Seleccionar página

Cuando comienzas a trabajar con un Firewall FortiGate, lo primero es dejar el equipo operativo, con acceso administrativo, salida a internet y preparado para aplicar políticas de seguridad. Antes de configurar funciones más avanzadas, conviene dominar la base.

En este artículo veremos la configuración básica de un FortiGate de forma simple, educativa y fácil de entender.

 

¿Qué se debe configurar primero en un FortiGate?

Para dejar un FortiGate funcionando correctamente, lo básico es completar estos puntos:

  • Planificar y configurar las interfaces MGMT, WAN y LAN
  • Configurar la ruta por defecto
  • Definir el hostname del equipo
  • Validar conectividad a internet y FortiGuard
  • Habilitar el acceso administrativo por HTTPS

Con esto, el firewall ya queda listo para salir a internet y para comenzar a crear políticas.

 

1. Configurar las interfaces MGMT, WAN y LAN

Interfaz de administración (MGMT)

La interfaz de administración es la que usarás para entrar al FortiGate mediante GUI o SSH.

Dependiendo del modelo, pueden existir dos escenarios:

  • Modelos medianos o de gama alta: normalmente tienen una interfaz MGMT dedicada. Esto permite una administración separada del tráfico de usuarios. Se conoce como out-of-band management.
  • Modelos de escritorio: generalmente no tienen una interfaz MGMT dedicada, por lo que la administración se realiza por la LAN. Esto se conoce como in-band management.

En términos simples:

  • In-band: la administración comparte la misma red de usuarios.
  • Out-of-band: la administración va por una red separada.

En ambientes pequeños, administrar por la LAN suele ser suficiente. En ambientes empresariales, una red de gestión separada es una mejor práctica.

 

Interfaz WAN

La interfaz WAN es la salida del FortiGate hacia internet, hacia el router del proveedor o hacia un switch capa 3 aguas arriba.

Algunos equipos ya traen una interfaz WAN predefinida y, en ciertos casos, configurada como cliente DHCP. Si hay un servidor DHCP en esa red, el equipo puede obtener IP y gateway automáticamente.

Si no es así, puedes configurarla manualmente.

Ejemplo de configuración WAN por CLI:

config system interface
    edit "port2"
        set ip 203.0.113.99 255.255.255.0
        set allowaccess ping
        set alias "WAN"
    next
end

En una interfaz WAN, lo recomendable es permitir solo el acceso estrictamente necesario. En la mayoría de los casos, dejar habilitado solo PING es suficiente para pruebas básicas.

 

Interfaz LAN

La interfaz LAN conecta la red interna: PCs, notebooks, switches de acceso o cualquier equipo de usuario.

En varios modelos de escritorio, algunos puertos ya vienen agrupados en un virtual switch para facilitar la conexión de varios dispositivos en la misma red LAN.

Si necesitas configurar una LAN manualmente, puedes asignarle una IP, habilitar acceso administrativo y, si quieres, activar el servidor DHCP.

Ejemplo de configuración LAN por CLI:

config system interface
    edit "port1"
        set ip 192.168.10.1 255.255.255.0
        set allowaccess ping https ssh
        set alias "LAN"
    next
end

Aquí, la IP 192.168.10.1 será normalmente el gateway de los equipos de esa red.

 

DHCP en la LAN

Si quieres que los equipos obtengan dirección IP automáticamente, puedes habilitar el servicio DHCP en la interfaz LAN.

Ejemplo de DHCP por CLI:

config system dhcp server
    edit 1
        set dns-service default
        set default-gateway 192.168.10.1
        set netmask 255.255.255.0
        set interface "port1"
        config ip-range
            edit 1
                set start-ip 192.168.10.10
                set end-ip 192.168.10.100
            next
        end
    next
end

Con esto, los equipos conectados a la LAN recibirán una IP automáticamente dentro del rango definido.

 

2. Configurar la ruta por defecto

La ruta por defecto le indica al FortiGate por dónde debe enviar el tráfico cuando no existe una ruta más específica hacia un destino.

En la práctica, esta ruta normalmente apunta al router o gateway de salida a internet.

Si la interfaz WAN obtiene IP por DHCP, en algunos casos el gateway ya se aprende automáticamente. Si usas IP estática, debes configurarlo manualmente.

Ejemplo de ruta por defecto en CLI:

config router static
    edit 0
        set gateway 203.0.113.1
        set device port2
    next
end

Ese gateway debe ser la dirección IP del equipo que está aguas arriba del FortiGate.

 

3. Configurar el hostname

Definir un nombre al equipo parece algo menor, pero en la práctica ayuda mucho. Sobre todo cuando administras más de un firewall.

El hostname se utiliza en la consola CLI, monitoreo, SNMP, FortiGate Cloud e incluso para identificar miembros en un clúster HA.

Ejemplo:

config system global
    set hostname FG-OFICINA-01
end

La recomendación es usar un nombre claro y significativo, por ejemplo según sede, rol o ubicación.

 

4. Validar conectividad a internet

Una vez configuradas las interfaces y la ruta por defecto, lo siguiente es comprobar que el FortiGate realmente pueda salir a internet.

Puedes hacer una prueba simple con:

execute ping 8.8.8.8

Si responde, ya sabes que existe conectividad IP hacia internet.

Después conviene validar resolución DNS, por ejemplo con:

execute ping update.fortiguard.net

Si esto funciona, el firewall no solo tiene salida, sino que también está resolviendo nombres correctamente.

 

5. Verificar conectividad con FortiGuard

FortiGuard es clave para que el FortiGate reciba actualizaciones de seguridad, firmas y servicios de protección.

Por eso, además de tener internet, el equipo debe poder resolver y alcanzar servicios como:

  • fds1.fortinet.com
  • service.fortiguard.net
  • update.fortiguard.net

Si el FortiGate está detrás de otro dispositivo que filtra tráfico, debes asegurarte de que los puertos necesarios estén permitidos hacia afuera.

Aunque este paso no cambia la configuración base del firewall, sí es importante para mantener el equipo actualizado frente a nuevas amenazas.

 

6. Acceso administrativo por HTTPS

Por defecto, el FortiGate utiliza el certificado Fortinet_GUI_Server para el acceso administrativo por HTTPS.

Eso significa que al entrar desde el navegador probablemente verás una advertencia de certificado. Esto ocurre porque el navegador no confía automáticamente en ese certificado.

Para evitar esa advertencia, lo ideal es instalar el certificado CA correspondiente en tu computador. En ambientes de laboratorio, muchas veces simplemente se acepta la advertencia para continuar.

Además, recuerda que para acceder por HTTPS, la interfaz debe tener ese acceso habilitado en allowaccess.

 

Resumen rápido

La configuración básica de un FortiGate consiste en dejar correctamente definidos estos elementos:

  • Una interfaz de administración funcional
  • Una interfaz WAN con salida a internet
  • Una interfaz LAN para la red interna
  • Una ruta por defecto hacia el gateway de salida
  • Un hostname identificable
  • Conectividad a internet y a FortiGuard
  • Acceso administrativo por HTTPS

Con eso, el equipo ya queda preparado para el siguiente paso: crear políticas de firewall, NAT y reglas de seguridad.

 

Conclusión

Aprender la configuración básica de un FortiGate es fundamental antes de avanzar hacia temas más complejos. Si esta base queda bien hecha, el resto de la implementación será mucho más ordenado y simple de administrar.

Mi recomendación es que practiques estos pasos en laboratorio, ya sea en un equipo real o en entornos como GNS3 o VMware, y siempre verifiques la conectividad antes de pasar a políticas, NAT o servicios de seguridad.


¿Quieres aprender FortiGate desde cero?

Si quieres profundizar y aprender paso a paso cómo configurar un firewall Fortinet de forma práctica, te invito a revisar mi curso:

Introducción a los Firewall Fortinet

Es una excelente opción si quieres comenzar desde lo básico y entender FortiGate de manera clara, práctica y aplicada.

 

 

 

Tu primer paso en Firewalls Fortinet

Desde Cero y 100% Práctico

Configuración básica de un Firewall FortiGate (Guía paso a paso)