FortiGate: configuración inicial paso a paso (GUI y CLI)
Un FortiGate recién sacado de la caja no deja pasar nada: hay que darle direcciones, una ruta, DNS y, sobre todo, una política que permita el tráfico. Esta guía te lleva desde el primer ingreso hasta que los equipos de la LAN navegan por internet, con los pasos por interfaz web y los comandos de FortiOS.
El escenario
Un FortiGate con dos interfaces: port1 hacia el proveedor de internet (WAN, 203.0.113.2/24, gateway 203.0.113.1) y port2 hacia la red interna (LAN, 192.168.10.1/24). Las direcciones son de ejemplo; usa las tuyas.
1. Primer acceso
En muchos modelos físicos la interfaz de administración viene con la IP 192.168.1.99. Conecta tu PC a esa red, entra por HTTPS con el usuario admin sin contraseña y FortiOS te pedirá definir una nueva. En un FortiGate virtual entras por la consola y configuras la primera IP a mano. Revisa la versión con:
get system status2. Nombre del equipo
config system global
set hostname FGT-SEDE
end3. Interfaces WAN y LAN
En la interfaz web está en Red → Interfaces. Por CLI:
config system interface
edit "port1"
set mode static
set ip 203.0.113.2 255.255.255.0
set allowaccess ping
set role wan
next
edit "port2"
set mode static
set ip 192.168.10.1 255.255.255.0
set allowaccess ping https ssh
set role lan
next
endFíjate en allowaccess: la administración (HTTPS y SSH) queda solo del lado LAN. En la WAN, como mucho ping.
4. Ruta por defecto y DNS
config router static
edit 1
set gateway 203.0.113.1
set device "port1"
next
end
config system dns
set primary 8.8.8.8
set secondary 1.1.1.1
endSi no indicas destino, la ruta estática es la de por defecto (0.0.0.0/0). Compruébalo con get router info routing-table all.
5. La política que deja salir a internet
Este es el paso que más se olvida. Un firewall no reenvía por tener rutas: necesita una política que permita el tráfico de la LAN a la WAN. Con set nat enable el FortiGate traduce las direcciones privadas a la IP de port1.
config firewall policy
edit 1
set name "LAN-a-Internet"
set srcintf "port2"
set dstintf "port1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set nat enable
next
endEn la interfaz web: Política y objetos → Política de firewall → Crear nueva. Más adelante conviene afinarla (servicios concretos, perfiles de seguridad, registro); lo explicamos en políticas de firewall y NAT en FortiGate.
6. Verificar
get system interface physical
get router info routing-table all
execute ping 8.8.8.8
diagnose sniffer packet any 'icmp' 4 10El sniffer es tu mejor amigo: muestra si el paquete entra por port2 y sale por port1. Si entra pero no sale, revisa la política; si no entra, el problema está en la LAN.
Lo que sigue
Con esto el FortiGate ya da servicio. Los pasos naturales siguientes son activar un servidor DHCP en la LAN, afinar las políticas, sumar perfiles de seguridad y conectar otra sede con una VPN IPsec. Si estás empezando con la marca, antes lee qué es Fortinet.