Módulo 6 — Routing e SD-WAN
Módulo 6 — Routing e SD-WAN
Objetivos de aprendizagem
- Configurar rotas estáticas e a default route num FortiGate com FortiOS 7.6.
- Distinguir distância administrativa (AD) de prioridade e prever qual a rota instalada.
- Explicar ECMP (Equal-Cost Multi-Path) e os seus métodos de balanceamento.
- Aplicar policy routes (PBR) para encaminhamento baseado em critérios.
- Compreender o Reverse Path Forwarding (RPF) nos modos strict e loose.
- Diferenciar RIB de FIB e ler ambas via CLI.
- Introduzir SD-WAN: members, performance SLA, rules e estratégias de seleção.
O domínio Routing pesa cerca de 14% do exame FCP — FortiGate 7.6 Administrator. É uma área onde os detalhes contam: a forma como o FortiGate escolhe uma rota entre várias candidatas é determinística e cai com frequência em perguntas de exame.
Rotas estáticas e default route
Uma rota estática diz ao FortiGate como chegar a uma rede de destino indicando a interface de saída e/ou o gateway (next-hop). A default route é simplesmente a rota estática para 0.0.0.0/0 — usada quando nenhuma rota mais específica corresponde ao destino. O FortiGate aplica sempre a regra do prefixo mais longo (longest prefix match) primeiro: uma rota /24 ganha a uma /0 para o mesmo destino, independentemente de AD ou prioridade.
config router static
edit 1
set dst 0.0.0.0 0.0.0.0
set gateway 192.168.1.254
set device "wan1"
set distance 10
next
edit 2
set dst 10.20.0.0 255.255.0.0
set gateway 172.16.0.1
set device "wan2"
set priority 5
next
endNota. Se omitires o
gateway numa interface ponto-a-ponto (ex.: túnel IPsec ou PPPoE), a rota fica como rota de interface (connected via tunnel). Em interfaces Ethernet normais, o gateway é obrigatório para a rota ser utilizável.Distância administrativa vs prioridade
São dois conceitos diferentes que atuam em fases distintas da decisão:
- Distância administrativa (AD) — mede a confiança na origem da rota. Determina quais rotas entram na RIB. Entre rotas para o mesmo destino, só a(s) de menor AD são candidatas; as restantes ficam inactive. Valores por defeito típicos: estática = 10, OSPF = 110, BGP externo = 20.
- Prioridade (priority) — desempate dentro da FIB entre rotas que já têm a mesma AD. A rota com menor priority é a preferida para tráfego. Não retira a outra da RIB — apenas escolhe qual é usada.
Resumo da ordem de decisão: prefixo mais longo → menor AD → menor priority → ECMP. Confundir AD com priority é um erro clássico de exame: baixar a AD de uma rota torna-a candidata; baixar a priority torna-a preferida entre candidatas iguais.
ECMP — Equal-Cost Multi-Path
Quando duas ou mais rotas têm o mesmo prefixo, a mesma AD e a mesma priority, o FortiGate instala-as todas na FIB e distribui o tráfego entre elas — isto é ECMP. O método de balanceamento configura-se globalmente:
config system settings
set v4-ecmp-mode source-ip-based
endMétodos disponíveis: source-ip-based (por IP de origem — sticky por cliente), source-dest-ip-based (origem+destino), weight-based (peso por interface, definido em config system interface → set weight) e usage-based (spillover por volume de tráfego/banda). O default é source-ip-based.
SD-WAN vs ECMP. Quando o SD-WAN está ativo, é o motor de SD-WAN (members + rules + SLA) que toma a decisão de saída, sobrepondo-se ao ECMP estático tradicional para o tráfego abrangido.
Policy routes (PBR)
O routing normal decide pelo destino. A policy route (Policy-Based Routing) decide por critérios adicionais — interface de entrada, IP de origem, protocolo, porta — e é avaliada antes da tabela de routing. Útil para forçar, por exemplo, que o tráfego de uma sub-rede saia por um link específico.
config router policy
edit 1
set input-device "internal"
set src 10.10.10.0 255.255.255.0
set dst 0.0.0.0 0.0.0.0
set protocol 6
set start-port 443
set end-port 443
set output-device "wan2"
set gateway 172.16.0.1
next
endAvalia-se de cima para baixo, parando na primeira correspondência. Para isentar tráfego de uma policy route (deixá-lo seguir o routing normal), usa-se set action deny nessa entrada.
Reverse Path Forwarding (RPF) — strict vs loose
O RPF é um controlo anti-spoofing: ao receber um pacote, o FortiGate verifica se a rota de regresso ao IP de origem passaria pela mesma interface por onde o pacote entrou. Há dois modos, configurados por interface:
- Strict (feasible-path por defeito) — exige que a melhor rota de regresso para a origem aponte exatamente para a interface de entrada. Mais seguro; pode quebrar cenários de routing assimétrico.
