Configurar las interfaces VLAN y las subredes
Antes de configurar una VLAN como "route-through" en el vFSA como se describe en Gestión de VLAN con un dispositivo de puerta de enlace, primero debe configurar las interfaces VLAN y las puertas de enlace de subred en el propio FortiGate. Este proceso es necesario para cada VLAN que desee enrutar a través de la vFSA. Cada VLAN tiene al menos una subred en la VLAN. Para cada subred de la VLAN, también es necesario configurar la IP de la puerta de enlace de subred en la interfaz de la VLAN en el FortiGate.
Requisitos previos
Primero tendrá que validar que su VLAN es elegible para ser protegida por la vFSA. Para que una VLAN esté asociada y configurada como "route-through" para un vFSA, debe estar ubicada en el mismo "Pod" que el vFSA. Cada número
de "Pod" corresponde al BCR o FCR numerado. Por ejemplo, el pod 1 del centro de datos dal12 estaría dentro de dal12.bcr01 y dal12.fcr01. Por lo tanto, si desea solicitar un servidor y protegerlo
con una vFSA aprovisionada en el pod 2 de Dal13, cuando seleccione la VLAN para su servidor virtual, deberá seleccionar una VLAN con el prefijo dal13.bcr02 para la VLAN privada y dal13.fcr02 para la VLAN pública.
En segundo lugar, para cada VLAN, es necesario recoger el número de VLAN. Para cada subred de cada VLAN, también debe recopilar su IP de puerta de enlace de subred y su máscara de subred.
En la consola IBM Cloud encontrará una lista de subredes, así como de las VLAN de su cuenta. Al hacer clic en sus subredes en la consola se muestra su información ampliada, incluyendo la IP de la puerta de enlace de subred y la máscara de subred. Además, el nombre completo de la VLAN incluye información sobre el "Pod" en el que se encuentra la VLAN.
Configuración de VLAN y puerta de enlace de subred para un clúster HA vFSA
Puede configurar directamente sus VLANs públicas, VLANs privadas e IPs de puerta de enlace de subred tanto en la FortiGate Web GUI como en la FortiOS CLI. El FortiOS CLI está disponible tanto a través de la GUI web como de SSH. Para más información, consulte este artículo.
Configuración de la VLAN para clústeres de HA mediante la CLI de FortiOS
Para clústeres de HA en el vFSA, se configuran 4 interfaces agregadas durante el aprovisionamiento:
Agg0es la interfaz WAN privada exterior.Agg1es la interfaz WAN pública exterior.Agg2es la interfaz privada interior.Agg3es la interfaz pública interior.
Asegúrese de configurar cualquier VLAN privada con agg2 como interfaz principal. Configure también cualquier VLAN pública con agg3 definida como interfaz padre.
El siguiente ejemplo ilustra la configuración CLI de la VLAN privada 798, que tiene una subred de 10.37.22.0/26. La puerta de enlace de subred para esa subred es 10.37.22.1, y la máscara de subred es 255.255.255.192.
El siguiente ejemplo etiqueta la interfaz utilizando el número de VLAN, b para backend (privada), y inside, definiéndola como una VLAN interna. El comando set allowaccess permite la protección del plano
de control y estipula para qué servicios de nivel de plano de control/gestión se puede utilizar 10.37.22.1/32 en el FortiGate. Además, sólo se establece ping, ya que la IP de la puerta de enlace de subred casi nunca se utiliza
para el acceso de gestión al FortiGate. Sin embargo, si desea acceder a FortiGate utilizando esa IP, puede añadir servicios (como SSH o HTTPS ) para el acceso remoto CLI y web GUI respectivamente.
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg2"
set vlanid 798
end
Para cualquier subred adicional en la VLAN, añada la puerta de enlace y la máscara de subred como IP secundarias en la interfaz. Por ejemplo, si hubiera otra subred (10.37.23.0/24) en la VLAN 798, podría utilizar los siguientes
comandos:
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
El siguiente ejemplo ilustra la configuración de una VLAN pública (803) en la subred 67.228.192.0/28. La puerta de enlace de esa subred es 67.228.192.1 y la máscara de subred es 255.255.255.240. El siguiente
ejemplo etiqueta la interfaz utilizando el número de VLAN, f para front end (pública), y inside, definiéndola como una VLAN interna.
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg3"
set vlanid 803
end
Para cualquier subred adicional en la VLAN, añada la puerta de enlace y la máscara de subred como IP secundarias en la interfaz. Por ejemplo, si hubiera otra subred (67.228.225.128/26) en la VLAN 803, podría utilizar los siguientes
comandos:
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Configuración de VLAN y puerta de enlace de subred para un vFSA autónomo
Para el vFSA, las configuraciones de interfaz VLAN y las configuraciones de puerta de enlace de subred son idénticas a las configuraciones HA, con la excepción de que la interfaz padre para las VLAN privadas interiores es agg0 y
la interfaz padre para las VLAN públicas interiores es agg1. En los siguientes ejemplos, se utilizan las mismas VLAN y subredes de muestra de las configuraciones de ejemplo de HA anteriores.
Configuración mediante FortiOS CLI para vFSA independiente
Puede configurar la versión autónoma de este modo:
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg0"
set vlanid 798
end
Para puertas de enlace de subred adicionales en la misma interfaz VLAN, es igual que el ejemplo de configuración de HA:
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
Puede configurar la versión autónoma de este modo:
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg1"
set vlanid 803
end
La configuración vFSA independiente coincide con la configuración de HA para puertas de enlace de subred adicionales en la misma VLAN:
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Próximos pasos
A continuación, debe crear políticas de cortafuegos para permitir los flujos de tráfico a estas interfaces. El tráfico se deniega por defecto. Para obtener más información, consulte Trabajar con cortafuegos.