0% encontró este documento útil (0 votos)
6 vistas15 páginas

Enrutamiento IP en FortiGate: Guía Completa

FortiGate opera como un enrutador IP, realizando enrutamiento para tráfico de firewall y tráfico de salida local, utilizando tablas de enrutamiento (RIB y FIB) para determinar el mejor camino para los paquetes. El proceso de búsqueda de rutas implica verificar rutas de política, cachés de rutas y la FIB, y las rutas estáticas se configuran manualmente para dirigir el tráfico a través de interfaces específicas. Además, FortiGate utiliza atributos como distancia, métrica y prioridad para seleccionar la mejor ruta entre múltiples opciones.

Cargado por

andylangosta1992
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
6 vistas15 páginas

Enrutamiento IP en FortiGate: Guía Completa

FortiGate opera como un enrutador IP, realizando enrutamiento para tráfico de firewall y tráfico de salida local, utilizando tablas de enrutamiento (RIB y FIB) para determinar el mejor camino para los paquetes. El proceso de búsqueda de rutas implica verificar rutas de política, cachés de rutas y la FIB, y las rutas estáticas se configuran manualmente para dirigir el tráfico a través de interfaces específicas. Además, FortiGate utiliza atributos como distancia, métrica y prioridad para seleccionar la mejor ruta entre múltiples opciones.

Cargado por

andylangosta1992
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

ROUTING

What is IP routing?

Cuando FortiGate opera en ese modo, el modo de operación predeterminado de FortiGate se


comporta como un enrutador IP. Un enrutador IP es el dispositivo que reenvía paquetes entre
redes IP. Para ello, un enrutador realiza el enrutamiento IP, que es el proceso de determinar el
siguiente salto para reenviar un paquete basándose en la dirección IP de destino del paquete.
FortiGate soporta tanto el enrutamiento IPv4 como IPv6. FortiGate realiza el enrutamiento
tanto para el tráfico de firewall, también conocido como tráfico de usuario, como para el
tráfico de salida local. El tráfico de firewall es el tráfico que viaja a través de FortiGate. El
tráfico de salida local es el tráfico generado por FortiGate, generalmente 1 para fines de
administración. Por ejemplo, cuando haces ping a un dispositivo desde FortiGate, ese es tráfico
de salida local. Cuando FortiGate se conecta a FortiGuard para descargar las últimas
definiciones, eso también es tráfico de salida local.

Los enrutadores mantienen una tabla de enrutamiento. Una tabla de enrutamiento contiene
una serie de entradas, también conocidas como rutas. Cada ruta en la tabla de enrutamiento
indica el siguiente salto para un destino particular. El siguiente salto se refiere a la interfaz 1 de
salida y la puerta de enlace a utilizar para reenviar el paquete. El siguiente salto puede ser el
destino del paquete o otro enrutador a lo largo del camino hacia el destino. Si el siguiente salto
no es el destino, el siguiente enrutador en el camino enruta el paquete al siguiente salto. El
proceso de enrutamiento se repite en cada enrutador a lo largo del camino hasta que el
paquete alcanza su destino. Para enrutar paquetes, FortiGate realiza una búsqueda de ruta
para identificar la mejor ruta hacia el destino. La mejor ruta es la ruta más específica hacia el
destino. Si FortiGate encuentra rutas duplicadas, 2 múltiples rutas hacia el mismo destino,
utiliza varios atributos de ruta como desempate para determinar la mejor ruta. El
enrutamiento tiene lugar antes que la mayoría de las funciones de seguridad. Por ejemplo, el
enrutamiento precede a la evaluación de la política de firewall, la inspección de contenido, 3
el modelado de tráfico y el NAT de origen (SNAT). Esto significa que las acciones de seguridad
que FortiGate realiza dependen de la interfaz de salida determinada por el proceso de
enrutamiento. Esto también significa que la configuración de tu política de seguridad debe
seguir tu configuración de enrutamiento y no al revés.
ROUTE LOOKUP

Para cada sesión, FortiGate realiza dos búsquedas de ruta: una para el primer paquete enviado
por el originador y otra para el primer paquete de respuesta proveniente del respondedor.
Después de completar estas dos búsquedas, FortiGate escribe la información de enrutamiento
1
en una tabla de sesiones. Los paquetes subsiguientes se enrutan de acuerdo con la tabla de
sesiones, no la tabla de enrutamiento. Por lo tanto, todos los paquetes que pertenecen a la
misma sesión siguen el mismo 2 camino. Sin embargo, hay una excepción a esta regla. Si hay un
cambio en la tabla de enrutamiento que afecta a la sesión, entonces FortiGate elimina la
información de ruta de la tabla de sesiones y luego realiza búsquedas de ruta adicionales para
reconstruir esta información.

RIB and FIB

FortiGate mantiene su información de enrutamiento en dos tablas: RIB y FIB. La tabla de


enrutamiento, también conocida como la base de información de enrutamiento (RIB), es una
tabla de enrutamiento estándar que contiene las rutas estáticas y dinámicas activas o las
mejores conectadas. La base de información de reenvío (FIB) se puede describir como la tabla
de enrutamiento desde el punto de vista del kernel y contiene principalmente entradas de la
RIB, más algunas entradas específicas del sistema requeridas por FortiOS. Cuando FortiGate
realiza una búsqueda de ruta, verifica la FIB y no la RIB. Sin embargo, debido a que la FIB 1 se
compone principalmente de entradas de la RIB, una búsqueda de ruta implica principalmente
verificar las rutas de la RIB. Por esta razón, la búsqueda de ruta a menudo se conoce como el
proceso de búsqueda en la tabla de enrutamiento. No obstante, es más preciso referirse a una
búsqueda de ruta como un proceso de búsqueda en la FIB. Puedes mostrar las entradas de la
RIB en la GUI y la CLI de FortiGate. Puedes mostrar las entradas de la FIB solo en la CLI de
FortiGate. Esta lección se centra únicamente en la RIB o tabla de enrutamiento. Aprenderás
más sobre ella, incluyendo cómo monitorear sus entradas, en esta lección.

ROUTE LOOKUP PROCESS

El diagrama de flujo en esta diapositiva describe el proceso de búsqueda de rutas en Forti OS.
Primero, FortiGate verifica las rutas de política. Si hay una coincidencia y la acción seleccionada
es "reenviar", FortiGate enruta el tráfico en consecuencia, siempre y cuando la ruta de política
pase el proceso de validación de la Base de Información de Reenvío (FIB). Si la acción
seleccionada es "detener la política", el enrutamiento de FortiGate pasa a verificar su caché de
rutas, si aplica. Si el paquete no coincide con ninguna de las rutas de política, FortiGate pasa a
verificar primero las rutas ISDB, y luego las reglas SD-WAN. A continuación, FortiGate verifica la
FIB, que es la tabla que utiliza para realizar el enrutamiento estándar. Si el paquete no coincide
con ninguna de las rutas en la FIB, FortiGate descarta el paquete y envía un mensaje ICMP de
"red de destino inalcanzable" al remitente.
STATIC ROUTES

Un tipo de ruta configurada manualmente se llama ruta estática. Cuando configuras una ruta
estática, le estás diciendo al FortiGate: "Cuando veas un paquete cuyo destino está dentro de
un rango específico, envíalo a través de una interfaz de red específica hacia un router
específico". También puedes configurar la distancia y la prioridad, para que el FortiGate pueda
identificar la mejor ruta a cualquier destino, haciendo coincidir múltiples rutas. Aprenderás
sobre distancia y prioridad en esta lección. Por ejemplo, en redes domésticas simples, DHCP
recupera y configura automáticamente una ruta. Tu módem luego envía todo el tráfico saliente
a través del router de Internet de tu ISP, que puede retransmitir paquetes a su destino. Esto se
conoce típicamente como una ruta predeterminada, porque todo el tráfico que no coincide
con ninguna otra ruta, por defecto, será enrutado usando esta ruta. El ejemplo mostrado en
esta diapositiva es una ruta predeterminada, el valor de subred de destino de [Link]/0
coincide con todas las direcciones dentro de cualquier subred. La mayoría de los dispositivos
FortiGate desplegados en el borde de la red 1 tienen al menos una de estas rutas
predeterminadas para asegurar que el tráfico de Internet sea reenviado a la red del ISP. Las
rutas estáticas no son necesarias para las subredes a las que el FortiGate tiene conectividad
directa de capa 2.

