Este artículo aborda un problema común en los dispositivos FortiGate: la incapacidad del control de aplicaciones para redirigir el tráfico según la política de SD-WAN. Abordar este problema es crucial para optimizar la gestión del tráfico, garantizando que se utilicen los recursos de red de manera eficiente. A continuación, se presentan los pasos para diagnosticar y resolver esta situación, asegurando un rendimiento adecuado del tráfico crítico como el de YouTube.
Índice
Descripción del problema
En este caso, el FortiGate no redirige el tráfico de ciertas aplicaciones de manera adecuada según la política de SD-WAN configurada. Por ejemplo, el tráfico de YouTube se está dirigiendo a través de la interfaz incorrecta (puerto 9) aunque debería estar utilizando una interfaz diferente definida por la política de SD-WAN.
Alcance
Este problema es relevante para entornos que utilizan dispositivos FortiGate con funcionalidades de SD-WAN y control de aplicaciones, ya que afecta la eficiencia del tráfico de red y la experiencia del usuario final.
Diagnóstico paso a paso
Para identificar el problema, seguiremos el siguiente proceso de diagnóstico:
- Identificar el tráfico afectado: En este caso, vamos a observar el tráfico de YouTube con la IP 173.194.10.135.
- Revisar la lista de control de aplicaciones: Antes de iniciar el tráfico, ejecutamos el siguiente comando en la CLI:
chen-esx22 # diagnose sys sdwan internet-service-app-ctrl-listEsto mostrará una lista vacía, indicando que no se está aplicando ningún control en las aplicaciones al inicio.
- Monitorear el tráfico: Observar el comportamiento del tráfico en tiempo real y verificar si la aplicación es detectada correctamente mediante la inspección profunda.
Solución recomendada
Después de realizar el diagnóstico, la solución implica ajustar la configuración de la política SD-WAN y habilitar el cambio de ruta de SNAT. Para ello, utiliza los siguientes comandos en la CLI:
set snat-route-change enableset ippool enableEsto permitirá que el tráfico NAT se redirija correctamente a través de la política SD-WAN deseada. Además, verifica que el tráfico se esté clasificado correctamente y se esté utilizando la política de red adecuada para las aplicaciones detectadas.
Comandos CLI utilizados
A continuación, se describen los comandos utilizados en el diagnóstico y la solución:
diagnose sys sdwan internet-service-app-ctrl-list: Este comando muestra la lista de control de aplicaciones actualmente activa en el sistema para las conexiones IPv4.set snat-route-change enable: Activa el cambio de ruta para el tráfico NAT, asegurando que el tráfico se ajuste según la política de SD-WAN correspondiente.set ippool enable: Habilita el uso de grupos de IP para NAT tráfico con una dirección IP diferente, lo que es crucial en entornos de SD-WAN.
Buenas prácticas y recomendaciones
Para evitar futuros problemas relacionados con la redirección del tráfico en FortiGate, se recomiendan las siguientes buenas prácticas:
- Realiza auditorías periódicas de la configuración del SD-WAN para asegurarte de que todas las políticas estén configuradas correctamente.
- Monitorea el rendimiento del tráfico de aplicaciones para identificar problemas antes de que afecten a los usuarios finales.
- Considere implementar alertas y reportes en tiempo real para mantener a los administradores informados sobre el estado del tráfico y las aplicaciones.
Notas adicionales
Es importante tener en cuenta que el correcto funcionamiento de las políticas de SD-WAN no solo depende de la configuración de las mismas, sino también de la correcta identificación de las aplicaciones a través de la inspección profunda. Mantener actualizados los filtros de búsqueda de aplicaciones puede ayudar a mejorar la eficacia del control de tráfico.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!