03 Virtual Domains-SP
03 Virtual Domains-SP
Infraestructura FortiGate
FortiOS 7.0
© Copyright Fortinet Inc. All rights reserved. LastLast
Modified:
Modified:
17 April
17 April
20222022
Lesson Overview
Conceptos VDOM
Administradores de VDOM
Configuración de VDOM
En esta lección, aprenderá sobre los temas que se muestran en esta diapositiva.
Dominios virtuales (VDOM)
Conceptos VDOM
Objectives
• Definir y describir los VDOM
Después de completar esta sección, debería poder lograr el objetivo que se muestra en esta diapositiva .
Al demostrar competencia en VDOM, podrá comprender los beneficios clave y los casos de uso de VDOM.
Dominios virtuales (VDOM)
VDOM
VDOM 1 VDOM 2 VDOM 3
Sistema Global
¿Qué sucede si, más que segmentar su red, desea subdividir políticas y administradores en múltiples
dominios de seguridad?
En ese caso, puede habilitar los VDOM de FortiGate, que dividen su FortiGate en múltiples dispositivos
lógicos. Cada VDOM tiene políticas de seguridad y tablas de enrutamiento independientes. Además, y por
defecto, el tráfico de un VDOM no puede ir a otro VDOM. Esto significa que dos interfaces en diferentes
VDOM pueden compartir la misma dirección IP, sin problemas de superposición de subredes.
Cuando utiliza VDOM, un solo dispositivo FortiGate se convierte en un centro de datos virtual de seguridad
de red, inspección UTM y dispositivos de comunicación seguros.
Dominios virtuales (VDOM)
VDOM independientes
• Múltiples VDOM están
completamente separados
Internet
• No hay comunicación entre los Internet
VDOM
• Cada VDOM tiene su propio
enlace de interfaz física a Internet
VDOM 1 VDOM 2 VDOM 3
Hay algunas maneras de organizar sus VDOM. En la topología que se muestra en esta diapositiva , cada red
accede a Internet a través de su propio VDOM.
Tenga en cuenta que no hay enlaces entre VDOM. Por lo tanto, el tráfico entre VDOM no es posible a menos
que salga físicamente FortiGate, hacia Internet, y se desvía de vuelta. Esta topología sería más adecuada en
un escenario en el que varios clientes comparten un solo FortiGate, cada uno en su propio VDOM, con ISP
separados físicamente.
Dominios virtuales (VDOM)
Como el topología que se muestra en la diapositiva anterior, cada red en la topología de ejemplo que se
muestra en esta diapositiva envía tráfico a través de su VDOM. Sin embargo, después de eso, el tráfico se
enruta a través de To_Internet VDOM. Por lo tanto, el tráfico con destino a Internet fluye a través de una
única canalización en el VDOM To_Internet.
Esto podría ser adecuado en un escenario en el que varios clientes comparten un solo FortiGate, cada uno
en su propio VDOM. En este caso, el VDOM orientado a Internet podría registrar y monitorear el tráfico, o
proporcionar servicios estándar como análisis antivirus, o ambos.
La topología que se muestra en esta diapositiva tiene enlaces entre VDOM. Los VDOM están vinculados solo
con el VDOM To_Internet, pero no entre sí. Si VDOM1 necesita comunicarse con VDOM3 , este tráfico debe
enrutarse a través de To_Internet VDOM a través de decisiones de enrutamiento de IP y está sujeto a todas
las políticas de firewall.
La inspección puede ser realizada por el VDOM de origen o orientado a Internet, según sus requisitos. Como
alternativa, puede dividir la inspección para que algunos análisis se realicen en el VDOM con acceso a
Internet, lo que garantiza una línea de base de seguridad común, mientras que otros análisis más intensivos
se realizan en el VDOM de origen.
