Cómo solucionar el problema de FortiOS que procesa paquetes en un enlace no activo

Este artículo aborda un problema específico relacionado con el procesamiento de paquetes en una interfaz redundante de FortiGate. Este problema es importante porque puede causar interrupciones en el tráfico y en ciertas aplicaciones. Aquí, se explorará cómo diagnosticar y solucionar el inconveniente de paquetes recibidos en un enlace no activo en una configuración de interfaz redundante.

Descripción del problema

Este artículo describe el procesamiento de paquetes recibidos en un enlace no activo en una interfaz redundante.

Alcance

FortiOS 7.2, 7.4, 7.6.

Diagnóstico paso a paso

En una topología donde existen dos enlaces entre un FortiGate y un switch, los enlaces en el FortiGate forman parte de la interfaz redundante R1, mientras que en el switch, los puertos están configurados como puertos de acceso. El switch solo aprende la dirección MAC del FortiGate en la interfaz conectada al puerto 2, y no en la interfaz conectada al puerto 3, dado que estas interfaces son parte de un enlace redundante.

En este caso, el puerto 2 está activo y el puerto 3 está en modo de espera o como enlace no activo. En un escenario raro, si un paquete llega al FortiGate a través del puerto 3, este será procesado por el FortiGate a pesar de que el switch no haya aprendido la dirección MAC en esta interfaz. Esto puede ocurrir si la tabla de direcciones MAC del switch está llena o si hay una tormenta de broadcast en esa VLAN. Este comportamiento puede causar interrupciones en algunas aplicaciones y tráfico. Para tales escenarios, es necesario usar los siguientes comandos de depuración.

Artículos relacionados  Cómo resolver el fallo de conmutación por error de HA Activo-Pasivo en la nube de AWS

Solución recomendada

La siguiente configuración ejemplifica cómo estructurar la interfaz redundante:

edit "R1"
    set vdom "root"
    set ip 10.100.100.1 255.255.255.0
    set allowaccess ping
    set type redundant
    set member "port2" "port3"
    set lldp-transmission enable
    set snmp-index 11
next
                

Diagnóstico de la interfaz redundante

Ejecutar el siguiente comando para verificar el estado de la interfaz R1:

diagnose netlink redundant name R1
                

La salida esperada debe reflejar que el estado está activo (up) y mostrar detalles sobre cada puerto.

Comandos CLI utilizados

A continuación se describen los comandos CLI utilizados para el diagnóstico y la configuración:

diagnose netlink redundant name R1
                

Este comando permite verificar el estado de la interfaz redundante, mostrando detalles sobre puertos y estado de conexión.

Buenas prácticas y recomendaciones

Es importante mantener la tabla de direcciones MAC del switch lo más despejada posible para evitar saturaciones. Se recomienda seguir estos pasos:

  • Asegurarse de que la configuración de la VLAN esté acorde y que no existan bucles que puedan generar tormentas de broadcast.
  • Monitorizar constantemente el estado de las interfaces y las estadísticas de tráfico.
  • Implementar límites en la cantidad de usuarios en la VLAN para ayudar a disminuir la congestión.

Notas adicionales

Este problema está presente en las versiones 7.2.x y 7.4.x de FortiOS. Este comportamiento se corregirá en las versiones 7.2.11, 7.4.6 y 7.6.1.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *