NetMonitor...
Contacto
Redes sociales
Blog
Volver al Blog Monitoreo de redes

Monitoreo avanzado de FortiGate con NetMonitor: VPN, enlaces, tráfico y correlación

Monitoreo avanzado de FortiGate con NetMonitor: vista consolidada de VPN SSL e IPsec

En la primera parte de esta serie abordamos el monitoreo operativo de FortiGate desde la perspectiva del dispositivo: disponibilidad, SLI, MTTR, MTBF, CPU, memoria, fuentes, ventiladores, interfaces, clústeres HA, sesiones concurrentes y capacity planning.

Pero en la operación diaria, saber que el firewall está disponible no siempre alcanza. Un FortiGate puede responder correctamente y, aun así, existir un problema en una VPN Site-to-Site, una fase 2 IPsec, un enlace hacia un proveedor, una relación de tráfico específica, una tabla ARP o un servicio que depende de múltiples componentes.

La experiencia del usuario no depende únicamente del estado del firewall. Depende de la conectividad extremo a extremo, de los túneles, de las interfaces, de los enlaces, de los caminos de red, del tráfico que circula y de la correlación entre todos esos elementos.

Por eso, en esta segunda parte nos enfocamos en cómo NetMonitor amplía la visibilidad del FortiGate hacia dimensiones más avanzadas de la operación: VPN SSL, VPN IPsec, fases 2, enlaces extremo a extremo, caracterización de tráfico con NetFlow y sFlow, tabla ARP, análisis de flujos, alertas, dependencias y correlación.

El objetivo no es reemplazar las herramientas nativas de administración, seguridad o diagnóstico de Fortinet. NetMonitor las complementa con una visión operativa y multivendor que permite comprender cómo el FortiGate se relaciona con el resto de la infraestructura.

Un FortiGate disponible no garantiza conectividad completa

El firewall puede responder correctamente mientras una VPN, una fase 2, un enlace o una relación de tráfico específica se encuentra afectada. NetMonitor permite ampliar la visibilidad hacia la conectividad extremo a extremo.

De monitorear el firewall a monitorear la conectividad

El monitoreo tradicional suele comenzar con una pregunta básica: ¿el firewall está disponible? Esa pregunta es necesaria, pero no suficiente.

En un entorno real, el equipo de operación necesita responder preguntas más específicas:

  • ¿La VPN con una sede remota está disponible?
  • ¿Todas las fases 2 del túnel IPsec están operativas?
  • ¿Un usuario SSL VPN mantiene su sesión activa?
  • ¿El enlace hacia el proveedor está funcionando en ambos extremos?
  • ¿Existe tráfico en ambos sentidos?
  • ¿Qué protocolos o servicios explican un pico de utilización?
  • ¿Qué origen y destino concentran el mayor volumen de tráfico?
  • ¿La caída de un equipo remoto es un incidente real o una consecuencia de la caída de un enlace principal?
  • ¿El problema pertenece al FortiGate, al switch, al enlace, al proveedor o al servicio final?

Estas preguntas no se responden mirando un único indicador. Requieren correlacionar disponibilidad, topología, interfaces, túneles, tráfico, tablas operativas y dependencias. Ahí es donde NetMonitor aporta valor: convierte al FortiGate en parte de una visión operativa más amplia.

Monitoreo de VPN SSL e IPsec en FortiGate

Las VPN son componentes críticos en muchas organizaciones. Conectan usuarios remotos, sucursales, datacenters, proveedores, servicios cloud, clientes, aplicaciones internas y redes operativas.

Sin embargo, el estado general del FortiGate no permite determinar por sí solo si todas las VPN funcionan correctamente. Un FortiGate puede estar disponible mientras:

  • Una VPN Site-to-Site está caída
  • Una fase 2 IPsec se encuentra fuera de línea
  • Un usuario SSL VPN perdió su sesión
  • Una VPN presenta interrupciones recurrentes
  • El túnel está activo, pero no cursa tráfico
  • Algunas redes continúan comunicándose y otras no
  • El tráfico cambia respecto de su patrón habitual
  • La disponibilidad del túnel no cumple el objetivo esperado

NetMonitor permite centralizar la visualización de VPN asociadas a diferentes FortiGate en una vista consolidada, sin necesidad de ingresar individualmente a cada firewall. Esta vista puede presentar estado, nombre o identificación de la VPN, activo asociado, tipo de VPN, dirección IP pública, dirección IP privada, emplazamiento y cantidad total de conexiones operativas y caídas — útil para localizar rápidamente VPN de un FortiGate específico, VPN SSL, VPN IPsec, conexiones caídas o túneles vinculados a un activo o servicio.

Vista consolidada de VPN monitoreadas en NetMonitor con estado, nombre, activo asociado, tipo (SSL o Site-to-Site), IP pública, IP privada y emplazamiento, junto a un resumen de conexiones operativas y caídas.

Vista consolidada de VPN SSL e IPsec monitoreadas en diferentes FortiGate, sin necesidad de ingresar a cada firewall individualmente.

Monitoreo de sesiones SSL VPN

Las sesiones SSL VPN suelen estar asociadas a usuarios remotos, equipos móviles, soporte externo, guardias o personal que necesita acceder a recursos internos fuera de la red corporativa.

NetMonitor puede representar sesiones SSL VPN como entidades monitoreadas y mostrar usuario o identificador de conexión, FortiGate asociado, dirección IP privada asignada, dirección IP pública de origen, tiempo de sesión, sesiones concurrentes, disponibilidad histórica, tráfico transmitido y recibido, y ubicación estimada cuando se encuentra disponible.

Detalle de una sesión SSL VPN con información general del enlace, tiempo de sesión, sesiones concurrentes, disponibilidad histórica y gráficos de tráfico de transmisión y recepción.

Detalle de una sesión SSL VPN: información general, tiempo de sesión, disponibilidad histórica y tráfico transmitido y recibido.

La geolocalización basada en IP pública debe interpretarse como información aproximada, no como ubicación exacta.

Monitoreo de VPN IPsec Site-to-Site

Las VPN IPsec Site-to-Site son esenciales para conectividad entre sedes, datacenters, nubes, clientes, proveedores y redes operativas.

NetMonitor puede representar una VPN IPsec como una entidad operativa independiente, con nombre del túnel, tipo de VPN, FortiGate asociado, dirección IP pública, dirección IP privada, estado, disponibilidad histórica, fecha de la última falla, tiempo transcurrido desde la falla, SLI mensual y anual, tráfico transmitido y recibido, promedio, tendencia, y cantidad de fases 2 activas sobre el total.

Detalle de VPN IPsec Site-to-Site con disponibilidad, fecha de última falla, tiempo transcurrido, SLI mensual del 99,96% y SLI anual del 99,97%, y gráficos de tráfico TX/RX.

Detalle de una VPN IPsec Site-to-Site: disponibilidad, SLI mensual y anual, última falla y tráfico cursado por el enlace.

Estado de fases 2 y selectores IPsec

Una VPN IPsec puede aparecer como activa mientras una o más fases 2 se encuentran caídas. Esto puede generar incidentes parciales: algunas redes continúan comunicándose, otras pierden conectividad, solo determinados servicios quedan afectados, y el diagnóstico se vuelve confuso si solo se observa el estado principal de la VPN.

NetMonitor puede representar los selectores o fases 2 asociados al túnel IPsec, con estado, identificador, nombre de la fase 2, rango IP de origen, rango IP de destino y acceso a estadísticas de tráfico.

Tabla de selectores de fase 2 IPsec con estado operativo, identificador, nombre de la fase 2 y rangos de IP origen y destino.

Selectores de fase 2 de una VPN IPsec: estado, rangos de origen y destino, y acceso a estadísticas de tráfico.

Un túnel activo no garantiza que todas las redes comuniquen

Una VPN IPsec puede permanecer levantada mientras una fase 2 está caída. Algunas redes continúan funcionando y otras pierden conectividad. Monitorear los selectores permite detectar degradaciones parciales.

Monitoreo extremo a extremo de enlaces

Un FortiGate puede tener todas sus interfaces operativas y, aun así, existir un problema en el camino hacia un servicio, una sede o un proveedor.

NetMonitor permite crear enlaces como entidades independientes, definidas manualmente para representar una relación operativa entre dos extremos. Idealmente, ambos extremos se monitorean mediante SNMP cuando están gestionados; cuando uno de ellos no puede gestionarse, puede utilizarse ICMP hacia un gateway o destino representativo.

El enlace puede representar FortiGate a switch, FortiGate a router, FortiGate a proveedor, firewall a gateway remoto, enlace entre sedes, backbone interno, conectividad hacia un servicio, o la relación entre un equipo administrado y un destino no administrado.

Topología hasta dos saltos con tres activos: un firewall con SLI del 0% en estado crítico, un firewall principal y un switch de core, ambos con SLI del 100%.

Topología hasta dos saltos con estado y SLI de cada activo, útil para visualizar rápidamente el impacto de una caída sobre los enlaces asociados.

Inspector de enlace y LLDP

El inspector de enlace permite analizar ambos extremos en una única vista: activo de origen y destino, interfaz de origen y destino, nombre del enlace, estado de los puertos, ancho de banda, tráfico transmitido y recibido, errores, paquetes unicast y no unicast, e información LLDP con el vecino y puerto remoto.

Inspector de enlace mostrando ambos extremos del enlace, interfaces de origen y destino, contadores de paquetes unicast y no unicast, y datos LLDP con vecino remoto.

Inspector de enlace con ambos extremos, interfaces, contadores de paquetes y validación LLDP del vecino remoto.

La información LLDP ayuda al operador a validar que las interfaces seleccionadas corresponden al enlace físico esperado. NetMonitor no detecta automáticamente todos los cambios de vecino, puerto, MAC o negociación entre extremos: la información LLDP es un apoyo para la validación manual, no un mecanismo de detección automática de cambios.

Disponibilidad y desempeño del enlace

El detalle del enlace puede mostrar información de la interfaz de origen y destino, cambios detectados, disponibilidad, SLI mensual y anual, tráfico en ambos sentidos, promedio, tendencia, utilización y datos ópticos cuando el medio es fibra y la información está disponible.

Detalle de enlace Ethernet con interfaz origen y destino, cambios detectados, disponibilidad, SLI mensual y anual del 100%, topología del enlace y gráficos de tráfico origen-destino y destino-origen.

Detalle de enlace: interfaces de origen y destino, disponibilidad, SLI, cambios detectados, topología y tráfico cursado en ambos sentidos.

Tabla ARP como herramienta de troubleshooting

La tabla ARP permite relacionar direcciones IP con direcciones MAC e interfaces. NetMonitor puede presentar interfaz, dirección MAC, dirección IP, interfaz física, tipo de registro y fecha de registro.

Tabla ARP del FortiGate con columnas de registro, interfaz, dirección MAC, dirección IP, interfaz física, tipo (dinámico o inválido) y fecha de registro.

Tabla ARP del FortiGate: interfaz, dirección MAC, dirección IP, tipo de registro y fecha.

Esta vista resulta útil para troubleshooting, identificación de equipos, validación de conectividad, análisis de vecinos, revisión de registros dinámicos, detección de entradas inválidas y confirmación de presencia en una red.

Caracterización del tráfico con NetFlow y sFlow

SNMP permite conocer cuánto tráfico pasa por una interfaz. NetFlow y sFlow permiten responder una pregunta más importante: ¿qué tráfico está generando ese volumen?

NetMonitor puede utilizar NetFlow y sFlow para caracterizar el tráfico que atraviesa las interfaces monitoreadas, con protocolos, servicios, origen, destino, puerto de origen y destino, protocolo de capa 3 y capa 4, paquetes, bytes, timestamp e interfaz.

Caracterización del tráfico con tres anillos: Protocolos (ICMP y UDP), Servicios (distintos puertos UDP) y Tráfico L3 con las relaciones de origen y destino involucradas.

Caracterización del tráfico por protocolos, servicios y relaciones L3 obtenida mediante NetFlow y sFlow.

De volumen a conversación

SNMP permite saber cuánto tráfico atraviesa una interfaz. NetFlow y sFlow ayudan a entender qué protocolos, servicios, orígenes y destinos explican ese volumen.

Analizador de tráfico

El analizador permite explorar los flujos registrados mediante filtros y vistas cronológicas. El operador puede filtrar por protocolo de capa 3, origen de capa 3, destino de capa 3, protocolo de capa 4, interfaz y período de tiempo.

Analizador de tráfico con filtros por protocolo L3, origen, destino y protocolo L4, y una línea temporal de flujos con origen, destino, protocolo, puerto y timestamp de cada registro.

Analizador de tráfico con filtros por protocolo, origen, destino e interfaz, y línea temporal de flujos registrados.

Detalle de un flujo

Cada flujo puede incluir agente, interfaz, fecha de recepción, timestamp del activo, protocolo de capa 3, origen, destino, protocolo de capa 4, puerto de origen y destino, bytes y paquetes.

Detalle de un flujo individual con agente, interfaz, protocolo L3 y L4, origen y destino, puertos, bytes y cantidad de paquetes del flujo.

Detalle individual de un flujo: agente, interfaz, protocolos, origen, destino, puertos, bytes y paquetes.

Detección de cambios de configuración

NetMonitor puede detectar que se produjo una modificación en la configuración del FortiGate, registrar fecha y hora, generar una alerta y ejecutar un webhook. Ese webhook puede iniciar un proceso externo, por ejemplo un backup en otra herramienta: NetMonitor detecta el evento de cambio y puede automatizar una acción posterior.

NetMonitor no almacena la configuración completa, no compara versiones, no genera diff, no identifica al usuario que realizó el cambio, no recupera configuraciones y no analiza cambios individualmente por VDOM.

Alertas operativas avanzadas

NetMonitor puede generar o facilitar condiciones de monitoreo relacionadas con VPN SSL caída, VPN IPsec caída, fase 2 caída, cantidad de fases 2 operativas inferior a la esperada, pérdida de disponibilidad de una VPN, SLI por debajo del objetivo, sesión SSL VPN finalizada, sesiones concurrentes por encima de umbral, tráfico por encima de umbral, ausencia de tráfico cuando se espera actividad, enlace extremo a extremo indisponible, interfaz con errores o descartes, cambio de velocidad, umbral de tráfico y cambio de configuración.

Cuando una métrica se encuentra disponible, puede utilizarse para construir condiciones de monitoreo y alertas de acuerdo con la configuración de cada entorno.

Canales de notificación e integración

NetMonitor puede enviar notificaciones o integrarse mediante correo electrónico, Telegram, Microsoft Teams, Jira, sistemas de tickets y webhooks.

Ventanas de mantenimiento y supresión de alertas

NetMonitor permite definir ventanas de mantenimiento mediante calendario para evitar que intervenciones planificadas se contabilicen como incidentes no planificados. También puede aplicarse supresión de alertas cuando se conoce que una condición no requiere acción inmediata.

El objetivo no es recibir más alertas, sino recibir alertas más útiles.

Dependencias y correlación de eventos

Si cae un FortiGate, un enlace WAN o un equipo de distribución, pueden dejar de responder múltiples activos dependientes: switches, access points, servidores, cámaras, sensores, servicios, túneles, usuarios remotos o sedes completas.

Sin correlación, el operador puede recibir decenas o cientos de alertas derivadas del mismo evento. NetMonitor permite definir dependencias entre activos y servicios para identificar el evento raíz y reducir alarmas en cascada.

Menos alertas, más contexto

Las dependencias permiten reducir alarmas en cascada e identificar el evento raíz. El objetivo no es recibir más alertas, sino recibir alertas más útiles.

NetMonitor como complemento del ecosistema Fortinet

Fortinet dispone de herramientas especializadas para administración, seguridad, análisis, automatización y monitoreo dentro de su propio ecosistema. NetMonitor no busca competir con esas herramientas ni reemplazarlas.

Su valor está en complementar esa visión con una capa operativa, multivendor y orientada a servicio. En una misma plataforma, NetMonitor puede relacionar FortiGate con switches de otros fabricantes, routers, access points, servidores, máquinas virtuales, enlaces de telecomunicaciones, sensores, aplicaciones, servicios, infraestructura OT, plataformas cloud y equipos no pertenecientes al Security Fabric.

Tabla resumen

Área Información monitoreada Valor operativo
VPN SSL Sesión, duración, IP, disponibilidad, sesiones concurrentes y tráfico Analizar conectividad de usuarios remotos
VPN IPsec Estado, disponibilidad, SLI, última falla, fases 2 y tráfico Detectar caídas totales o degradaciones parciales
Fases 2 Estado, rangos origen/destino y selectores Identificar problemas en redes específicas
Enlaces Ambos extremos, LLDP, tráfico, SLI y señal óptica Validar conectividad extremo a extremo
ARP IP, MAC, interfaz, tipo y fecha Apoyar troubleshooting y validación de presencia
NetFlow/sFlow Protocolos, servicios, orígenes, destinos y puertos Caracterizar el uso real de la red
Analizador de tráfico Flujos, timestamp, bytes, paquetes y puertos Investigar conversaciones específicas
Cambios Detección de modificación y webhook Disparar procesos externos de respaldo o auditoría
Correlación Dependencias y evento raíz Reducir alarmas en cascada y priorizar incidentes

Preguntas frecuentes sobre el monitoreo avanzado de FortiGate

¿NetMonitor reemplaza a FortiManager o FortiAnalyzer?

No. NetMonitor complementa las herramientas de Fortinet con una capa de monitoreo operativo y multivendor orientada a disponibilidad, VPN, enlaces, tráfico, alertas y dependencias.

¿NetMonitor puede monitorear VPN IPsec y SSL VPN?

Sí. NetMonitor puede representar VPN SSL, VPN IPsec Site-to-Site y fases 2 como entidades monitoreadas, mostrando estado, disponibilidad, tráfico, SLI y otros indicadores operativos según la información disponible.

¿NetMonitor diagnostica la causa criptográfica de una caída IPsec?

No. NetMonitor no reemplaza el diagnóstico nativo de FortiGate ni analiza automáticamente causas criptográficas. Su función es aportar monitoreo operativo, histórico, visualización y alertas para detectar rápidamente qué túnel o fase se encuentra afectado.

¿Qué aporta NetFlow o sFlow al monitoreo de FortiGate?

SNMP permite conocer el volumen de tráfico de una interfaz. NetFlow y sFlow permiten analizar protocolos, servicios, orígenes, destinos, puertos, bytes y paquetes para entender qué conversaciones explican ese volumen.

¿Cómo ayuda la correlación de alertas?

La correlación permite definir dependencias entre activos y servicios para reducir alarmas en cascada. Si un enlace o FortiGate principal falla, NetMonitor puede identificar el evento raíz y evitar alertas duplicadas sobre todos los elementos dependientes.

Conclusión

Monitorear un FortiGate como dispositivo es el punto de partida. Comprender su impacto sobre la conectividad, las VPN, los enlaces, el tráfico y los servicios dependientes es lo que convierte ese monitoreo en observabilidad operativa real.

Un túnel activo no garantiza que todas las redes comuniquen. Un enlace con interfaces operativas no garantiza conectividad extremo a extremo. Un pico de tráfico no se explica solo con el volumen total. Y una caída puede generar decenas de alertas si no existe correlación entre activos y servicios.

NetMonitor integra VPN SSL e IPsec, fases 2, enlaces extremo a extremo, tabla ARP, caracterización de tráfico con NetFlow y sFlow, detección de cambios, alertas avanzadas y correlación de eventos en una sola plataforma de monitoreo, complementando el ecosistema Fortinet con una visión operativa y multivendor.

FortiGate Fortinet VPN SSL VPN IPsec enlaces NetFlow sFlow tabla ARP correlación NOC observabilidad monitoreo multivendor

Solicite una evaluación de su infraestructura FortiGate

Analizamos qué túneles VPN, enlaces, flujos de tráfico, tablas operativas, dependencias y servicios pueden incorporarse a NetMonitor para construir una visión operativa unificada de su infraestructura de red y seguridad.

Solicitar evaluación Ver plataforma