Curso Completo de Preparação para Certificação Fortinet FCP Network Security

Módulo 6 — Routing e SD-WAN

Preparação FCP FortiGate 7.6: aulas + 10 labs práticos + exame final, com nota no certificado.

Módulo 6 — Routing e SD-WAN



Objetivos de aprendizagem



  • Configurar rotas estáticas e a default route num FortiGate com FortiOS 7.6.

  • Distinguir distância administrativa (AD) de prioridade e prever qual a rota instalada.

  • Explicar ECMP (Equal-Cost Multi-Path) e os seus métodos de balanceamento.

  • Aplicar policy routes (PBR) para encaminhamento baseado em critérios.

  • Compreender o Reverse Path Forwarding (RPF) nos modos strict e loose.

  • Diferenciar RIB de FIB e ler ambas via CLI.

  • Introduzir SD-WAN: members, performance SLA, rules e estratégias de seleção.



O domínio Routing pesa cerca de 14% do exame FCP — FortiGate 7.6 Administrator. É uma área onde os detalhes contam: a forma como o FortiGate escolhe uma rota entre várias candidatas é determinística e cai com frequência em perguntas de exame.



Rotas estáticas e default route


Uma rota estática diz ao FortiGate como chegar a uma rede de destino indicando a interface de saída e/ou o gateway (next-hop). A default route é simplesmente a rota estática para 0.0.0.0/0 — usada quando nenhuma rota mais específica corresponde ao destino. O FortiGate aplica sempre a regra do prefixo mais longo (longest prefix match) primeiro: uma rota /24 ganha a uma /0 para o mesmo destino, independentemente de AD ou prioridade.



config router static
edit 1
set dst 0.0.0.0 0.0.0.0
set gateway 192.168.1.254
set device "wan1"
set distance 10
next
edit 2
set dst 10.20.0.0 255.255.0.0
set gateway 172.16.0.1
set device "wan2"
set priority 5
next
end



Nota. Se omitires o gateway numa interface ponto-a-ponto (ex.: túnel IPsec ou PPPoE), a rota fica como rota de interface (connected via tunnel). Em interfaces Ethernet normais, o gateway é obrigatório para a rota ser utilizável.


Distância administrativa vs prioridade


São dois conceitos diferentes que atuam em fases distintas da decisão:



  • Distância administrativa (AD) — mede a confiança na origem da rota. Determina quais rotas entram na RIB. Entre rotas para o mesmo destino, só a(s) de menor AD são candidatas; as restantes ficam inactive. Valores por defeito típicos: estática = 10, OSPF = 110, BGP externo = 20.

  • Prioridade (priority) — desempate dentro da FIB entre rotas que já têm a mesma AD. A rota com menor priority é a preferida para tráfego. Não retira a outra da RIB — apenas escolhe qual é usada.


Resumo da ordem de decisão: prefixo mais longo → menor AD → menor priority → ECMP. Confundir AD com priority é um erro clássico de exame: baixar a AD de uma rota torna-a candidata; baixar a priority torna-a preferida entre candidatas iguais.



ECMP — Equal-Cost Multi-Path


Quando duas ou mais rotas têm o mesmo prefixo, a mesma AD e a mesma priority, o FortiGate instala-as todas na FIB e distribui o tráfego entre elas — isto é ECMP. O método de balanceamento configura-se globalmente:



config system settings
set v4-ecmp-mode source-ip-based
end


Métodos disponíveis: source-ip-based (por IP de origem — sticky por cliente), source-dest-ip-based (origem+destino), weight-based (peso por interface, definido em config system interfaceset weight) e usage-based (spillover por volume de tráfego/banda). O default é source-ip-based.




SD-WAN vs ECMP. Quando o SD-WAN está ativo, é o motor de SD-WAN (members + rules + SLA) que toma a decisão de saída, sobrepondo-se ao ECMP estático tradicional para o tráfego abrangido.


Policy routes (PBR)


O routing normal decide pelo destino. A policy route (Policy-Based Routing) decide por critérios adicionais — interface de entrada, IP de origem, protocolo, porta — e é avaliada antes da tabela de routing. Útil para forçar, por exemplo, que o tráfego de uma sub-rede saia por um link específico.



config router policy
edit 1
set input-device "internal"
set src 10.10.10.0 255.255.255.0
set dst 0.0.0.0 0.0.0.0
set protocol 6
set start-port 443
set end-port 443
set output-device "wan2"
set gateway 172.16.0.1
next
end


Avalia-se de cima para baixo, parando na primeira correspondência. Para isentar tráfego de uma policy route (deixá-lo seguir o routing normal), usa-se set action deny nessa entrada.



Reverse Path Forwarding (RPF) — strict vs loose


O RPF é um controlo anti-spoofing: ao receber um pacote, o FortiGate verifica se a rota de regresso ao IP de origem passaria pela mesma interface por onde o pacote entrou. Há dois modos, configurados por interface:



  • Strict (feasible-path por defeito) — exige que a melhor rota de regresso para a origem aponte exatamente para a interface de entrada. Mais seguro; pode quebrar cenários de routing assimétrico.

  • Loose — basta que exista qualquer rota de regresso para a origem, por qualquer interface. Tolerante a routing assimétrico (comum com multi-homing/BGP).



config system interface
edit "wan1"
set src-check disable # desliga RPF nesta interface
next
end

config system settings
set strict-src-check enable # força modo strict globalmente
end



Atenção. Em SD-WAN com múltiplos links a Internet (assimetria normal), o modo strict pode descartar tráfego legítimo. Nesses casos usa-se loose ou desliga-se o src-check nas interfaces afetadas.


RIB vs FIB


São duas tabelas com papéis diferentes:



  • RIB (Routing Information Base) — a tabela de controlo, com todas as rotas conhecidas (estáticas, conectadas, dinâmicas), incluindo as inativas. É o "plano de controlo".

  • FIB (Forwarding Information Base) — o subconjunto da RIB efetivamente usado para encaminhar pacotes, após resolver AD, priority e ECMP. É o "plano de dados".



# Toda a RIB (com rotas inativas marcadas):
get router info routing-table all

# Só as rotas estáticas:
get router info routing-table static

# A FIB / kernel routing table:
get router info kernel

# Detalhe de uma rota específica:
get router info routing-table details 10.20.0.0


Na saída de get router info routing-table all, o prefixo de letra indica a origem: S = static, C = connected, O = OSPF, B = BGP. Um asterisco (*) marca a rota candidata escolhida; [10/0] mostra [distância/métrica].



Introdução a SD-WAN


O SD-WAN do FortiGate agrega vários links (members) numa interface lógica e escolhe dinamicamente por onde sair, com base em desempenho e regras de negócio — substituindo o routing estático rígido por seleção inteligente de caminho.



  • Members (interfaces SD-WAN) — os links físicos/lógicos que participam (wan1, wan2, túneis IPsec…), cada um com um gateway e um cost opcional.

  • Performance SLA — medições contínuas (health-check) de latency, jitter e packet loss contra um servidor-alvo. Definem se um member está "in-SLA" ou não.

  • SD-WAN rules (services) — associam tráfego (origem/destino/aplicação) a uma estratégia de seleção de member.



Estratégias de seleção de uma rule:



  • manual — ordem fixa de members.

  • best-quality — escolhe o member com melhor métrica (ex.: menor latência).

  • lowest-cost (SLA) — entre os members que cumprem o SLA, escolhe o de menor custo.

  • maximize-bandwidth (SLA) — distribui carga (ECMP) por todos os members que cumprem o SLA.



config system sdwan
set status enable
config members
edit 1
set interface "wan1"
set gateway 192.168.1.254
set cost 10
next
edit 2
set interface "wan2"
set gateway 172.16.0.1
set cost 20
next
end
config health-check
edit "HC-Internet"
set server "8.8.8.8"
set members 1 2
set sla-fail-log-period 30
config sla
edit 1
set latency-threshold 150
set jitter-threshold 30
set packetloss-threshold 5
next
end
next
end
config service
edit 1
set name "Critical-HTTPS"
set dst "all"
set src "LAN"
set mode sla
config sla
edit "HC-Internet"
set id 1
next
end
set priority-members 1 2
next
end
end


Verificação do estado dos members e do SLA em tempo real:



# Estado e métricas dos members SD-WAN:
diagnose sys sdwan member

# Resultado dos health-check / SLA:
diagnose sys sdwan health-check

# Que member está a servir cada serviço:
diagnose sys sdwan service



Ordem de avaliação. Com SD-WAN ativo, o tráfego é primeiro testado contra as SD-WAN rules (services). Só o tráfego que não bate em nenhuma rule cai na implicit rule, que usa a estratégia global do SD-WAN. As firewall policies continuam a aplicar-se: a interface de destino na policy é a interface lógica virtual-wan-link (SD-WAN), não os members individuais.


Resumo


O FortiGate decide rotas por uma cadeia determinística — prefixo mais longo, depois AD (entra na RIB), depois priority (preferida na FIB), depois ECMP. As policy routes furam essa lógica avaliando antes do routing. O RPF protege contra spoofing e tem de ser afinado (strict/loose) em ambientes assimétricos. A RIB é o catálogo completo; a FIB é o que de facto encaminha. O SD-WAN sobrepõe-se a tudo isto, escolhendo o member por SLA e regras de negócio.



Lab associado


Pratica rotas estáticas, AD/priority, policy routes, RPF e uma configuração SD-WAN completa com performance SLA no laboratório:

🧪 Abrir este Lab na plataforma LAB
Abre com sessão automática (SSO). Incluído no curso — sem custo de créditos.


Text Lesson 1/11
You are viewing
Módulo 6 — Routing e SD-WAN