Dominios virtuales (VDOM)
VDOM mallados
• Los VDOM se conectan a otros
VDOM a través de enlaces entre
VDOM Internet
• Solo el tráfico de Internet debe pasar
por To_Internet VDOM
• Solo el VDOM To_Internet está
conectado físicamente a Internet
A_Internet VDOM
VDOM 1 VDOM 2
Red 1 Red 2
En la topología de ejemplo que se muestra en esta diapositiva, el tráfico fluye de nuevo a través de una única
canalización en el VDOM To_Internet hacia Internet. El tráfico entre VDOM no necesita salir FortiGate.
Sin embargo, ahora el tráfico entre VDOM no necesita fluir a través de To_Internet VDOM. Los enlaces inter-
VDOM entre VDOM permiten una comunicación más directa.
Similar a En la topología del ejemplo anterior, la inspección se puede realizar mediante To_Internet o el
VDOM de origen, según sus requisitos.
Debido a la cantidad de enlaces entre VDOM, el ejemplo que se muestra en esta diapositiva es el más
complejo y requiere la mayor cantidad de rutas y políticas de firewall. La solución de problemas de VDOM en
malla también puede llevar más tiempo.
Sin embargo, los VDOM en malla también brindan la mayor flexibilidad. Para grandes empresas, es posible
que se requiera comunicación entre VDOM. Además, el rendimiento del tráfico entre VDOM puede ser mejor
debido a una ruta de procesamiento más corta, que pasa por alto los VDOM intermedios.
Dominios virtuales (VDOM)
Gestión VDOM
• Dónde se origina todo el tráfico de administración de FortiGate
• Debe tener acceso a todos los servicios globales que requiere FortiGate:
• NTP
• Actualizaciones y consultas de FortiGuard
• SNMP
• Filtrado de DNS
• Registros : tanto FortiAnalyzer como syslog
• Así como otros servicios relacionados con la gestión de FortiGate
• Por defecto, el VDOM de gestión es root
• Se puede reasignar a cualquier VDOM en modo multi-vdom, pero se recomienda el acceso a Internet
porque los servicios específicos, como el filtrado web que usa los servidores públicos de FortiGuard, no
funcionarán sin él.
Hasta ahora, ha aprendido sobre el tráfico que pasa a través de FortiGate, de un VDOM a otro. ¿Qué pasa
con el tráfico que se origina en FortiGate?
Algunos demonios del sistema, como las actualizaciones de NTP y FortiGuard, generan tráfico proveniente
de FortiGate. A uno, y solo uno, de los VDOM en un dispositivo FortiGate se le asigna la función de VDOM
de administración. El tráfico proveniente de FortiGate a esos servicios globales se origina desde el VDOM de
administración. De manera predeterminada, el VDOM raíz actúa como el VDOM de administración, pero
puede reasignar manualmente esta tarea a un VDOM diferente en el modo multi-vdom.
Similar a FortiGate sin VDOM habilitado, el VDOM administrativo debe tener acceso a Internet saliente. De lo
contrario, fallarán funciones como las actualizaciones programadas de FortiGuard.
Es importante tener en cuenta que la designación de VDOM de administración es únicamente para el tráfico
originado por FortiGate, como las actualizaciones de FortiGuard, y no tiene efecto en el tráfico que pasa por
FortiGate. Como tal, la función de gestión puede ser realizada por cualquier VDOM designado.
Dominios virtuales (VDOM)
Knowledge Check
1. ¿Qué tráfico se genera siempre desde el VDOM de gestión?
A. Monitor de estado de enlace
B. FortiGuard
Lesson Progress
Conceptos VDOM
Administradores de VDOM
Configuración de VDOM
Buen trabajo! Ahora comprende algunos conceptos básicos sobre los VDOM.
Administradores de VDOM
Objectives
• Cree cuentas administrativas con acceso limitado a uno o más
VDOMs
11
Después de completar esta sección, debería poder lograr el objetivo que se muestra en esta diapositiva.
Administración de VDOM
• Solo la cuenta llamada admin o cuentas con el super_admin El perfil puede configurar
y hacer una copia de seguridad de todos los VDOM.
acceso super_admin
Sistema Global
Si desea otorgar acceso a todos los VDOM y configuraciones globales, seleccione super_admin como perfil
de acceso al configurar la cuenta de administrador. Similar a la cuenta denominada admin , esta cuenta
puede configurar todos los VDOM.
Dominios virtuales (VDOM)
En la mayoría de los casos, comienza creando una cuenta de administrador por VDOM. Ese administrador es
el principal responsable de ese dominio, incluidas las copias de seguridad de configuración de ese VDOM.
En organizaciones más grandes, es posible que deba crear varios administradores de VDOM. Puede asignar
varios administradores a cada VDOM. Puede subdividir los permisos utilizando perfiles de acceso, para
seguir las mejores prácticas para la segregación de funciones.
Para crear nuevas cuentas de administrador y asignarlas a un VDOM, haga clic en Global > Sistema >
Administradores .
Dominios virtuales (VDOM)
Knowledge Check
1. ¿Qué tipo de administrador puede realizar cambios en todos los VDOM?
A. Un administrador de VDOM personalizado
B. Un administrador con el perfil super_admin
Lesson Progress
Conceptos VDOM
Administradores de VDOM
Configuración de VDOM
Configuración de VDOM
Objectives
• Configure VDOM para dividir un FortiGate en múltiples
dispositivos virtuales
17
Después de completar esta sección, podrá lograr el objetivo que se muestra en esta diapositiva.
Modo VDOM
• Hay dos modos VDOM:
• dividir-vdom (split-vdom) : FortiGate tiene split-vdom mode
dos VDOM en total, incluido el root y FG- Global > System > VDOM
traffic
• Root: solo trabajo de administración y entradas
ocultas
• FG-traffic : puede proporcionar políticas de
seguridad separadas y permitir el tráfico a
través de FortiGate
• No se pueden crear nuevos VDOM
• multi- vdom : Puede crear múltiples VDOM root in split-vdom FG-traffic in split-vdom
que funcionan como múltiples unidades
independientes
Global > System > VDOM
Hay dos modos VDOM: split-vdom y multi-vdom . En split-vdom , FortiGate tiene dos VDOM en total,
incluidos los vdoms root y FG-traffic . No puede agregar VDOM en modo split-vdom.
1. modo split-vdom :
a) El root VDOM en modo split-vdom es el VDOM de gestión y sólo hace trabajos de administración. Las
siguientes entradas y páginas de la barra de navegación están ocultas en el vdom root :
b) El VDOM de FG-traffic puede proporcionar políticas de seguridad separadas y permitir el tráfico a través
de FortiGate.
2. En el modo multi-vdom , puede crear múltiples VDOM que funcionan como múltiples unidades
independientes. De manera predeterminada, el root es el VDOM de administración y se puede usar para
realizar tareas de administración y permitir otro tráfico. Puede seleccionar cualquier VDOM para que actúe
como el VDOM de administración.
Dominios virtuales (VDOM)
• Modo multi-VDOM
• Solución efectiva para proveedores de
servicios administrados con configuraciones
de múltiples inquilinos o grandes empresas
que desean segmentación departamental Multi-VDOM mode
• Tráfico segmentado lógicamente
• A cada inquilino o departamento se le puede
proporcionar visibilidad completa y control de
administración de forma independiente
¿Cuándo seleccionaría un modo VDOM sobre otro ? La respuesta depende del entorno y de la metodología
de segmentación de tráfico deseada.
Puede usar el modo VDOM dividido cuando no desea que el tráfico de administración y el tráfico de red
existan en el mismo VDOM. Utilice el VDOM raíz para aislar el tráfico de administración, mientras reserva el
VDOM FG-traffic para el tráfico de red.
Utilice el modo multi-VDOM cuando desee crear varios cortafuegos lógicos desde un único FortiGate. Cada
VDOM actúa como un FortiGate independiente. Este modo de configuración funciona bien para los
proveedores de servicios gestionados que aprovechan las configuraciones de múltiples inquilinos o los
grandes entornos empresariales que desean la segmentación por departamentos. Puede dar a cada inquilino
o departamento individual, visibilidad y control de su VDOM, mientras mantiene otros VDOM independientes
y ocultos.
Dominios virtuales (VDOM)
Habilitación de VDOM
• Desde la GUI: System > Settings
• Solo disponible en modelos
específicos.
Si la opción no existe, use el
comando CLI
• Desde la CLI :
#config system global
set vdom-mode no-vdom/split-vdom/multi-vdom
end
Para habilitar los VDOM mediante la GUI, haga clic en System > Settings > Virtual Domains. Luego, haga
clic en toggle vdom mode (alternar el modo vdom) en la sección Virtual Domains . Tenga en cuenta que
en la serie FortiGate -60 y modelos anteriores, debe habilitar los VDOM solo en la CLI mediante el siguiente
comando:
Habilitar VDOM no reiniciará su dispositivo FortiGate, pero cerrará todas las sesiones de administrador
activas. Habilitar los VDOM reestructura tanto la GUI como la CLI, que verá cuando vuelva a iniciar sesión.
Esto tampoco afecta el tráfico que pasa por FortiGate.
Dominios virtuales (VDOM)
Creación de VDOM
• De forma predeterminada, solo existe el Global > System > VDOM
VDOM de administración raíz.
• Usted puede crear VDOM adicionales
config vdom
edit <vdom>
config system settings
set opmode [nat | transparent]
end
Después de habilitar los VDOM en modo multi-vdom, de manera predeterminada, solo existe un VDOM: el
VDOM raíz. Es el VDOM de administración predeterminado.
Debe agregar un VDOM para cada uno de sus dominios de seguridad. Si es un MSSP (Proveedores de
servicios de seguridad administrados), por ejemplo, puede agregar un VDOM para cada empresa cliente. Si
es una empresa empresarial, puede agregar un VDOM para cada división de su empresa.
El modo de inspección predeterminado es flujo, por lo que puede cambiar el modo NGFW de basado en
perfil (predeterminado) a basado en políticas directamente en System > Settings para el VDOM.
El NGFW basado en perfiles es el modo tradicional y debe crear antivirus, filtro web y perfiles IPS, que
luego es aplicada a la política. El modo basado en políticas es en realidad un nuevo modo de políticas.
Puede agregar aplicaciones y categorías de filtrado web directamente a una política sin tener que crear y
configurar primero el control de aplicaciones o los perfiles de filtrado web . El modo NGFW es una
configuración por VDOM. Si configura el modo NGFW en Basado en perfil , puede configurar políticas en ese
VDOM para inspección de flujo o proxy. Sin embargo, si el modo NGFW está basado en políticas , entonces
el modo de inspección para todas las políticas en ese VDOM siempre es fluido y no hay ninguna opción
disponible en la política para cambiarlo.
Cambiar entre los modos NGFW da como resultado la pérdida de todas las políticas actuales
configuradas en el VDOM. Si no quiere que esto suceda, o simplemente quiere experimentar con un modo
NGFW en particular, considere crear un nuevo VDOM para fines de prueba. También puede hacer una copia
de seguridad de su configuración antes de cambiar de modo.
El modo de operación es una configuración por VDOM. Puede combinar VDOM de modo transparente con
Dominios virtuales (VDOM)
# config vdom
edit student Solicitud de confirmación
The input VDOM name doesn't exist. antes de crear el nuevo
Do you want to create a new VDOM? VDOM
Please press 'y' to continue, or press 'n' to cancel. (y/n)y
current vf=student:3
Se agregó un mensaje de confirmación de VDOM para que los usuarios no creen accidentalmente nuevos
VDOM en la CLI.
Esta configuración está deshabilitada de forma predeterminada. Una vez habilitado, cuando un administrador
crea un nuevo VDOM, FortiGate muestra un aviso para confirmar antes de crear el VDOM.
Dominios virtuales (VDOM)
Después de agregar los VDOM adicionales, puede especificar qué interfaces pertenecen a cada VDOM.
Cada interfaz (física o VLAN) puede pertenecer a un solo VDOM.
Puede mover interfaces de un VDOM a otro, siempre que no tengan referencias asociadas, por ejemplo,
políticas de firewall.
Dominios virtuales (VDOM)
Ajustes globales
Sistema Global
Los límites de recursos globales son un ejemplo de configuración global. El firmware de su dispositivo
FortiGate y algunas configuraciones, como la hora del sistema, se aplican a todo el dispositivo ; no son
específicas de cada VDOM.
Dominios virtuales (VDOM)
Sistema Global
Sin embargo, puede configurar la mayoría de las configuraciones de manera diferente para cada VDOM.
Algunos ejemplos son: políticas de firewall, objetos de firewall, rutas estáticas, perfiles de protección, etc.
Dominios virtuales (VDOM)
Si inicia sesión como la mayoría de las cuentas de administrador, ingresa su VDOM automáticamente.
Pero, si ha iniciado sesión con la cuenta denominada admin , no está asignado a ningún VDOM. Como tal,
tiene acceso a todos los VDOM.
Para ingresar un VDOM en la GUI, seleccione el VDOM de la lista desplegable en la parte superior de la
página.
Dentro de cada VDOM, el submenú debería ser familiar; es esencialmente el mismo menú de navegación
que tenía antes de habilitar los VDOM. Sin embargo, la configuración global se mueve a Global menú.
Dominios virtuales (VDOM)
Para acceder a los ajustes de configuración global en la CLI, debe ingresar configuración global
entrar en el contexto global. Después de eso, puede ejecutar comandos globales y cambiar los ajustes de
configuración globales.
Para acceder a los ajustes de configuración por VDOM en la CLI, debe ingresar config vdom , luego
ingrese edit seguido del nombre de VDOM. Desde el contexto de VDOM, puede ejecutar comandos
específicos de VDOM y cambiar los ajustes de configuración por VDOM. Es importante tener en cuenta que
los nombres de VDOM distinguen entre mayúsculas y minúsculas. Si ingresa el nombre usando el caso
incorrecto, FortiGate creará un nuevo VDOM.
Independientemente del contexto en el que se encuentre (global o VDOM), puede usar la palabra clave sudo
para ejecutar comandos de diagnóstico en un contexto diferente al actual. Esto le permite ejecutar comandos
globales y por VDOM, por ejemplo, sin alternar entre los contextos global y por VDOM.
Dominios virtuales (VDOM)
Puede configurar perfiles de seguridad globalmente para que los utilicen varios VDOM, a fin de evitar la
creación de perfiles idénticos para cada VDOM por separado. Los perfiles globales están disponibles para las
siguientes funciones de seguridad:
• antivirus
• control de aplicaciones
• Prevención de fugas de datos
• Prevención de intrusiones
• Filtrado web
Algunas funciones del perfil de seguridad, como los filtros de URL, no están disponibles para su uso en un
perfil global. El nombre de cualquier perfil global debe comenzar con "g-" para su identificación. Los perfiles
globales están disponibles como de solo lectura para los administradores de nivel VDOM y pueden editarse o
eliminarse solo en la configuración global. Cada función de seguridad tiene al menos un perfil global
predeterminado.
Dominios virtuales (VDOM)
Puede incluir dispositivos FortiGate configurados con VDOM en Security Fabric. La topología física de
Security Fabric representa cada FortiGate descendente como un único dispositivo FortiGate. En la topología
lógica de Security Fabric, cada FortiGate muestra los puertos agrupados por VDOM. Los dispositivos
FortiGate descendentes deben unirse a Security Fabric a través del VDOM de administración de su
dispositivo FortiGate acendentes.
Dominios virtuales (VDOM)
Split-VDOM tareas
Global > Physical Topology root > Physical Topology
Haga clic en Global > Physical Haga clic en root > Physical
Topology para ver el FortiGate raíz y Topology para ver el ForitGate
todos los dispositivos FortiGate raíz y el FortiGate descendente
descendentes en el mismo Security conectado a la raíz. VDOM
Fabric FG-traffic > Physical Topology
La configuración de conexión de FortiGate Security Fabric está disponible en la página Security Fabric >
Fabric Connectors . Si el FortiGate ascendente tiene habilitado el modo VDOM, puede permitir que los
dispositivos FortiGate descendentes se unan al Security Fabric a través de uno de los VDOM existentes . Si
el dispositivo FortiGate descendente tiene el modo VDOM habilitado, puede conectarse al FortiGate
ascendente a través de la interfaz FortiGate descendente.
