Este artículo aborda el problema de la carga de algunos sitios web gubernamentales y bancarios al utilizar configuraciones de balanceo de carga, especialmente con SD-WAN. Estos problemas son críticos debido a las medidas de seguridad que implementan estas entidades, las cuales requieren que la dirección IP permanezca constante durante las sesiones. Aquí, ofreceremos un diagnóstico paso a paso y una solución recomendada para resolver esta situación.
Índice
Descripción del problema
Al usar balanceadores de carga, algunas aplicaciones, principalmente las de bancos y gobiernos, no se cargan correctamente. Esto se debe a que estas entidades suelen utilizar la dirección IP como una medida de seguridad. Para proteger las sesiones, exigen que la dirección IP se mantenga constante. Cuando se utilizan balanceadores de carga, el tráfico puede ser enviado a múltiples IPs, lo que provoca interrupciones en las conexiones y posibles errores al intentar acceder a estos sitios web.
Alcance
Este artículo se centra en FortiGate y la tecnología SD-WAN.
Diagnóstico paso a paso
Para determinar si el problema está relacionado con el balanceo de carga, se puede crear una Policy Route para un usuario específico y probar el tráfico. Si el sitio web se carga sin problemas, esto indica que el problema efectivamente está relacionado con la configuración del balanceo de carga.
A continuación se presentan los pasos necesarios para crear la estructura diagnóstica y confirmar la causa del problema.
La creación de una policy route es particularmente útil, ya que permite monitorear si el tráfico específico se direcciona correctamente sin las complicaciones que introduce el balanceo de carga.
Solución recomendada
Para mitigar el problema, se recomienda utilizar una estrategia de balanceo de carga con el hash mode o algoritmo de balanceo de carga configurandolo como ‘source-ip-based‘ o ‘source-dest-ip-based‘. Esto asegura que las direcciones IP se mantengan constantes durante las sesiones, cumpliendo así con los requisitos de seguridad de los sitios web gubernamentales y bancarios.
A continuación, se explica cómo configurar correctamente las reglas de SD-WAN.
Comandos CLI utilizados
A continuación, se presentan los pasos y comandos necesarios para configurar correctamente las reglas de SD-WAN:
Para versiones de firmware anteriores a v7.4.1:
- Consulta la documentación para configurar la regla de SD-WAN con la estrategia de maximizar el ancho de banda (SLA):
- Después de configurar la regla de SD-WAN, ingresa al CLI y realiza los siguientes cambios:
config system sdwan
config service
edit 1 <—– El ID de la regla de SD-WAN creada con la estrategia de balanceo de carga.
set hash-mode ‘source-ip-based’ o ‘source-dest-ip-based’
end
end
Buenas prácticas y recomendaciones
Al seguir los pasos anteriores, los sitios web gubernamentales y bancarios deberían cargarse sin errores. Se recomienda usar el algoritmo de carga balanceada ‘Source IP‘ o ‘Source-Destination IP‘ si se utiliza la regla SD-WAN implícita por defecto para todo el tráfico de Internet.
Notas adicionales
Es fundamental asegurar que cualquier cambio en la configuración sea probado para evitar interrupciones en el servicio y garantizar que las políticas de seguridad se mantengan adecuadamente. Considera siempre hacer un respaldo de la configuración antes de realizar cambios significativos.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!