STATIC ROUTES WITH NAMED ADDRESSES

Si creas un objeto de dirección de firewall con un tipo de subred o FQDN, puedes usar esa
dirección de firewall como destino de una o más rutas estáticas. Primero, habilita la
configuración de enrutamiento en la configuración de la dirección de firewall. Después de
habilitarlo, el objeto de dirección de firewall se vuelve disponible para su uso en la lista
desplegable de destino para rutas estáticas con direcciones nombradas.
INTERNET SERVICE ROUTING

¿Qué sucede si necesitas enrutar tráfico a un servicio público de Internet como Amazon AWS o
Apple Store a través de un enlace WAN específico? Digamos que tienes dos ISPs y quieres
enrutar el tráfico de Netflix a través de un ISP y todo tu otro tráfico de Internet a través del
otro ISP. Para lograr este objetivo, necesitas conocer las direcciones IP de Netflix y configurar
la ruta estática después de eso. Debes verificar frecuentemente que ninguna de las direcciones
IP haya cambiado. La base de datos de servicios de Internet (ISDB) ayuda a hacer este tipo de
enrutamiento más fácil y sencillo. Las entradas ISDB se aplican a rutas estáticas para enrutar
selectivamente el tráfico a través de interfaces WAN específicas. Aunque están configuradas
como rutas estáticas, las rutas ISDB son en realidad rutas de 1 política y tienen prioridad sobre
cualquier otra ruta en la tabla de enrutamiento. Como tal, las rutas ISDB se agregan a la tabla
de enrutamiento de políticas.

ROUTING MONITOR

El widget de monitor de enrutamiento en la página del panel de control te permite ver las
entradas de la tabla de enrutamiento y la tabla de rutas de política. La tabla de enrutamiento
contiene las mejores rutas o rutas activas de los siguientes tipos: rutas estáticas manuales que
son configuradas por el administrador, rutas automáticas conectadas agregadas por FortiOS
después de que a una interfaz se le asigna una dirección IP. Una ruta conectada hace
referencia a la subred de la dirección IP de la interfaz, 1 rutas dinámicas aprendidas usando un
protocolo de enrutamiento dinámico, como BGP u OSPF. FortiGate instala estas rutas
automáticamente en la tabla de enrutamiento e indica el protocolo de enrutamiento dinámico
utilizado. Para ver las entradas de la tabla de enrutamiento, 2 selecciona estáticas y dinámicas
como se muestra en esta diapositiva. Sin embargo, ten en cuenta que la tabla de enrutamiento
no contiene las siguientes rutas inactivas. Estas son las rutas estáticas y conectadas con
interfaces que están administrativamente caídas o con enlaces que están caídos. Las rutas
estáticas se marcan como inactivas cuando el monitor de salud del enlace detecta que su
puerta de enlace está muerta. Rutas en espera, estas son rutas activas que se eliminan de la
tabla de enrutamiento porque son duplicadas y tienen distancias más altas. Algunos ejemplos
de rutas en espera son una segunda ruta predeterminada estática con una distancia más alta
que otra ruta predeterminada estática, una ruta dinámica como BGP u OSPF al mismo destino
que otra ruta estática. Sin embargo, la ruta dinámica no se muestra en la tabla de
enrutamiento porque la ruta estática tiene una distancia menor. Rutas de política. 3 Estas
incluyen rutas de política regulares, rutas ISDB y reglas SD-WAN. Las rutas de política se ven en
una tabla separada, la tabla de rutas de política. Aprenderás más sobre las rutas de política en
otra lección.

ROUTE ATTRIBUTES

Cada una de las rutas listadas en la tabla de enrutamiento incluye varios atributos con valores
asociados. La columna "red" lista la dirección IP de destino y la máscara de subred a coincidir.
La columna "interfaz" lista la interfaz a usar para entregar el paquete. Los atributos de métrica
de distancia y prioridad son usados por FortiGate para tomar varias decisiones de selección de
ruta. Aprenderás sobre cada uno de estos en una lección. Esta diapositiva también muestra el
comando que puedes ejecutar para mostrar la tabla de enrutamiento en la CLI de FortiGate:
"get router info routing table all". Este comando muestra las mismas entradas de ruta que el
widget de monitor de enrutamiento en la GUI de FortiGate.
DISTANCE

La distancia o distancia administrativa es el primer criterio de desempate que usan los routers
para determinar la mejor ruta para un destino particular. Si hay dos o más rutas al mismo
destino (rutas duplicadas), la ruta con la distancia más baja se considera la mejor ruta y, como
resultado, se instala en la tabla de enrutamiento. Otras rutas con menor distancia al mismo
destino son rutas en espera y, como resultado, no se instalan en la tabla de enrutamiento, sino
que se instalan en la base de datos de la tabla de enrutamiento

Puedes establecer la distancia para todos los tipos de rutas excepto las rutas conectadas e
ISDB. Ambas están codificadas y su valor de distancia no puede cambiar. Esta diapositiva
muestra los valores predeterminados por tipo de ruta. En caso de que FortiGate aprenda dos
rutas de igual distancia 1 al mismo destino, pero que provienen de diferentes protocolos,
entonces FortiGate instala en la tabla de enrutamiento la ruta que se aprendió al último. Por
ejemplo, si estableces la distancia de las rutas BGP en 110 y hay otra ruta OSPF al mismo
destino usando la distancia administrativa predeterminada 2 110, entonces FortiGate mantiene
en la tabla de enrutamiento la ruta que se aprendió al último. Debido a que este
comportamiento puede llevar a resultados diferentes basados en la sincronización de los
eventos, no se recomienda configurar rutas de protocolos diferentes con la misma distancia.

METRIC

Cuando un protocolo de enrutamiento dinámico aprende dos o más rutas al mismo destino,
utiliza la métrica como criterio de desempate para identificar la mejor ruta. Cuanto menor sea
la métrica, mayor será la preferencia del protocolo de enrutamiento dinámico. Luego, instala la
mejor ruta en la tabla de enrutamiento y las rutas con métricas más altas en la base de datos
de la tabla de enrutamiento. Ten en cuenta que la métrica se utiliza como criterio de
desempate para rutas dinámicas del mismo protocolo, y no entre rutas dinámicas de
protocolos diferentes. El cálculo de la métrica difiere entre los protocolos de enrutamiento y
los detalles no se cubren en este curso. Por ejemplo, RIP utiliza el conteo de saltos, que es el
número de routers por los que debe pasar el paquete para llegar al destino. OSPF utiliza el
costo, que está determinado por el ancho de banda del enlace
PRIORITY

Cuando hay dos o más rutas estáticas duplicadas que tienen la misma distancia, FortiGate las
instala todas en la tabla de enrutamiento. 1 La configuración de prioridad permite a los
administradores desempatar entre las rutas estáticas durante el proceso de búsqueda de
rutas. FortiGate selecciona la mejor ruta, que es la ruta estática con la prioridad más baja entre
todas las rutas estáticas duplicadas de igual distancia. Cuanto menor sea el valor de prioridad,
mayor será la preferencia. El atributo de prioridad se aplica a todas las rutas excepto a las rutas
conectadas y se establece en uno por defecto para las rutas dinámicas. Puedes cambiar la
prioridad de las rutas BGP solamente. La prioridad de otras rutas dinámicas está codificada a
uno. En las rutas dinámicas, el valor de prioridad es útil para implementaciones de
enrutamiento avanzadas que involucran SD-WAN y múltiples IDs de enrutamiento y reenvío
virtual (VRF). Una explicación detallada de cómo el atributo de prioridad es beneficioso para
tales casos está fuera del alcance de este curso. Una configuración de prioridad en la sección
de opciones avanzadas, como se muestra en esta diapositiva, te da la prioridad en el widget de
monitor de enrutamiento. Debes habilitar la columna de prioridad, que está deshabilitada por
defecto. También puedes ver la prioridad en la tabla de enrutamiento en la CLI de FortiGate

ROUTING TABLE CLI

El comando CLI mostrado en esta diapositiva muestra todas las entradas en la tabla de
enrutamiento. La tabla de enrutamiento muestra las rutas que las convierten en las mejores
rutas activas a un destino. La columna más a la izquierda indica la fuente de la ruta. Los
atributos de la ruta se muestran dentro de corchetes cuadrados. El primer número en el
primer par de atributos es la distancia, que se aplica tanto a rutas dinámicas como estáticas. El
segundo número es la métrica, que se aplica solo a rutas dinámicas. Las rutas estáticas y
dinámicas también tienen atributos de prioridad y peso, que se muestran como el último par
de atributos para la ruta respectiva. En el caso de las rutas dinámicas, el peso siempre es cero.
Este comando no muestra rutas en espera o inactivas, que están presentes solo en la base de
datos de la tabla de enrutamiento. Por ejemplo, cuando dos rutas estáticas al mismo destino
(subred) tienen distancias diferentes, la que tiene la distancia más baja se instala en la tabla de
enrutamiento y la que tiene la distancia más alta en la base de datos de la tabla de
enrutamiento.
GUI ROUTE LOOKUP TOOL

