En este artículo, abordaremos un problema común en la configuración de FortiGate relacionado con la falta de subredes en la tabla de enrutamiento OSPF. Este problema es crítico ya que afecta la conectividad y la comunicación entre diferentes subredes. Al seguir las pautas y soluciones que se presentan aquí, podrá identificar y resolver este inconveniente de manera eficaz, asegurando que la configuración de su red sea óptima.
Índice
Descripción del problema
En un entorno FortiGate, puede ocurrir que algunas subredes no aparezcan en la tabla de enrutamiento OSPF. Esto puede deberse a configuraciones incorrectas o a falta de redistribución de rutas. Es importante diagnosticar este problema para mantener una red funcional y eficiente.
Alcance
Este artículo se centra en las configuraciones de FortiGate y se aplicará a escenarios donde el OSPF es utilizado como protocolo de enrutamiento.
Diagnóstico paso a paso
Para diagnosticar el problema, primero examinaremos el tráfico que se envía desde la subred 172.16.10.0/24 a 10.122.0.0/20. Utilizando el comando de depuración, se puede evidenciar un fallo en la comprobación del camino de retorno (RPF Check Failed).
FGT-B # id=65308 trace_id=727 func=print_pkt_detail line=5920 msg="vd-root:0 received a packet(proto=1, 172.16.10.1:3->10.122.3.180:2048) tun_id=0.0.0.0 from port2. type=8, code=0, id=3, seq=0."
Esto indica que FGT-B está recibiendo el paquete desde la interfaz incorrecta. La subred 172.16.20.0/24 debería provenir de port2, sin embargo, la tabla de enrutamiento no contiene ninguna entrada para ella.
FGT-B # get router info routing-table details 172.16.10.1
Routing table for VRF=0
Routing entry for 0.0.0.0/0
Known via "static", distance 10, metric 0, best
* vrf 0 10.47.15.254, via port1
FGT-B debería haber aprendido esta subred a través de OSPF. FGT-A ya redistribuye tanto rutas estáticas como conectadas.
Solución recomendada
Revisar y ajustar la configuración de OSPF en FGT-A es clave para resolver este problema. A continuación se presentan los comandos necesarios para la configuración:
config router ospf
set router-id 1.1.1.1
config area
edit 0.0.0.0
next
end
config network
edit 1
set prefix 10.121.0.0 255.255.240.0
next
end
config redistribute "connected"
set status enable
end
config redistribute "static"
set status enable
set routemap "RM-RD-STA"
end
config redistribute "rip"
end
config redistribute "bgp"
end
config redistribute "isis"
end
end
Verifique la tabla de enrutamiento en FGT-A para asegurar que la subred 172.16.10.0/24 está correctamente configurada y puede ser redistribuida.
Comandos CLI utilizados
FGT-B # get router info routing-table details 172.16.10.0
FGT-A # config redistribute "static"
FGT-A # get router info ospf database adv-router 1.1.1.1
Buenas prácticas y recomendaciones
- Considere documentar toda la configuración de OSPF para mantener un registro de las subredes y las interfaces correspondientes.
- Realice pruebas de conectividad después de cada cambio en la configuración para asegurar que se redistribuyan correctamente las rutas.
- Mantenga su firmware de FortiGate actualizado para aprovechar mejoras en la funcionalidad del OSPF.
Notas adicionales
Recuerde que la correcta redistribución de rutas es crucial para el éxito de la conectividad en redes complejas. Asegúrese de revisar no sólo la configuración de OSPF, sino también la de sus políticas de firewall para permitir el tráfico correspondiente entre las subredes.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!