El siguiente artículo aborda un problema con las interfaces de software de FortiGate que no responden a solicitudes ARP a pesar de tener configurado el Proxy ARP. Este problema puede afectar la conectividad en redes donde es esencial que se manejen correctamente las direcciones IP. Aquí se presentará un diagnóstico detallado y una solución recomendada para resolver este problema, además de buenas prácticas para su configuración.
Índice
Descripción del problema
El problema se presenta cuando FortiGate no responde a solicitudes ARP para una dirección IP que tiene configurado Proxy ARP. Esto podría llevar a una falta de comunicación en la red, ya que otros dispositivos no podrán resolver la dirección IP específica.
Alcance
Este artículo es aplicable a FortiGate v7.2.8.
Diagnóstico paso a paso
A continuación se presenta un ejemplo de configuración donde se observa este problema:
config system interface
edit «SW-LAN1»
set vdom «root»
set ip 192.168.3.254 255.255.255.0
set type switch
…
next
config system switch-interface
edit «SW-LAN1»
set vdom «root»
set member «W-B-1» «internal1» «internal2» «internal3» «internal4»
next
config system proxy-arp
edit 1
set interface «SW-LAN1»
set ip 192.168.3.20
set end-ip 192.168.3.30
next
end
En este escenario, la interfaz de software de conmutación no responde a las solicitudes ARP para el rango de direcciones IP (192.168.3.20 – 192.168.3.30), a pesar de que Proxy ARP esté configurado manualmente.
Comprobación de paquetes ARP
Ejecutamos el siguiente comando para verificar las solicitudes ARP:
diagnose sniffer packet any ‘host 192.168.3.201’ 4 0 1
9.547499 internal1 in arp who-has 192.168.3.20 tell 192.168.3.201
9.547529 W-B-1 out arp who-has 192.168.3.20 tell 192.168.3.201
A pesar de que la entrada de Proxy ARP es visible en el núcleo a través del comando fnsysctl cat /proc/net/arp, el núcleo no responde a la solicitud ARP para 192.168.3.20:
192.168.3.20 0x1 0xc 00:00:00:00:00:00 * SW-LAN1
Este problema se ha solucionado en las versiones de FortiOS 7.0.16, 7.2.9, 7.4.5 y 7.6.0.
Solución recomendada
Se recomienda actualizar a una de las versiones de FortiOS mencionadas anteriormente para solucionar este problema y garantizar que las solicitudes ARP se manejen correctamente.
Comandos CLI utilizados
Se han utilizado los siguientes comandos CLI para diagnosticar y solucionar el problema:
- config system interface: Modifica la configuración de la interfaz de red.
- config system switch-interface: Configuración de interfaces de conmutación de FortiGate.
- config system proxy-arp: Configura el Proxy ARP para las interfaces especificadas.
- diagnose sniffer packet: Captura y analiza paquetes en tiempo real para inspección.
Buenas prácticas y recomendaciones
Para evitar problemas similares en el futuro, se recomienda:
- Revisar y validar la configuración de Proxy ARP periódicamente.
- Mantener el firmware de FortiGate siempre actualizado a las últimas versiones disponibles.
- Documentar cualquier cambio realizado en las configuraciones de red.
Notas adicionales
Si el problema persiste incluso después de la actualización a las versiones mencionadas, se sugiere contactar con el soporte técnico de Fortinet para obtener asistencia adicional.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!