Puedes realizar una búsqueda de ruta en el widget de monitor de enrutamiento haciendo clic
en "búsqueda de ruta". Luego debes indicar al menos la dirección de destino a buscar y,
opcionalmente, el puerto de destino, la dirección de origen, el puerto de origen, el protocolo y
la interfaz de origen. La forma en que funciona la búsqueda de ruta es la siguiente: si no
proporcionas todos los criterios de búsqueda, FortiGate considera solo las entradas de la tabla
de enrutamiento. Luego, FortiGate resalta la ruta coincidente, si la hay. Si proporcionas todos
los criterios de búsqueda, FortiGate considera tanto las entradas de la tabla de enrutamiento
como las de la tabla de políticas. Si la búsqueda coincide con una ruta de política, la GUI te
redirige a la página de rutas de política y luego resalta la ruta de política coincidente
correspondiente. El ejemplo en esta diapositiva muestra una herramienta de búsqueda de ruta
para [Link] y TCP como dirección de destino y protocolo respectivamente. Debido a que el
administrador no proporciona todos los criterios, FortiGate considera solo las entradas de la
tabla de enrutamiento. Luego, la búsqueda de ruta resalta la ruta predeterminada estática
como la ruta coincidente.
REVERSE PATH FORWARDING

La verificación RPF es un mecanismo que protege a los FortiGates y a tu red de ataques de


suplantación de IP, verificando una ruta de retorno a la fuente en la tabla de enrutamiento. La
premisa detrás de la verificación RPF es que si FortiGate recibe un paquete en una interfaz y
FortiGate no tiene una ruta a la dirección de origen del paquete a través de la interfaz
entrante, entonces la dirección de origen del paquete podría haber sido falsificada, o el
paquete fue enrutado incorrectamente. En cualquier caso, querrás descartar ese paquete
inesperado para que no entre en tu red. FortiGate realiza una verificación RPF solo en el
primer paquete de una nueva sesión. Después de que el primer paquete pasa la verificación
RPF y FortiGate acepta la sesión, FortiGate no realiza ninguna verificación RPF adicional en esa
sesión. Hay dos modos de verificación RPF: ruta factible, anteriormente conocida como
flexible. Es el modo predeterminado. En este modo, FortiGate verifica que la tabla de
enrutamiento contenga una ruta que coincida con la dirección de origen del paquete y la
interfaz entrante. La ruta coincidente no tiene que ser la mejor ruta en la tabla de
enrutamiento para esa dirección de origen, solo tiene que coincidir con la dirección de origen y
la interfaz entrante del paquete. Estricto. En este modo, FortiGate también verifica que la ruta
coincidente sea la mejor ruta en la tabla de enrutamiento. Es decir, si la tabla de enrutamiento
contiene alguna ruta coincidente para la dirección de origen y la interfaz entrante, pero hay
una mejor ruta para la dirección de origen a través de otra interfaz, entonces la verificación
RPF falla. Esta diapositiva también muestra cómo cambiar el modo de verificación RPF en la CLI
de FortiGate, así como cómo deshabilitar la verificación RPF a nivel de interfaz.

ECMP

Hasta ahora, has aprendido sobre los diferentes atributos de ruta que FortiGate examina para
identificar la mejor ruta a un destino. Pero, ¿qué sucede cuando dos o más rutas del mismo
tipo tienen el mismo destino, distancia, métrica y prioridad? Estas rutas se llaman rutas de
múltiples rutas de igual costo (ECMP) y FortiGate las instala todas en la tabla de enrutamiento.
FortiGate también balancea la carga del tráfico entre las rutas ECMP.
El ejemplo en esta diapositiva muestra dos rutas estáticas ECMP, dos rutas BGP ECMP y dos
rutas OSPF ECMP. Para cada grupo ECMP, la subred de destino, la distancia, la métrica y la
prioridad son las mismas. El resultado es que FortiGate instala ambas rutas de cada grupo
ECMP en la tabla de enrutamiento. Sin embargo, esta lección se centra únicamente en las
rutas estáticas ECMP

ECMP LOAD BALANCING ALGORITHMS

ECMP puede balancear la carga de sesiones utilizando uno de los siguientes cuatro algoritmos:
IP de origen: Este es el algoritmo predeterminado que utiliza FortiGate. FortiGate utiliza la
misma ruta ECMP para enrutar sesiones originadas desde la misma dirección. IP de origen y
destino: FortiGate utiliza la misma ruta ECMP para enrutar sesiones con el mismo par de
direcciones IP de origen y destino. Ponderado (Weighted): Se aplica solo a rutas estáticas.
FortiGate balancea la carga de sesiones basándose en el peso de la ruta o el peso de la interfaz
respectiva. Cuanto mayor sea el peso, más sesiones enruta FortiGate a través de la ruta
seleccionada. Desbordamiento de uso (Usage Spillover): FortiGate envía sesiones a la interfaz
de la primera ruta ECMP hasta que el ancho de banda de la interfaz alcanza el límite de
desbordamiento configurado. Después de que se alcanza el límite de desbordamiento,
FortiGate utiliza la interfaz de la siguiente ruta ECMP.
CONFIGURING ECMP