Puede hacer clic en Global > Physical Topology para ver el dispositivo FortiGate raíz y todos los
dispositivos FortiGate posteriores que se encuentran en el mismo Security Fabric que el dispositivo FortiGate
raíz. Puede hacer clic en root > Physical Topology o FG-Traffic > Physical Topology para ver el
dispositivo FortiGate raíz y solo los dispositivos FortiGate descendentes que están conectados al VDOM
seleccionado actualmente en el dispositivo FortiGate raíz.
Dominios virtuales (VDOM)
Cuando configura dispositivos FortiGate en modo multi- vdom y los agrega a la estructura de seguridad, cada
VDOM con sus puertos asignados se muestra cuando se detectan uno o más dispositivos. Solo los puertos
con dispositivos descubiertos y conectados aparecen en la vista de Security Fabric y, debido a esto, debe
habilitar Detección de dispositivos en los puertos que desea que se muestren en Security Fabric . No se
muestran los VDOM sin puertos con dispositivos conectados. Todos los VDOM configurados deben formar
parte de un solo Security Fabric . En el ejemplo que se muestra en esta diapositiva, Local-FortiGate está
configurado en modo multi-VDOM y tiene tres VDOM (raíz, VDOM1 y VDOM2), cada uno con puertos que
tienen dispositivos conectados.
Dominios virtuales (VDOM)
Puede ver las clasificaciones de seguridad a nivel global. Dentro de cada uno de los tres cuadros de mando,
cada entrada de control de seguridad muestra la información VDOM asociada (si la hay) en la columna
Scope. Esto permite un desglose más granular del análisis de implementación de Security Fabric.
Dominios virtuales (VDOM)
Knowledge Check
1. ¿Qué ajustes de configuración son ajustes globales ?
A. Políticas de Firewall
B. Configuración de FortiGuard
Lesson Progress
Conceptos VDOM
Administradores de VDOM
Configuración de VDOM
Objectives
• Enrutar el tráfico entre los VDOMs
35
Después de completar esta sección, debería poder lograr el objetivo que se muestra en esta diapositiva .
Al demostrar competencia en los enlaces entre VDOM, podrá enrutar de manera eficaz y eficiente el tráfico
entre VDOM en FortiGate.
Dominios virtuales (VDOM)
Para repasar, cada VDOM se comporta como si estuviera en un dispositivo FortiGate separado . Con
dispositivos FortiGate separados, normalmente conectaría un cable de red y configuraría el enrutamiento y
las políticas entre ellos. Pero los VDOM están en el mismo FortiGate. Entonces, ¿cómo debe enrutar el
tráfico entre ellos?
La solución son los enlaces entre VDOM. Los enlaces entre VDOM son un tipo de interfaz virtual que enrutan
el tráfico entre los VDOM. Esto elimina la necesidad de enlazar un cable físico entre dos VDOM.
En el caso de un enlace inter-VDOM de NAT a NAT, ambos lados del enlace deben estar en la misma subred
de IP, porque está creando una conexión de red punto a punto.
Tenga en cuenta que, de forma similar al uso del enrutamiento entre VLAN, la capa 3 debe estar involucrada
: no puede crear un enlace entre VDOM entre los VDOM de modo transparente de capa 2. Al menos uno de
los VDOM debe estar funcionando en modo NAT. Esto, entre otros beneficios, evita posibles bucles de capa
2.
Dominios virtuales (VDOM)
Al crear enlaces entre VDOM, debe crear las interfaces virtuales. También debe crear las políticas de firewall
adecuadas en cada VDOM, tal como lo haría si el tráfico estuviera llegando por un cable de red, de lo
contrario, FortiGate lo bloqueará.
Además, se requieren rutas para enrutar correctamente los paquetes entre dos VDOM.
Dominios virtuales (VDOM)
Sobre la GUI, crea una interfaz de red en el Global ajustes. Para crear la interfaz virtual, haga clic en Crear
nuevo y luego seleccione VDOM Link .
Dominios virtuales (VDOM)
Dispositivos FortiGate con NP4 o Los procesadores NP6 incluyen enlaces entre VDOM que FortiGate puede
usar para acelerar el tráfico de enlaces entre VDOM. Para un FortiGate con dos procesadores NP4 o NP6,
hay dos enlaces entre VDOM acelerados, cada uno con dos interfaces:
• npu0_vlink:
• npu0_vlink0
• npu0_vlink1
• npu1_vlink:
• npu1_vlink0
• npu1_vlink1
Estas interfaces son visibles en la GUI y la CLI. De forma predeterminada, las interfaces en cada enlace
entre VDOM se asignan al VDOM raíz. Para utilizar estas interfaces para acelerar el tráfico de enlaces entre
VDOM, asigne cada interfaz del par a los VDOM entre los que desea descargar el tráfico. Por ejemplo, si ha
agregado un VDOM denominado New-VDOM a un FortiGate con procesadores NP4, puede hacer clic en
Sistema > Red > Interfaces y editar la interfaz npu0-vlink1 y establecer el VDOM en New-VDOM. Esto da
como resultado un enlace inter-VDOM acelerado entre root y New-VDOM .
Dominios virtuales (VDOM)
Knowledge Check
1. ¿Cuál es un requisito para crear un enlace entre VDOM entre dos VDOM?
A. El modo NGFW de al menos un VDOM debe estar basado en el perfil.
B. Al menos uno de los VDOM debe estar funcionando en modo NAT .
2. ¿Qué tipo de enlace VDOM requiere que a ambos lados del enlace se les asigne una
dirección IP dentro de la misma subred?
A. NAT a transparente
B. NAT a NAT
Lesson Progress
Conceptos VDOM
Administradores de VDOM
Configuración de VDOM
Objectives
• Limite los recursos asignados globalmente y por VDOM
42
Después de completar esta sección, debería poder lograr el objetivo que se muestra en esta diapositiva.
Al demostrar competencia en las mejores prácticas y resolución de problemas de VDOM, podrá prevenir,
identificar y resolver problemas comunes de VDOM.
Dominios virtuales (VDOM)
Recuerde, los VDOM son solo una separación lógica : cada VDOM comparte recursos físicos con los demás.
A diferencia de FortiGate-VM, los VDOM no se asignan ni equilibran con núcleos vCPU ponderados, vRAM y
otro hardware virtualizado.
Para ajustar el rendimiento, puede configurar límites de recursos para cada función ( túneles IPsec, objetos
de dirección, etc. ) a nivel global y en cada nivel de VDOM. Esto controla la relación entre el uso de recursos
del sistema de cada VDOM y el total de recursos disponibles.
Dominios virtuales (VDOM)
Global > System > Global Resources Global > System > VDOM Límites de recursos por VDOM
Por ejemplo, un FortiGate con hardware lo suficientemente potente como para manejar hasta 2000 túneles
VPN IPsec y configurado con tres VDOM, podría configurarse de la siguiente manera para cumplir con
criterios específicos: VDOM1 y VDOM2 no usan túneles VPN IPsec con frecuencia. Por lo tanto , se les
permite tener hasta 50 túneles cada uno. VDOM3 , sin embargo, usa VPN ampliamente. Por lo tanto, este
dispositivo FortiGate está configurado para permitir VDOM3 tener hasta 1900 túneles, con 1000 garantizados
.
Configure su dispositivo FortiGate con límites globales para funciones críticas, como sesiones, políticas, etc.
Luego, configure cada VDOM con sus propias cuotas y mínimos, dentro de los límites globales.
Dominios virtuales (VDOM)
En la GUI, puede hacer clic en Global > System > VDOM para ver el monitor VDOM . Muestra el uso de
CPU y memoria para cada VDOM.
