← Volver al blog
Fortinet 10 min de lectura

FortiGate: configuración inicial paso a paso (GUI y CLI)

Un FortiGate recién sacado de la caja no deja pasar nada: hay que darle direcciones, una ruta, DNS y, sobre todo, una política que permita el tráfico. Esta guía te lleva desde el primer ingreso hasta que los equipos de la LAN navegan por internet, con los pasos por interfaz web y los comandos de FortiOS.

El escenario

Un FortiGate con dos interfaces: port1 hacia el proveedor de internet (WAN, 203.0.113.2/24, gateway 203.0.113.1) y port2 hacia la red interna (LAN, 192.168.10.1/24). Las direcciones son de ejemplo; usa las tuyas.

1. Primer acceso

En muchos modelos físicos la interfaz de administración viene con la IP 192.168.1.99. Conecta tu PC a esa red, entra por HTTPS con el usuario admin sin contraseña y FortiOS te pedirá definir una nueva. En un FortiGate virtual entras por la consola y configuras la primera IP a mano. Revisa la versión con:

get system status

2. Nombre del equipo

config system global
    set hostname FGT-SEDE
end

3. Interfaces WAN y LAN

En la interfaz web está en Red → Interfaces. Por CLI:

FortiOS
config system interface
    edit "port1"
        set mode static
        set ip 203.0.113.2 255.255.255.0
        set allowaccess ping
        set role wan
    next
    edit "port2"
        set mode static
        set ip 192.168.10.1 255.255.255.0
        set allowaccess ping https ssh
        set role lan
    next
end

Fíjate en allowaccess: la administración (HTTPS y SSH) queda solo del lado LAN. En la WAN, como mucho ping.

4. Ruta por defecto y DNS

FortiOS
config router static
    edit 1
        set gateway 203.0.113.1
        set device "port1"
    next
end

config system dns
    set primary 8.8.8.8
    set secondary 1.1.1.1
end

Si no indicas destino, la ruta estática es la de por defecto (0.0.0.0/0). Compruébalo con get router info routing-table all.

5. La política que deja salir a internet

Este es el paso que más se olvida. Un firewall no reenvía por tener rutas: necesita una política que permita el tráfico de la LAN a la WAN. Con set nat enable el FortiGate traduce las direcciones privadas a la IP de port1.

FortiOS
config firewall policy
    edit 1
        set name "LAN-a-Internet"
        set srcintf "port2"
        set dstintf "port1"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
        set nat enable
    next
end

En la interfaz web: Política y objetos → Política de firewall → Crear nueva. Más adelante conviene afinarla (servicios concretos, perfiles de seguridad, registro); lo explicamos en políticas de firewall y NAT en FortiGate.

6. Verificar

Comandos de verificación
get system interface physical
get router info routing-table all
execute ping 8.8.8.8
diagnose sniffer packet any 'icmp' 4 10

El sniffer es tu mejor amigo: muestra si el paquete entra por port2 y sale por port1. Si entra pero no sale, revisa la política; si no entra, el problema está en la LAN.

Lo que sigue

Con esto el FortiGate ya da servicio. Los pasos naturales siguientes son activar un servidor DHCP en la LAN, afinar las políticas, sumar perfiles de seguridad y conectar otra sede con una VPN IPsec. Si estás empezando con la marca, antes lee qué es Fortinet.

Haz esto en un FortiGate real

El manual gratis «Primeros pasos con FortiGate» recorre esta misma configuración con más detalle. Con la suscripción la aplicas en FortiGate reales en el navegador, y el lab te dice si quedó bien.

Leer el manual gratis

Manual gratis · labs de FortiGate reales en la suscripción

Preguntas frecuentes

¿Cuál es la IP y la clave por defecto de un FortiGate?+

En muchos modelos de escritorio la interfaz de administración viene con 192.168.1.99/24, y el usuario es admin sin contraseña. Al primer ingreso FortiOS obliga a definir una contraseña nueva. En las máquinas virtuales no hay IP fija: se configura por consola.

¿Por qué mi FortiGate tiene ruta pero no deja salir a internet?+

Porque un FortiGate no reenvía nada sin una política de firewall que lo permita. Necesitas las dos cosas: la ruta (por dónde sale el tráfico) y una política de la interfaz LAN a la WAN, normalmente con NAT activado.

¿Qué es allowaccess en FortiGate?+

Es la lista de protocolos de administración que acepta cada interfaz: ping, https, ssh, http, snmp, entre otros. En la interfaz WAN deja solo lo imprescindible; exponer HTTPS o SSH de administración a internet es un riesgo.

¿Conviene configurar FortiGate por GUI o por CLI?+

Las dos llegan al mismo resultado. La interfaz web es cómoda para empezar y para ver registros; la CLI es más rápida para repetir configuraciones y para diagnosticar. En un entorno profesional usarás ambas.