Cómo solucionar la ausencia de registros de hardware hyperscale en FortiView en FortiGate

En este artículo, abordaremos un comportamiento conocido relacionado con FortiView y el registro de hardware NP7 en FortiGates con habilitación Hyperscale. Este problema es relevante porque afecta la capacidad de visualizar sesiones en tiempo real y de manera histórica, lo que puede impactar en la gestión y monitoreo de tráfico en redes empresariales. A continuación, se presentará un diagnóstico detallado y una solución recomendada para mitigar este inconveniente.

Descripción del problema

Los FortiGates basados en NP7 con licencias Hyperscale aplicadas habilitan varias funciones adicionales, incluyendo el establecimiento y registro de sesiones aceleradas por hardware. Esto permite que el procesador NP7 maneje directamente el establecimiento y el registro del tráfico y las sesiones NAT en lugar de que el CPU gestione estos mensajes de registro. Sin embargo, debido a que el registro ahora se descarga y se maneja directamente por el hardware NP7, el CPU de FortiGate no tendrá visibilidad directa a estos registros, lo que afecta funciones como FortiView.

Alcance

Este artículo se centra en FortiGates habilitados para Hyperscale.

Diagnóstico paso a paso

El FortiGate aún dispone de mecanismos para consultar el estado de las sesiones de firewall basadas en hardware en el NP7. Se puede utilizar la familia de comandos ‘diagnose sys npu-session […]‘ para verificar esta información. Algunos de los comandos más útiles son:

  • diagnose sys npu-session list <—– Listar sesiones NPU definidas por filtro
  • diagnose sys npu-session filter <—– Sesión IPv4 con filtros.
  • diagnose sys npu-session stat <—– Estadísticas de sesiones NPU.
Artículos relacionados  Cómo solucionar la configuración de un FortiGate aislado para usar FortiManager como servidor FDN

Solución recomendada

Es importante señalar que, aunque el CPU de FortiGate puede consultar el NP7 para verificar la lista de sesiones, limitaciones técnicas impiden que FortiView extraiga y muestre sesiones de hardware en tiempo real. Por lo tanto, no se espera que FortiView funcione correctamente con FortiGates Hyperscale que tengan habilitado el registro de hardware. Asimismo, no se anticipa que el historial de FortiView funcione, ya que el NP7 registra en servidores de registro externos (Syslog o NetFlow/IPFix) de los cuales el FortiGate no puede recuperar logs directamente.

Comandos CLI utilizados

A continuación, se presentan los comandos CLI más relevantes que se pueden utilizar para diagnosticar las sesiones de NPU:

  • diagnose sys npu-session list
  • diagnose sys npu-session filter
  • diagnose sys npu-session stat

Buenas prácticas y recomendaciones

Para optimizar la experiencia de gestión de sesiones en FortiGates con habilitación Hyperscale, considere lo siguiente:

  • Utilizar comandos CLI para supervisar las sesiones y el estado del NPU de forma regular.
  • Implementar servidores de registros externos eficaces para asegurar que se mantenga la integridad de los logs.
  • Revisar la documentación oficial de Fortinet para entender mejor las funcionalidades de Hyperscale y la logging por hardware.

Notas adicionales

Para obtener más información, se recomienda consultar la siguiente documentación de Fortinet:

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *