráfica y la CLI puede dificultar la correcta implementación del equilibrador de carga. A continuación, se presentará el diagnóstico y la solución recomendada para este inconveniente.
Índice
Descripción del problema
La opción para configurar ‘persistence’ no se muestra en la GUI o CLI bajo la configuración del servidor virtual cuando el modo NGFW se establece en «policy-mode». A continuación, se detallan los comandos de configuración relevantes:
config system settings
set ngfw-mode policy-based
end
config firewall VIP
edit "virtual_server_001"
set type server-load-balance
set server-type HTTP
set extip 172.16.50.10
set extintf "port1"
set ldb-method least-session
set extport 80
config realservers
edit 1
set ip 192.168.13.10
set port 80
next
end
end
endCuando se intenta establecer ‘persistence’, el siguiente error se genera:
FG-760-GA # config firewall vip
FG-760-GA (vip) # edit virtual_server_001
FG-760-GA (virtual_server_001) # set persistence
command parse error before 'persistence'
Command fail. Return code -61Alcance
Este problema es específico de dispositivos FortiGate que operan en modo «policy-mode».
Diagnóstico paso a paso
El error mencionado indica que la funcionalidad ‘persistence’ no está disponible bajo la configuración actual de NGFW. Para solucionarlo, es necesario cambiar el modo de funcionamiento a «profile-based». Esto se puede lograr mediante la ejecución de una serie de comandos específicos en la CLI de FortiGate.
Solución recomendada
Para habilitar la opción de ‘persistence’, se recomienda configurar el sistema para que funcione en modo «profile-based». Utilice los siguientes comandos:
config system settings
set ngfw-mode profile-based
endCuando el NGFW está configurado en modo basado en perfiles, las configuraciones de aplicación y filtrado web se efectúan mediante un perfil que se aplica a las entradas de políticas. Esto habilitará la opción ‘persistence’ en el configurador del servidor virtual.
Comandos CLI utilizados
A continuación, se presentan los comandos utilizados durante el diagnóstico y la resolución del problema:
config system settings– Configuración de parámetros del sistema.set ngfw-mode– Establecer el modo de operación del NGFW.config firewall VIP– Configuración de servidores virtuales.set persistence– Establecer la persistencia para el servidor virtual.
Buenas prácticas y recomendaciones
Es recomendable mantener actualizadas las configuraciones y revisar la documentación oficial de Fortinet para conocer las novedades y mejores prácticas en el uso de dispositivos FortiGate. Además, siempre pruebe las configuraciones en un entorno de laboratorio antes de implementarlas en producción.
Notas adicionales
Recuerde que la transición del modo «policy-based» a «profile-based» puede requerir ajustes en otras configuraciones, así que realice un plan de respaldo y revisión previa. Es importante tener en cuenta las políticas de seguridad existentes y cómo se verán afectadas por este cambio.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!