Dominios virtuales (VDOM)
• Mejores prácticas
• Cree una cuenta de administrador específica de VDOM para cada VDOM
• Evite dar acceso a super_admin
Con los VDOM configurados, los administradores tienen una capa adicional de permisos y pueden tener
problemas para acceder a la información deseada.
• Confirme el VDOM del administrador: Cada cuenta de administrador, que no sea la cuenta super_admin
, está vinculada a uno o más VDOM específicos. Ese administrador no puede acceder a ningún otro
VDOM. Es posible que estén intentando acceder al VDOM incorrecto (uno para el que no tienen
permisos).
• Confirme las interfaces de VDOM: un administrador puede acceder a su VDOM solo a través de las
interfaces que están asignadas a ese VDOM. Si las interfaces en ese VDOM están deshabilitadas o no
están disponibles, su administrador local no tendrá ningún método para acceder a ese VDOM. Se requiere
que el super_admin abra las interfaces, corrija las interfaces o mueva otra interfaz a ese VDOM para
restaurar el acceso.
• Confirme el acceso de administrador de VDOM : al igual que con todos los dispositivos FortiGate , el
acceso de administración en las interfaces de VDOM debe estar habilitado para que los administradores
de ese VDOM obtengan acceso. Por ejemplo, si SSH no está habilitado, eso no está disponible para los
administradores. Para habilitar el acceso de administrador, el super_admin clics Global > Red
> Interfaces y permite el acceso de administrador a la interfaz en cuestión .
• Confirme el host y la IP confiables: si los hosts confiables están habilitados en la cuenta del administrador,
asegúrese de que el usuario se conecte desde la dirección de host correcta y especificada, y que ningún
dispositivo intermedio esté realizando funciones NAT en la conexión.
Dominios virtuales (VDOM)
Las mejores prácticas dictan que, por lo general, debe evitar agujeros de seguridad innecesarios. No
proporcione acceso super_admin , si es posible. En su lugar, restrinja a cada administrador a su
dominio relevante. De esa forma, no pueden afectar accidental o maliciosamente a otros VDOM, y
cualquier daño o error tendrá un alcance limitado.
Dominios virtuales (VDOM)
Además de ping y traceroute, existen herramientas adicionales para solucionar problemas de configuración
de VDOM. Las herramientas principales para la solución de problemas de VDOM incluyen la detección de
paquetes y la depuración del flujo de paquetes.
• Realice un seguimiento del rastreador : Al solucionar problemas de redes, es útil mirar dentro de los
encabezados de los paquetes para determinar si viajan a lo largo de la ruta esperada. La detección de
paquetes también se puede denominar toma de red, captura de paquetes o análisis lógico. El sniffer
también indica qué tráfico entra o sale de las interfaces de entrada y salida en todos los VDOMS. Esto lo
hace extremadamente útil para solucionar problemas de enrutamiento entre VDOM .
• Depurar el flujo de paquetes : el tráfico debe entrar y salir del VDOM . Si ha identificado que el tráfico de
red no entra y sale del VDOM como se esperaba, depure el flujo de paquetes. Puede depurar solo
mediante comandos CLI . Esta herramienta proporciona detalles más granulares para ayudar a solucionar
problemas de tráfico entre VDOM porque brinda detalles de selección de enrutamiento, NAT y selección
de políticas.
Dominios virtuales (VDOM)
Knowledge Check
1. De estas opciones, ¿cuál es una posible razón por la que un administrador no pueda
obtener acceso a un VDOM específico?
A. El administrador está utilizando una dirección IP que no está especificada como host de confianza.
B. El administrador está utilizando el perfil super_admin .
Lesson Progress
Conceptos VDOM
Administradores de VDOM
Configuración de VDOM
Review
Cree cuentas administrativas con acceso limitado a uno o más VDOM
Configure VDOM para dividir FortiGate en múltiples dispositivos
virtuales
Enrutar el tráfico entre los VDOM
Limite los recursos asignados globalmente y por VDOM
Al dominar los objetivos cubiertos en esta lección, aprendió a configurar VDOM y examinó ejemplos de uso
común.