En este artículo, abordaremos un problema común en dispositivos FortiGate, donde el tráfico es denegado debido a una verificación del grupo de direcciones IP asignadas (SNAT). Este obstáculo tiene implicaciones significativas en la conectividad de red, impidiendo que más de un dispositivo interno acceda a Internet a través de una única dirección IP. Aquí, proporcionaremos un diagnóstico detallado y soluciones recomendadas para resolver este inconveniente.
Índice
Descripción del problema
El problema puede surgir cuando el tráfico interno se ve restringido por la política de traducción de direcciones de origen (SNAT) utilizando un grupo de direcciones IP. Esto puede conducir a la situación en la que solo una dirección IP interna tiene acceso a recursos externos, mientras que otras son bloqueadas.
Alcance
Este artículo se aplica a dispositivos FortiGate y es relevante para la configuración de SNAT y la gestión de tráfico interno hacia el exterior.
Diagnóstico paso a paso
Para identificar y resolver este problema, siga los siguientes pasos:
- Verifique la configuración de la política de firewall desde la interfaz LAN hacia la WAN asegurándose de que la acción esté configurada como ‘permitir’.
- Ejecute un flujo de depuración utilizando la dirección IP fuente que no puede conectarse a Internet. Use el siguiente comando para la depuración:
- Realice un seguimiento del flujo e identifique si se menciona un error relacionado con la denegación por la verificación del grupo de direcciones IP SNAT.
diagnose debug flow filter add <IP vuelta>Solución recomendada
Para permitir el acceso a Internet desde múltiples direcciones IP internas, se deben ajustar las configuraciones de SNAT. A continuación, se presentan ejemplos de comandos para configurar adecuadamente las políticas y el mapeo de direcciones IP:
Configuración de políticas de firewall
Se debe crear una política de firewall que permita el flujo de tráfico:
config firewall policy
edit 3
set name "lan"
set uuid ba9294ca-a5b7-51ef-9c27-81b1ea3003ec
set srcintf "port2"
set dstintf "port1"
set action accept
set srcaddr "all"
set dstaddr "all"
set schedule "always"
set service "ALL"
set logtraffic all
next
end
Configuración de SNAT central
La configuración de SNAT central es esencial para el funcionamiento adecuado del tráfico:
config firewall central-snat-map
edit 1
set uuid f069762c-a5b7-51ef-7018-9cbe0a90b9d2
set srcintf "port2"
set dstintf "port1"
set orig-addr "all"
set dst-addr "all"
set nat-ippool "10.9.11.103"
next
end
Comandos CLI utilizados
Los comandos clave utilizados para la configuración de SNAT incluyen:
config firewall policy: Configura las políticas del firewall para permitir el tráfico.config firewall ippool: Define el grupo de direcciones IP para la traducción.
Buenas prácticas y recomendaciones
Es recomendable seguir estas pautas al configurar SNAT:
- Utilice el tipo de Pool de IP «overload» si solo dispone de una dirección IP pública para permitir el acceso a múltiples dispositivos internos.
- Verifique regularmente las configuraciones de SNAT para evitar problemas de conectividad.
Notas adicionales
Para obtener más información sobre los grupos de IP, consulte la guía de administración de FortiGate en el siguiente enlace:
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!