Este artículo aborda la configuración de grupos de IP en el modo de NGFW basado en políticas. Es fundamental para optimizar la asignación de direcciones IP en entornos de red, especialmente cuando necesitamos realizar NAT (traducción de direcciones de red) para múltiples usuarios. A continuación, se presentará cómo configurarlo eficazmente en un dispositivo FortiGate.
Índice
Descripción del problema
En ciertas configuraciones, es necesario que múltiples direcciones IP internas sean traducidas a direcciones IP públicas específicas a través del NAT. Esto asegura que cada usuario o dispositivo interno tenga una dirección IP pública dedicada para la comunicación externa. La incorrecta configuración del NAT puede causar problemas de conectividad y dificultar el acceso a servicios externos.
Alcance
Este artículo es aplicable a dispositivos FortiGate que operan en modo de firewall de siguiente generación (NGFW) basado en políticas.
Diagnóstico paso a paso
Suponiendo que se requieren tres direcciones IP como origen NAT para una dirección IP pública específica cada una:
- Usuario 1: 192.168.9.129 —- NAT a —-> 91.255.251.153/32
- Usuario 2: 192.168.9.130 —- NAT a —-> 91.255.251.154/32
- Usuario 3: 192.168.9.131 —- NAT a —-> 91.255.251.155/32
La configuración relacionada con el Usuario 1 será explicada en detalle. Para los otros dos usuarios, será necesario aplicar configuraciones similares para el grupo de IP y las políticas de NAT central.
Solución recomendada
- Configurar tres grupos de IP con el tipo ‘Uno a Uno’, en cada grupo, agregar las direcciones IP necesarias para NAT:
Grupo de IP 1: 91.255.251.153 – 91.255.251.153.
Grupo de IP 2: 91.255.251.154 – 91.255.251.154.
Grupo de IP 3: 91.255.251.155 – 91.255.251.155.
A continuación, se presenta un ejemplo del Grupo de IP 1:

Configurar tres políticas de NAT central para cada una.
A continuación se presenta un ejemplo de cómo configurarlo para el primer usuario. En las políticas de NAT centrales segunda y tercera, es necesario cambiar las direcciones de origen y el grupo de IP correspondiente.

Configurar la política de seguridad desde la interfaz de origen a la interfaz de destino como se muestra a continuación:

Comandos CLI utilizados
Asegúrese de utilizar los siguientes comandos para verificar la configuración:
# config firewall ippool
# edit IPPool1
# set startip 91.255.251.153
# set endip 91.255.251.153
# set type one-to-one
# next
# end
Buenas prácticas y recomendaciones
- Verificar la conectividad de las IP públicas asignadas después de realizar las configuraciones.
- Asegurarse de que las políticas de seguridad están correctamente aplicadas y permiten el tráfico necesario.
- Documentar todas las configuraciones realizadas para futuras referencias o auditorías.
Notas adicionales
Siempre es recomendable realizar copias de seguridad de la configuración existente antes de realizar cambios significativos. Además, mantener el firmware de FortiGate actualizado puede prevenir problemas de seguridad y mejorar el rendimiento general del dispositivo.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!

