Implementar el monitoreo de estado de enlaces (Link Health Monitor) en FortiOS para medir la salud "lógica" de las conexiones WAN. El propósito es configurar sondas hacia servidores públicos, permitiendo que el firewall detecte caídas de enrutamiento del proveedor (aunque el cable físico siga encendido) y conmute dinámicamente el tráfico al enlace de respaldo.
Nuestro SITE-B cuenta con dos salidas a Internet (ISP1 e ISP2 ). Necesitamos que el FortiGate deje de confiar únicamente en el estado "físico" del cable (que a veces está encendido aunque el proveedor no tenga Internet) y comience a medir la salud "lógica" de la conexión haciendo ping constantemente a un servidor de alta disponibilidad, como los DNS de Google (8.8.8.8).

Le damos al firewall la herramienta necesaria para detectar fallos más allá de la conexión física:
Contamos con dos salidas a Internet: ISP1 (ruta principal por menor distancia) e ISP2 (ruta de respaldo).

La ruta elegida como principal es el ISP1 por tener una distancia menor al ISP2 el cual actúa como backup.
<aside> 💡
Caso: Que sucedería si el problema de caída del ISP fuera en el Gateway del proveedor, si el problema fuera en algunos de sus rutas del proveedor. Que pasaría? Haría el intercambio del ISP1 al ISP2?
</aside>
Entramos al CLI del Router del proveedor (INTERNET) y cambiamos intencionalmente la IP de la interfaz que conecta con nuestro ISP1 para simular una falla lógica de enrutamiento:
[admin@INTERNET] /ip address>> print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK INTERFACE
0 200.212.31.2/30 200.212.31.0 ether2
1 180.45.22.2/30 180.45.22.0 ether3
2 60.89.123.2/30 60.89.123.0 ether4
3 45.32.12.2/30 45.32.12.0 ether5
4 D 192.168.18.230/24 192.168.18.0 ether1
[admin@INTERNET] /ip address>> set address=180.45.21.2/30 numbers=1
[admin@INTERNET] /ip address>> print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK INTERFACE
0 200.212.31.2/30 200.212.31.0 ether2
1 180.45.21.2/30 180.45.21.0 ether3
2 60.89.123.2/30 60.89.123.0 ether4
3 45.32.12.2/30 45.32.12.0 ether5
4 D 192.168.18.230/24 192.168.18.0 ether1
Probamos un ping desde el Fortigate del SITE-A
FGT-SITE-A # execute ping 8.8.8.8
PING 8.8.8.8 (8.8.8.8): 56 data bytes
--- 8.8.8.8 ping statistics ---
5 packets transmitted, 0 packets received, 100% packet loss
Si el Gateway del ISP1 presenta estas fallas, el puerto físico del FortiGate seguirá encendido. Al probar conectividad mediante un ping, obtenemos un 100% de pérdida de paquetes:
<aside> 💡
Comprobamos que perdimos conexión a Internet, pero el firewall no hizo el cambio al backup. ¿Por qué? Porque el puerto sigue activo y el equipo no tuvo manera de detectar que hubo un problema del lado del proveedor. Debemos darle a nuestro firewall una herramienta para que detecte problemas más allá de un cable conectado.
</aside>
