ForgeNEX Logo

Arquitectura y Despliegue de SD-WAN con FortiGate: Casos de Uso Avanzados

Descubre cómo diseñar e implementar soluciones SD-WAN empresariales con FortiGate. Casos de uso reales, reglas de SLA y configuración CLI.

Equipo de Ingeniería ForgeNEX

Consultor Senior IT

Actualizado: 12 Aug, 2026
3 min de lectura
Arquitectura y Despliegue de SD-WAN con FortiGate: Casos de Uso Avanzados

Lo que aprenderás en esta guía

Este es un artículo técnico y profundo redactado por los ingenieros de ForgeNEX. Está diseñado para profesionales que buscan implementar soluciones sólidas y evitar los errores comunes que cuestan horas de producción.

La evolución de las redes WAN hacia modelos definidos por software (SD-WAN) ha dejado de ser una tendencia para convertirse en un estándar de facto en las arquitecturas empresariales. En ForgeNEX, implementamos SD-WAN apoyándonos en la versatilidad de Fortinet y su sistema operativo FortiOS. A diferencia de otras soluciones overlay puras, FortiGate integra el enrutamiento SD-WAN y la seguridad NGFW en un único appliance, reduciendo la latencia y la superficie de ataque.

En este artículo técnico, profundizaremos en los casos de uso más críticos y cómo llevarlos a producción mediante configuraciones CLI.

Caso de Uso 1: Balanceo Activo-Activo basado en SLAs de Aplicación

El escenario tradicional de enlaces Primario/Respaldo desaprovecha ancho de banda y no es consciente del rendimiento real de la red. Con SD-WAN, podemos agrupar múltiples interfaces físicas (MPLS, DIA, 5G) en una única interfaz virtual y enrutar el tráfico dinámicamente basándonos en la latencia, el jitter y la pérdida de paquetes.

Configuración del Monitor de Rendimiento (Health Check)

Para que el FortiGate pueda tomar decisiones inteligentes, necesitamos definir servidores de monitorización (SLA targets).

config system sdwan
    config health-check
        edit "SLA_Office365"
            set server "13.107.6.152" "13.107.128.0"
            set protocol http
            set port 80
            set interval 1000
            set failtime 3
            set recoverytime 3
            config sla
                edit 1
                    set latency-threshold 150
                    set jitter-threshold 30
                    set packetloss-threshold 2
                next
            end
            set members 1 2
        next
    end
end

Nota Importante: Es fundamental elegir correctamente el server objetivo. Monitorizar un servidor DNS genérico como 8.8.8.8 no garantiza que el servicio específico de tu aplicación SaaS esté disponible sin degradación.

Caso de Uso 2: Direct Internet Access (DIA) y Local Breakout

En arquitecturas hub-and-spoke convencionales, el tráfico de Internet de las delegaciones se tuneliza hacia el centro de datos (Backhaul), saturando los enlaces centrales y añadiendo latencia. El Local Breakout permite que el tráfico SaaS y web de confianza salga directamente por el proveedor de Internet local, mientras que el tráfico corporativo interno viaja por la VPN IPsec hacia el Hub.

Implementación de Reglas de Enrutamiento SD-WAN (Services)

A continuación, creamos una regla que priorice el enlace con mejor calidad (Best Quality) según nuestro SLA para el tráfico ofimático, delegando el resto al comportamiento por defecto.

config system sdwan
    config service
        edit 1
            set name "SDWAN_O365_Breakout"
            set mode sla
            set dst "Office365_ISDB"
            config sla
                edit "SLA_Office365"
                    set id 1
                next
            end
            set priority-members 1 2
        next
    end
end

Integración con BGP para Topologías Overlay

Para despliegues a gran escala (SD-WAN Fabric), el enrutamiento dinámico es imperativo. Usamos BGP sobre túneles IPsec ADVPN (Auto-Discovery VPN) para establecer conectividad directa entre spokes bajo demanda.

config router bgp
    set as 65000
    set router-id 10.0.0.1
    config neighbor
        edit "10.0.254.1"
            set remote-as 65000
            set interface "ipsec-hub"
            set next-hop-self enable
            set soft-reconfiguration enable
        next
    end
    config network
        edit 1
            set prefix 192.168.100.0 255.255.255.0
        next
    end
end

Nota Importante: En topologías Hub-and-Spoke con iBGP, asegúrate de configurar al Hub como route-reflector-client de los Spokes para que las rutas se propaguen correctamente por todo el tejido SD-WAN.

Conclusión

El diseño de una red SD-WAN con FortiGate exige un enfoque holístico que integre enrutamiento dinámico, políticas basadas en identidades de aplicación (ISDB) y una monitorización estricta. Adoptar el modelo Activo-Activo y segmentar el tráfico mediante Local Breakout mejorará radicalmente la experiencia del usuario final sin comprometer la postura de seguridad.

¿Demasiado complejo para tu equipo?

En ForgeNEX gestionamos este tipo de soluciones tecnológicas todos los días. Evita riesgos y delega la implementación en nuestros expertos.

  • Respuesta en menos de 2 horas
  • Auditamos tu caso sin compromiso
  • Expertos certificados

Una forma práctica de avanzar

Revisamos el punto de partida, proponemos el siguiente paso y te acompañamos para ponerlo en marcha.

Entender la necesidad
antes de recomendar una solución
Ordenar el siguiente paso
con una propuesta fácil de entender
Acompañar la puesta en marcha
para que el cambio se sostenga

Otras soluciones tecnológicas

Software para Empresas de Seguridad Ver solución → CRM para Energía y Renovables Ver solución → Software de Gestión (ERP/CRM) Ver solución →