Lo que aprenderás en esta guía
Este es un artículo técnico y profundo redactado por los ingenieros de ForgeNEX. Está diseñado para profesionales que buscan implementar soluciones sólidas y evitar los errores comunes que cuestan horas de producción.
La evolución de las redes WAN hacia modelos definidos por software (SD-WAN) ha dejado de ser una tendencia para convertirse en un estándar de facto en las arquitecturas empresariales. En ForgeNEX, implementamos SD-WAN apoyándonos en la versatilidad de Fortinet y su sistema operativo FortiOS. A diferencia de otras soluciones overlay puras, FortiGate integra el enrutamiento SD-WAN y la seguridad NGFW en un único appliance, reduciendo la latencia y la superficie de ataque.
En este artículo técnico, profundizaremos en los casos de uso más críticos y cómo llevarlos a producción mediante configuraciones CLI.
Caso de Uso 1: Balanceo Activo-Activo basado en SLAs de Aplicación
El escenario tradicional de enlaces Primario/Respaldo desaprovecha ancho de banda y no es consciente del rendimiento real de la red. Con SD-WAN, podemos agrupar múltiples interfaces físicas (MPLS, DIA, 5G) en una única interfaz virtual y enrutar el tráfico dinámicamente basándonos en la latencia, el jitter y la pérdida de paquetes.
Configuración del Monitor de Rendimiento (Health Check)
Para que el FortiGate pueda tomar decisiones inteligentes, necesitamos definir servidores de monitorización (SLA targets).
config system sdwan
config health-check
edit "SLA_Office365"
set server "13.107.6.152" "13.107.128.0"
set protocol http
set port 80
set interval 1000
set failtime 3
set recoverytime 3
config sla
edit 1
set latency-threshold 150
set jitter-threshold 30
set packetloss-threshold 2
next
end
set members 1 2
next
end
endNota Importante: Es fundamental elegir correctamente el
serverobjetivo. Monitorizar un servidor DNS genérico como8.8.8.8no garantiza que el servicio específico de tu aplicación SaaS esté disponible sin degradación.
Caso de Uso 2: Direct Internet Access (DIA) y Local Breakout
En arquitecturas hub-and-spoke convencionales, el tráfico de Internet de las delegaciones se tuneliza hacia el centro de datos (Backhaul), saturando los enlaces centrales y añadiendo latencia. El Local Breakout permite que el tráfico SaaS y web de confianza salga directamente por el proveedor de Internet local, mientras que el tráfico corporativo interno viaja por la VPN IPsec hacia el Hub.
Implementación de Reglas de Enrutamiento SD-WAN (Services)
A continuación, creamos una regla que priorice el enlace con mejor calidad (Best Quality) según nuestro SLA para el tráfico ofimático, delegando el resto al comportamiento por defecto.
config system sdwan
config service
edit 1
set name "SDWAN_O365_Breakout"
set mode sla
set dst "Office365_ISDB"
config sla
edit "SLA_Office365"
set id 1
next
end
set priority-members 1 2
next
end
endIntegración con BGP para Topologías Overlay
Para despliegues a gran escala (SD-WAN Fabric), el enrutamiento dinámico es imperativo. Usamos BGP sobre túneles IPsec ADVPN (Auto-Discovery VPN) para establecer conectividad directa entre spokes bajo demanda.
config router bgp
set as 65000
set router-id 10.0.0.1
config neighbor
edit "10.0.254.1"
set remote-as 65000
set interface "ipsec-hub"
set next-hop-self enable
set soft-reconfiguration enable
next
end
config network
edit 1
set prefix 192.168.100.0 255.255.255.0
next
end
endNota Importante: En topologías Hub-and-Spoke con iBGP, asegúrate de configurar al Hub como
route-reflector-clientde los Spokes para que las rutas se propaguen correctamente por todo el tejido SD-WAN.
Conclusión
El diseño de una red SD-WAN con FortiGate exige un enfoque holístico que integre enrutamiento dinámico, políticas basadas en identidades de aplicación (ISDB) y una monitorización estricta. Adoptar el modelo Activo-Activo y segmentar el tráfico mediante Local Breakout mejorará radicalmente la experiencia del usuario final sin comprometer la postura de seguridad.
¿Demasiado complejo para tu equipo?
En ForgeNEX gestionamos este tipo de soluciones tecnológicas todos los días. Evita riesgos y delega la implementación en nuestros expertos.
- Respuesta en menos de 2 horas
- Auditamos tu caso sin compromiso
- Expertos certificados