Cómo solucionar la configuración de Virtual Wire Pair en políticas de NGFW

En este artículo, abordaremos un problema común relacionado con la configuración de un Par de Cables Virtuales (Virtual Wire Pair) en dispositivos de seguridad de red FortiGate. Este problema se presenta durante la implementación de políticas NGFW basadas en cableado. Es crucial resolverlo, ya que afecta la correcta transmisión del tráfico entre las interfaces. A continuación, explicaremos paso a paso cómo identificar y solucionar este problema técnico.

Descripción del problema

La configuración incorrecta de las interfaces en un Par de Cables Virtuales puede resultar en que el tráfico no se dirija correctamente entre las interfaces, lo que impide la funcionalidad deseada en la red.

Alcance

Este problema afecta a los dispositivos FortiGate que utilizan configuraciones NGFW basadas en políticas.

Diagnóstico paso a paso

  1. Configurar el modo NGFW basado en políticas:

    config system settings
    set ngfw-mode policy-based
    end
  2. Configurar la interfaz del Par de Cables Virtuales ‘VW1’ para port1 y port2:

    config system virtual-wire-pair
    edit "VW1"
    set member "port1" "port2"
    next
    end
  3. Configurar la política de seguridad del cortafuegos para el Par de Cables Virtuales:

    config firewall security-policy
    edit 1
    set name "TEST"
    set srcintf "port1" "port2"
    set dstintf "port1" "port2"
    set srcaddr "all"
    set dstaddr "all"
    set action accept
    set schedule "always"
    set logtraffic all
    next
    end
  4. Durante el envío de tráfico de port2 a port1, se observa el siguiente mensaje de depuración que indica un error en el flujo:

    id=65308 trace_id=1 func=print_pkt_detail line=5857 msg="vd-root:0 received a packet(proto=1, 14.14.14.100:1->14.14.14.14:2048) 
    tun_id=0.0.0.0 from port2. type=8, code=0, id=1, seq=125."
    id=65308 trace_id=1 func=init_ip_session_common line=6043 msg="allocate a new session-0000e8e0, tun_id=0.0.0.0"
    id=65308 trace_id=1 func=iprope_dnat_check line=5302 msg="in-[port2], out-[]"
    id=65308 trace_id=1 func=iprope_dnat_tree_check line=824 msg="len=0"
    id=65308 trace_id=1 func=iprope_dnat_check line=5314 msg="result: skb_flags-06000000, vid-0, ret-no-match, act-accept, flag-00000000"
    id=65308 trace_id=1 func=iprope_fwd_check line=794 msg="in-[port2], out-[port1], skb_flags-06000000, vid-0, app_id: 0, url_cat_id: 0"
    id=65308 trace_id=1 func=__iprope_tree_check line=535 msg="gnum-100004, use addr/intf hash, len=2"
    id=65308 trace_id=1 func=__iprope_check_one_policy line=2059 msg="checked gnum-100004 policy-1, ret-no-match, act-accept"
    id=65308 trace_id=1 func=__iprope_check_one_policy line=2059 msg="checked gnum-100004 policy-0, ret-matched, act-accept"
    id=65308 trace_id=1 func=__iprope_user_identity_check line=1833 msg="ret-matched"
    id=65308 trace_id=1 func=__iprope_check_one_policy line=2277 msg="policy-0 is matched, act-drop"
    id=65308 trace_id=1 func=iprope_fwd_check line=831 msg="after iprope_captive_check(): is_captive-0, ret-matched, act-drop, idx-0"
    id=65308 trace_id=1 func=iprope_fwd_auth_check line=850 msg="after iprope_captive_check(): is_captive-0, ret-matched, act-drop, idx-0"
    id=65308 trace_id=1 func=br_fw_forward_handler line=570 msg="Denied by forward policy check"
  5. Verificar la política de cortafuegos:

    config firewall policy
    edit 1
    set name "Default"
    set srcintf "any"
    set dstintf "any"
    set srcaddr "all"
    set dstaddr "all"
    set srcaddr6 "all"
    set dstaddr6 "all"
    set service "ALL"
    set ssl-ssh-profile "certificate-inspection"
    next
    end

Solución recomendada

  • Los comandos set srcintf "any" y set dstintf "any" no son efectivos para el Par de Cables Virtuales Port1 <==> Port2.
  • Se debe configurar una nueva política de cortafuegos para hacer que el Par de Cables Virtuales funcione correctamente:
  • config firewall policy
    edit 2
    set srcintf "port1" "port2"
    set dstintf "port1" "port2"
    set srcaddr "all"
    set dstaddr "all"
    set service "ALL"
    next
    end

Comandos CLI utilizados

A continuación se enumeran los comandos clave utilizados para realizar la configuración mencionada:

  • config system settings
  • config system virtual-wire-pair
  • config firewall security-policy
  • config firewall policy

Buenas prácticas y recomendaciones

Al configurar pares de cables virtuales en FortiGate, se recomienda verificar siempre las políticas de cortafuegos directamente relacionadas. Asegúrese de que las interfaces se configuren correctamente y que se aplique una política específica que permita el tráfico entre las interfaces deseadas para evitar bloqueos inesperados.

Artículos relacionados  Cómo solucionar el problema de la Corrección de Errores de Reenvío (FEC) en puertos ULL de FortiGate

Notas adicionales

La correcta configuración del Par de Cables Virtuales es vital para garantizar el flujo de datos en la red. Realice pruebas de conectividad después de cada modificación en la configuración y utilice las herramientas de diagnóstico de FortiGate para supervisar el estado de las conexiones y políticas aplicadas.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *