🎯 Objetivo del Laboratorio

Comprender, implementar y validar el funcionamiento del enrutamiento ECMP (Equal-Cost Multi-Path) en FortiOS para lograr balanceo de carga de tráfico saliente hacia Internet a través de múltiples proveedores (ISP1 e ISP2). El participante aprenderá los criterios obligatorios para la activación de ECMP, evaluará los distintos algoritmos de balanceo disponibles y comprobará de forma práctica la diferencia de comportamiento entre el algoritmo basado en origen-destino (source-dest-ip-based) y el algoritmo basado en peso (weight-based) utilizando herramientas de diagnóstico por CLI y la vista de sesiones en tiempo real (FortiView Sessions).

🗺️ Topología y Criterios de Funcionamiento

Para que el motor de enrutamiento de FortiOS active ECMP y mantenga múltiples rutas hacia un mismo destino (0.0.0.0/0) dentro de la tabla de enrutamiento activa (Routing Table), se deben cumplir estrictamente dos criterios obligatorios:

  1. Ambas Distancias Administrativas deben ser iguales (ej. Distance = 10 en ambas rutas).
  2. Ambas Prioridades deben ser iguales (ej. Priority = 0 o el mismo valor en ambas rutas).

image.png

<aside> 💡

Si una ruta tiene menor distancia o menor prioridad que la otra, el FortiGate la considerará "mejor" y la ruta perdedora quedará en estado pasivo (backup), desactivando el balanceo ECMP.

</aside>

🛣️ Fase 1: Configuración de Rutas Estáticas Concurrentes

En el SITE-B, configuramos las dos rutas por defecto hacia los proveedores ISP1 e ISP2 asegurando el cumplimiento de los criterios ECMP:

🛡️ Fase 2: Políticas de Seguridad (Firewall Policies)

Garantizamos que exista una política de seguridad con NAT habilitado que permita la salida del tráfico desde la ZONA_LAN hacia la ZONA_WAN, autorizando la navegación sin importar qué interfaz elija el algoritmo de ECMP.

⚖️ Fase 3: Selección del Algoritmo de Balanceo (ECMP Mode)

Tener dos rutas activas es genial, pero ¿Cómo decide exactamente el FortiGate por cuál de los dos cables enviar cada paquete? Para esto utiliza algoritmos de balanceo de carga (Hashing).

Si abrimos la consola CLI del FortiGate (SITE-B) y consultamos las opciones de ECMP, veremos lo siguiente:

Mode source-dest-ip-based

FGT-SITE-B (settings) # set v4-ecmp-mode 
source-ip-based         Select next hop based on source IP.
weight-based            Select next hop based on weight.
usage-based             Select next hop based on usage.
source-dest-ip-based    Select next hop based on both source and destination IPs.

Descripción de los Algoritmos de Balanceo: