Configurar las interfaces VLAN y las subredes

Antes de configurar una VLAN como "route-through" en el vFSA como se describe en Gestión de VLAN con un dispositivo de puerta de enlace, primero debe configurar las interfaces VLAN y las puertas de enlace de subred en el propio FortiGate. Este proceso es necesario para cada VLAN que desee enrutar a través de la vFSA. Cada VLAN tiene al menos una subred en la VLAN. Para cada subred de la VLAN, también es necesario configurar la IP de la puerta de enlace de subred en la interfaz de la VLAN en el FortiGate.

Requisitos previos

Primero tendrá que validar que su VLAN es elegible para ser protegida por la vFSA. Para que una VLAN esté asociada y configurada como "route-through" para un vFSA, debe estar ubicada en el mismo "Pod" que el vFSA. Cada número de "Pod" corresponde al BCR o FCR numerado. Por ejemplo, el pod 1 del centro de datos dal12 estaría dentro de dal12.bcr01 y dal12.fcr01. Por lo tanto, si desea solicitar un servidor y protegerlo con una vFSA aprovisionada en el pod 2 de Dal13, cuando seleccione la VLAN para su servidor virtual, deberá seleccionar una VLAN con el prefijo dal13.bcr02 para la VLAN privada y dal13.fcr02 para la VLAN pública.

En segundo lugar, para cada VLAN, es necesario recoger el número de VLAN. Para cada subred de cada VLAN, también debe recopilar su IP de puerta de enlace de subred y su máscara de subred.

En la consola IBM Cloud encontrará una lista de subredes, así como de las VLAN de su cuenta. Al hacer clic en sus subredes en la consola se muestra su información ampliada, incluyendo la IP de la puerta de enlace de subred y la máscara de subred. Además, el nombre completo de la VLAN incluye información sobre el "Pod" en el que se encuentra la VLAN.

Configuración de VLAN y puerta de enlace de subred para un clúster HA vFSA

Puede configurar directamente sus VLANs públicas, VLANs privadas e IPs de puerta de enlace de subred tanto en la FortiGate Web GUI como en la FortiOS CLI. El FortiOS CLI está disponible tanto a través de la GUI web como de SSH. Para más información, consulte este artículo.

Configuración de la VLAN para clústeres de HA mediante la CLI de FortiOS

Para clústeres de HA en el vFSA, se configuran 4 interfaces agregadas durante el aprovisionamiento:

  • Agg0 es la interfaz WAN privada exterior.
  • Agg1 es la interfaz WAN pública exterior.
  • Agg2 es la interfaz privada interior.
  • Agg3 es la interfaz pública interior.

Asegúrese de configurar cualquier VLAN privada con agg2 como interfaz principal. Configure también cualquier VLAN pública con agg3 definida como interfaz padre.

El siguiente ejemplo ilustra la configuración CLI de la VLAN privada 798, que tiene una subred de 10.37.22.0/26. La puerta de enlace de subred para esa subred es 10.37.22.1, y la máscara de subred es 255.255.255.192. El siguiente ejemplo etiqueta la interfaz utilizando el número de VLAN, b para backend (privada), y inside, definiéndola como una VLAN interna. El comando set allowaccess permite la protección del plano de control y estipula para qué servicios de nivel de plano de control/gestión se puede utilizar 10.37.22.1/32 en el FortiGate. Además, sólo se establece ping, ya que la IP de la puerta de enlace de subred casi nunca se utiliza para el acceso de gestión al FortiGate. Sin embargo, si desea acceder a FortiGate utilizando esa IP, puede añadir servicios (como SSH o HTTPS ) para el acceso remoto CLI y web GUI respectivamente.

config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg2"
set vlanid 798
end

Para cualquier subred adicional en la VLAN, añada la puerta de enlace y la máscara de subred como IP secundarias en la interfaz. Por ejemplo, si hubiera otra subred (10.37.23.0/24) en la VLAN 798, podría utilizar los siguientes comandos:

config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end

El siguiente ejemplo ilustra la configuración de una VLAN pública (803) en la subred 67.228.192.0/28. La puerta de enlace de esa subred es 67.228.192.1 y la máscara de subred es 255.255.255.240. El siguiente ejemplo etiqueta la interfaz utilizando el número de VLAN, f para front end (pública), y inside, definiéndola como una VLAN interna.

config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg3"
set vlanid 803
end

Para cualquier subred adicional en la VLAN, añada la puerta de enlace y la máscara de subred como IP secundarias en la interfaz. Por ejemplo, si hubiera otra subred (67.228.225.128/26) en la VLAN 803, podría utilizar los siguientes comandos:

config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end

Configuración de VLAN y puerta de enlace de subred para un vFSA autónomo

Para el vFSA, las configuraciones de interfaz VLAN y las configuraciones de puerta de enlace de subred son idénticas a las configuraciones HA, con la excepción de que la interfaz padre para las VLAN privadas interiores es agg0 y la interfaz padre para las VLAN públicas interiores es agg1. En los siguientes ejemplos, se utilizan las mismas VLAN y subredes de muestra de las configuraciones de ejemplo de HA anteriores.

Configuración mediante FortiOS CLI para vFSA independiente

Puede configurar la versión autónoma de este modo:

config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg0"
set vlanid 798
end

Para puertas de enlace de subred adicionales en la misma interfaz VLAN, es igual que el ejemplo de configuración de HA:

config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end

Puede configurar la versión autónoma de este modo:

config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg1"
set vlanid 803
end

La configuración vFSA independiente coincide con la configuración de HA para puertas de enlace de subred adicionales en la misma VLAN:

config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end

Próximos pasos

A continuación, debe crear políticas de cortafuegos para permitir los flujos de tráfico a estas interfaces. El tráfico se deniega por defecto. Para obtener más información, consulte Trabajar con cortafuegos.