- Loose — basta que exista qualquer rota de regresso para a origem, por qualquer interface. Tolerante a routing assimétrico (comum com multi-homing/BGP).
config system interface
edit "wan1"
set src-check disable # desliga RPF nesta interface
next
end
config system settings
set strict-src-check enable # força modo strict globalmente
endAtenção. Em SD-WAN com múltiplos links a Internet (assimetria normal), o modo strict pode descartar tráfego legítimo. Nesses casos usa-se loose ou desliga-se o
src-check nas interfaces afetadas.RIB vs FIB
São duas tabelas com papéis diferentes:
- RIB (Routing Information Base) — a tabela de controlo, com todas as rotas conhecidas (estáticas, conectadas, dinâmicas), incluindo as inativas. É o "plano de controlo".
- FIB (Forwarding Information Base) — o subconjunto da RIB efetivamente usado para encaminhar pacotes, após resolver AD, priority e ECMP. É o "plano de dados".
# Toda a RIB (com rotas inativas marcadas):
get router info routing-table all
# Só as rotas estáticas:
get router info routing-table static
# A FIB / kernel routing table:
get router info kernel
# Detalhe de uma rota específica:
get router info routing-table details 10.20.0.0Na saída de get router info routing-table all, o prefixo de letra indica a origem: S = static, C = connected, O = OSPF, B = BGP. Um asterisco (*) marca a rota candidata escolhida; [10/0] mostra [distância/métrica].
Introdução a SD-WAN
O SD-WAN do FortiGate agrega vários links (members) numa interface lógica e escolhe dinamicamente por onde sair, com base em desempenho e regras de negócio — substituindo o routing estático rígido por seleção inteligente de caminho.
- Members (interfaces SD-WAN) — os links físicos/lógicos que participam (wan1, wan2, túneis IPsec…), cada um com um gateway e um cost opcional.
- Performance SLA — medições contínuas (health-check) de latency, jitter e packet loss contra um servidor-alvo. Definem se um member está "in-SLA" ou não.
- SD-WAN rules (services) — associam tráfego (origem/destino/aplicação) a uma estratégia de seleção de member.
Estratégias de seleção de uma rule:
manual— ordem fixa de members.best-quality— escolhe o member com melhor métrica (ex.: menor latência).lowest-cost (SLA)— entre os members que cumprem o SLA, escolhe o de menor custo.maximize-bandwidth (SLA)— distribui carga (ECMP) por todos os members que cumprem o SLA.
config system sdwan
set status enable
config members
edit 1
set interface "wan1"
set gateway 192.168.1.254
set cost 10
next
edit 2
set interface "wan2"
set gateway 172.16.0.1
set cost 20
next
end
config health-check
edit "HC-Internet"
set server "8.8.8.8"
set members 1 2
set sla-fail-log-period 30
config sla
edit 1
set latency-threshold 150
set jitter-threshold 30
set packetloss-threshold 5
next
end
next
end
config service
edit 1
set name "Critical-HTTPS"
set dst "all"
set src "LAN"
set mode sla
config sla
edit "HC-Internet"
set id 1
next
end
set priority-members 1 2
next
end
endVerificação do estado dos members e do SLA em tempo real:
# Estado e métricas dos members SD-WAN:
diagnose sys sdwan member
# Resultado dos health-check / SLA:
diagnose sys sdwan health-check
# Que member está a servir cada serviço:
diagnose sys sdwan serviceOrdem de avaliação. Com SD-WAN ativo, o tráfego é primeiro testado contra as SD-WAN rules (services). Só o tráfego que não bate em nenhuma rule cai na implicit rule, que usa a estratégia global do SD-WAN. As firewall policies continuam a aplicar-se: a interface de destino na policy é a interface lógica
virtual-wan-link (SD-WAN), não os members individuais.Resumo
O FortiGate decide rotas por uma cadeia determinística — prefixo mais longo, depois AD (entra na RIB), depois priority (preferida na FIB), depois ECMP. As policy routes furam essa lógica avaliando antes do routing. O RPF protege contra spoofing e tem de ser afinado (strict/loose) em ambientes assimétricos. A RIB é o catálogo completo; a FIB é o que de facto encaminha. O SD-WAN sobrepõe-se a tudo isto, escolhendo o member por SLA e regras de negócio.
Lab associado
Pratica rotas estáticas, AD/priority, policy routes, RPF e uma configuração SD-WAN completa com performance SLA no laboratório:
🧪 Abrir este Lab na plataforma LAB
Abre com sessão automática (SSO). Incluído no curso — sem custo de créditos.