Este artículo aborda un problema específico relacionado con el procesamiento de paquetes en una interfaz redundante de FortiGate. Este problema es importante porque puede causar interrupciones en el tráfico y en ciertas aplicaciones. Aquí, se explorará cómo diagnosticar y solucionar el inconveniente de paquetes recibidos en un enlace no activo en una configuración de interfaz redundante.
Índice
Descripción del problema
Este artículo describe el procesamiento de paquetes recibidos en un enlace no activo en una interfaz redundante.
Alcance
FortiOS 7.2, 7.4, 7.6.
Diagnóstico paso a paso
En una topología donde existen dos enlaces entre un FortiGate y un switch, los enlaces en el FortiGate forman parte de la interfaz redundante R1, mientras que en el switch, los puertos están configurados como puertos de acceso. El switch solo aprende la dirección MAC del FortiGate en la interfaz conectada al puerto 2, y no en la interfaz conectada al puerto 3, dado que estas interfaces son parte de un enlace redundante.
En este caso, el puerto 2 está activo y el puerto 3 está en modo de espera o como enlace no activo. En un escenario raro, si un paquete llega al FortiGate a través del puerto 3, este será procesado por el FortiGate a pesar de que el switch no haya aprendido la dirección MAC en esta interfaz. Esto puede ocurrir si la tabla de direcciones MAC del switch está llena o si hay una tormenta de broadcast en esa VLAN. Este comportamiento puede causar interrupciones en algunas aplicaciones y tráfico. Para tales escenarios, es necesario usar los siguientes comandos de depuración.
Solución recomendada
La siguiente configuración ejemplifica cómo estructurar la interfaz redundante:
edit "R1"
set vdom "root"
set ip 10.100.100.1 255.255.255.0
set allowaccess ping
set type redundant
set member "port2" "port3"
set lldp-transmission enable
set snmp-index 11
next
Diagnóstico de la interfaz redundante
Ejecutar el siguiente comando para verificar el estado de la interfaz R1:
diagnose netlink redundant name R1
La salida esperada debe reflejar que el estado está activo (up) y mostrar detalles sobre cada puerto.
Comandos CLI utilizados
A continuación se describen los comandos CLI utilizados para el diagnóstico y la configuración:
diagnose netlink redundant name R1
Este comando permite verificar el estado de la interfaz redundante, mostrando detalles sobre puertos y estado de conexión.
Buenas prácticas y recomendaciones
Es importante mantener la tabla de direcciones MAC del switch lo más despejada posible para evitar saturaciones. Se recomienda seguir estos pasos:
- Asegurarse de que la configuración de la VLAN esté acorde y que no existan bucles que puedan generar tormentas de broadcast.
- Monitorizar constantemente el estado de las interfaces y las estadísticas de tráfico.
- Implementar límites en la cantidad de usuarios en la VLAN para ayudar a disminuir la congestión.
Notas adicionales
Este problema está presente en las versiones 7.2.x y 7.4.x de FortiOS. Este comportamiento se corregirá en las versiones 7.2.11, 7.4.6 y 7.6.1.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!