Si SD-WAN está deshabilitado, puedes cambiar el algoritmo de balanceo de carga ECMP en la


CLI de FortiGate utilizando los comandos mostrados en esta diapositiva. Cuando SD-WAN está
habilitado, FortiOS oculta la configuración del modo ECMP V4 y la reemplaza con la
configuración del modo de balanceo de carga bajo "config system sd-wan". Es decir, cuando
habilitas SD-WAN, puedes controlar el algoritmo ECMP con la configuración del modo de
balanceo de carga. Para que el desbordamiento funcione, también debes configurar los
umbrales de desbordamiento de salida (egress) y entrada (ingress) como se muestra en esta
diapositiva. Si deshabilitas SD-WAN, FortiGate selecciona primero la interfaz con el número
más bajo. Los umbrales se establecen en cero por defecto, lo que desactiva la verificación de
desbordamiento. Para un algoritmo ponderado, debes configurar los pesos a nivel de interfaz o
a nivel de ruta, como se muestra en esta diapositiva. Si se agregan dos o más rutas a la tabla de
enrutamiento y estableces el modo ECMP V4 en basado en peso, FortiGate enruta las sesiones
basándose en el valor de peso de cada ruta como un porcentaje.

ECMP EXAMPLE

En el escenario mostrado en esta diapositiva, FortiGate tiene rutas ECMP para la subred
[Link]/24 en el puerto uno y el puerto dos. Usando el algoritmo ECMP predeterminado
basado en IP de origen, FortiGate puede usar cualquiera de las dos rutas para enrutar el tráfico
del usuario A y el usuario B. En el ejemplo mostrado en esta diapositiva, FortiGate selecciona la
ruta a través del puerto uno para el usuario A y la ruta a través del puerto dos para el usuario
B. FortiGate continúa usando las mismas rutas seleccionadas para el mismo tráfico. Si la ruta a
través del puerto uno se elimina de la tabla de enrutamiento, FortiGate automáticamente
comienza a reenviar el tráfico originado de ambos usuarios y destinado a [Link]/24 a través
del puerto dos. ECMP te permite usar múltiples rutas para el mismo destino, así como
proporcionar conmutación por error incorporada. Generalmente, querrás usar ECMP para
servicios de misión crítica que requieren alta disponibilidad. Otra razón para usar ECMP es para
la agregación de ancho de banda. Es decir, puedes aprovechar el ancho de banda de múltiples
enlaces balanceando la carga de sesiones a través de ellos. Si bien ECMP te permite
aprovechar múltiples enlaces WAN en FortiGate, es posible que desees usar SD-WAN debido a
los beneficios adicionales.
DEFAULT ECMP ALGORITHM VS SD-WAN ECMP ALGORITHM

Cuando habilitas SD-WAN, FortiOS oculta la configuración del modo ECMP V4 y la reemplaza
con una configuración del modo de balanceo de carga bajo "config system sd-wan". Es decir,
después de habilitar SD-WAN, ahora controlas el algoritmo ECMP con la configuración del
modo de balanceo de carga. Existen algunas diferencias entre las dos configuraciones. La
principal diferencia es que el modo de balanceo de carga admite el algoritmo de volumen y el
modo ECMP V4 no. Configuraciones como los umbrales de peso y desbordamiento se
configuran de manera diferente. Es decir, cuando habilitas SD-WAN, los umbrales de peso y
desbordamiento se definen en la configuración de miembros de SD-WAN. Cuando
deshabilitas SD-WAN, los umbrales de peso y desbordamiento se definen en las
configuraciones de ruta estática e interfaz respectivamente. Cuando estableces el algoritmo
ECMP en volumen, esto es cuando SD-WAN está habilitado, FortiGate balancea la carga de
sesiones entre los miembros basándose en el volumen de interfaz medido y el peso del
miembro. Es decir, el algoritmo de volumen instruye a FortiGate a rastrear el número
acumulativo de bytes de cada miembro y a distribuir sesiones basándose en el peso. Cuanto
mayor sea el peso, mayor será el volumen objetivo de la interfaz y, como resultado, más
tráfico envía FortiGate a ella.

También podría gustarte