Seleccionar página

Configurar un firewall Fortinet para que funcione de manera correcta en conjunto con un switch Cisco en capa 2 es una de las tareas más comunes para ingenieros de redes. Este proceso no solo permite segmentar el tráfico en diferentes VLANs, sino también garantizar que los equipos de las diferentes redes puedan acceder a internet de forma segura y controlada.

En este artículo, vamos a detallar paso a paso cómo replicar el escenario que viste en mi video de YouTube, donde configuramos un FortiGate para transportar VLAN 10 y VLAN 20 a través de un enlace troncal (802.1Q) hacia un switch Cisco, y posteriormente damos salida a internet a todos los equipos de esas VLAN.

Prepárate, porque vamos a cubrir desde la teoría, la topología de red, la configuración práctica en FortiGate y en el switch Cisco, hasta la validación final de conectividad y pruebas de acceso a internet.


🖥️ 1. Escenario de Red y Topología

Antes de empezar a escribir comandos o crear interfaces, es fundamental que entiendas el escenario de red que estamos implementando.

  • FortiGate: será el dispositivo de seguridad principal. Tendrá una interfaz WAN con IP pública o privada hacia el proveedor de internet y una interfaz LAN configurada como trunk para transportar múltiples VLAN.

  • Switch Cisco en Capa 2: funcionará como un switch de acceso. Será responsable de distribuir las VLAN a los puertos donde están conectadas las PCs o dispositivos finales.

  • VLANs involucradas:

    • VLAN 10: red de usuarios de oficina → 192.168.10.0/24

    • VLAN 20: red de laboratorio → 192.168.20.0/24

Ambas VLAN necesitan acceso a internet y deben ser capaces de comunicarse de manera independiente para evitar broadcast innecesario.

📌 Tip: usar VLANs permite mejorar la seguridad, reducir el tráfico de broadcast y optimizar el rendimiento de la red.


🌐 2. Configuración del FortiGate: Creación de Interfaces VLAN

Una vez que tenemos clara la topología, pasamos a la configuración en el FortiGate.

  1. Ingresar al FortiGate:

    • Accede por GUI (navegador web) o CLI (consola/SSH).

    • Confirma la IP de la interfaz con el comando:

      get system interface physical

      En nuestro escenario, la interfaz hacia la LAN es el port2 y la IP de WAN es 192.168.1.130.

  2. Crear la Interfaz VLAN 10:

    • Ve a Network > Interfaces > Create New > Interface

    • Nombre: VLAN10

    • Interface: port2

    • VLAN ID: 10

    • Role: LAN

    • IP Manual: 192.168.10.1/24

    • Habilita Ping para pruebas

    • Configura el DHCP Server con rango:

      • Inicio: 192.168.10.2

      • Fin: 192.168.10.254

      • Gateway: 192.168.10.1

      • DNS: el mismo que usa el FortiGate

  3. Crear la Interfaz VLAN 20:
    Repite el mismo proceso, pero con:

    • Nombre: VLAN20

    • VLAN ID: 20

    • IP Manual: 192.168.20.1/24

    • DHCP habilitado con rango 192.168.20.2 – 192.168.20.254.

🎯 Al finalizar, tendrás dos interfaces VLAN configuradas en tu FortiGate, ambas con DHCP activo, listas para asignar IP a los clientes.


🔧 3. Configuración del Switch Cisco (Capa 2)

Ahora pasamos al switch, donde necesitamos:

  1. Crear las VLANs

  2. Configurar un puerto trunk para el enlace con el FortiGate

  3. Configurar puertos de acceso para las PCs.

Comandos utilizados:

enable
configure terminal
!
vlan 10
name USERS
vlan 20
name LAB
!
interface ethernet0/0
switchport trunk encapsulation dot1q
switchport mode trunk
!
interface ethernet0/1
switchport mode access
switchport access vlan 10
!
interface ethernet0/2
switchport mode access
switchport access vlan 20
!
end
write memory

📌 Explicación:

  • Ethernet0/0 → enlace troncal (transporta VLAN 10 y 20).

  • Ethernet0/1 → puerto de acceso para PC1 (VLAN 10).

  • Ethernet0/2 → puerto de acceso para PC2 (VLAN 20).

 


🧪 4. Validación de Conectividad Interna

Con las VLAN creadas y el DHCP activado en el FortiGate, verifica que las PCs obtengan IP automáticamente:

  • PC1 debe recibir 192.168.10.x

  • PC2 debe recibir 192.168.20.x

Haz ping a las IP de las interfaces de FortiGate (192.168.10.1 y 192.168.20.1) para confirmar que hay conectividad capa 3.


🌍 5. Configuración de la Política de Firewall para Salida a Internet

Aunque las VLAN ya están configuradas, sin políticas no hay tráfico a internet.

Ve a Policy & Objects > Firewall Policy > Create New y configura:

  • Nombre: Acceso_Internet

  • Incoming Interface: VLAN10 y VLAN20

  • Outgoing Interface: WAN (port1)

  • Source: all

  • Destination: all

  • Service: ALL

  • Action: ACCEPT

  • NAT: habilitado ✅

Guarda la política y muévela a la parte superior de la lista si es necesario.


🌐 6. Pruebas de Conectividad a Internet

Desde PC1 y PC2:

  • Realiza ping a 8.8.8.8

  • Realiza ping a cisco.com

Si la configuración está correcta, ambos deben responder.

📌 Si no hay salida, revisa:

  • Que la política esté en la parte superior

  • Que el FortiGate tenga conectividad con internet

  • Que el NAT esté habilitado

 


🛡️ 7. Mejores Prácticas y Recomendaciones

  1. Seguridad: filtra el tráfico por servicio (HTTP/HTTPS) en lugar de permitir “ALL” en producción.

  2. Logs: habilita el logging de sesiones para monitorear quién accede a internet.

  3. Segmentación: considera agregar más VLANs si tienes más departamentos o usuarios.

  4. Alta disponibilidad: si el entorno es crítico, configura un segundo FortiGate en HA.

  5. Backups: guarda la configuración en FortiManager o en un repositorio seguro.

 


📚 8. Conclusión

Configurar un firewall FortiGate con un switch Cisco para transportar VLANs y dar acceso a internet es un proceso fundamental para cualquier ingeniero de redes. Con esta práctica, no solo logras segmentar tu red, sino también centralizar el control de acceso y simplificar la administración de DHCP y políticas de seguridad.


🚀 Sigue Aprendiendo

Si este contenido te resultó útil, te invito a llevar tu conocimiento al siguiente nivel con mi taller en vivo:

🔗 Configura tu primera red Cisco como un PRO – Guía en Vivo Paso a Paso

En este taller aprenderás a diseñar, configurar y probar tu primera red Cisco con laboratorios prácticos y acompañamiento en vivo.

Taller Cisco en Vivo por Zoom