Cómo solucionar el error de persistencia en el servidor virtual al habilitar el modo de política NGFW en Fortinet

Este artículo aborda un problema común con la configuración de los servidores virtuales en dispositivos FortiGate cuando se utiliza el modo de firewall de nueva generación (NGFW) configurado como «policy-mode». La falta de la opción ‘persistence’ en la interfaz gráfica y la CLI puede dificultar la correcta implementación del equilibrador de carga. A continuación, se presentará el diagnóstico y la solución recomendada para este inconveniente.

Descripción del problema

La opción para configurar ‘persistence’ no se muestra en la GUI o CLI bajo la configuración del servidor virtual cuando el modo NGFW se establece en «policy-mode». A continuación, se detallan los comandos de configuración relevantes:

config system settings
    set ngfw-mode policy-based
end

config firewall VIP
    edit "virtual_server_001"
        set type server-load-balance
        set server-type HTTP
        set extip 172.16.50.10
        set extintf "port1"
        set ldb-method least-session
        set extport 80
        config realservers
            edit 1
                set ip 192.168.13.10
                set port 80
            next
        end
    end
end

Cuando se intenta establecer ‘persistence’, el siguiente error se genera:

FG-760-GA # config firewall vip
FG-760-GA (vip) # edit virtual_server_001
FG-760-GA (virtual_server_001) # set persistence
command parse error before 'persistence'
Command fail. Return code -61

Alcance

Este problema es específico de dispositivos FortiGate que operan en modo «policy-mode».

Diagnóstico paso a paso

El error mencionado indica que la funcionalidad ‘persistence’ no está disponible bajo la configuración actual de NGFW. Para solucionarlo, es necesario cambiar el modo de funcionamiento a «profile-based». Esto se puede lograr mediante la ejecución de una serie de comandos específicos en la CLI de FortiGate.

Solución recomendada

Para habilitar la opción de ‘persistence’, se recomienda configurar el sistema para que funcione en modo «profile-based». Utilice los siguientes comandos:

config system settings
    set ngfw-mode profile-based
end

Cuando el NGFW está configurado en modo basado en perfiles, las configuraciones de aplicación y filtrado web se efectúan mediante un perfil que se aplica a las entradas de políticas. Esto habilitará la opción ‘persistence’ en el configurador del servidor virtual.

Artículos relacionados  Cómo solucionar problemas del agente TS-FSSO en Fortinet

Comandos CLI utilizados

A continuación, se presentan los comandos utilizados durante el diagnóstico y la resolución del problema:

  • config system settings – Configuración de parámetros del sistema.
  • set ngfw-mode – Establecer el modo de operación del NGFW.
  • config firewall VIP – Configuración de servidores virtuales.
  • set persistence – Establecer la persistencia para el servidor virtual.

Buenas prácticas y recomendaciones

Es recomendable mantener actualizadas las configuraciones y revisar la documentación oficial de Fortinet para conocer las novedades y mejores prácticas en el uso de dispositivos FortiGate. Además, siempre pruebe las configuraciones en un entorno de laboratorio antes de implementarlas en producción.

Notas adicionales

Recuerde que la transición del modo «policy-based» a «profile-based» puede requerir ajustes en otras configuraciones, así que realice un plan de respaldo y revisión previa. Es importante tener en cuenta las políticas de seguridad existentes y cómo se verán afectadas por este cambio.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *