Static Routing y Path Monitoring
Resumen
Para que el firewall sepa por dónde enviar un paquete necesita una tabla de rutas. Las interfaces Layer 3 crean automáticamente rutas a sus redes conectadas, pero para llegar a cualquier otro lugar (como Internet) hay que decirle el camino. Una ruta estática es una entrada que escribes a mano: “para llegar a la red X, envía el tráfico al siguiente salto (next hop) Y por esta interfaz”. La más común es la ruta por defecto
0.0.0.0/0, que apunta al router del proveedor.
El problema de las rutas estáticas es que no se enteran si el siguiente salto deja de funcionar: seguirían enviando tráfico a un camino roto. Path Monitoring soluciona eso: el firewall hace ping periódico a una IP de destino y, si deja de responder, retira la ruta de la tabla para que otra ruta (por ejemplo la del segundo proveedor, con mayor métrica) tome el control. Esta nota cubre el Virtual Router, rutas estáticas, ruta por defecto, doble proveedor con Path Monitoring (modos Any y All) y cómo comprobar la tabla de rutas.
Requisitos previos
- Interfaces Layer 3 con IP, zona y Virtual Router asignado (ver L3 Interfaces, Subinterfaces y DHCP)
- La IP del siguiente salto de cada proveedor, en la misma subred que la interfaz (ver Lab PCNSA (curso))
- Para Path Monitoring: una IP de destino que responda a ping y que represente que “Internet funciona” (por ejemplo un DNS público o el gateway del ISP)
- Reglas de Security Policy y NAT por cada salida (ver Source NAT)
- Haber decidido las métricas: menor número = ruta preferida
Conceptos clave
| Concepto | Qué es |
|---|---|
| Virtual Router | La tabla de rutas del firewall; una interfaz L3 debe pertenecer a uno |
| Ruta conectada | Se crea sola con la IP de cada interfaz |
| Ruta estática | Entrada manual: destino, interfaz, next hop, métrica |
| Next Hop | IP Address, Next VR, Discard o None |
| Metric | Prioridad entre rutas al mismo destino; gana la menor |
| Administrative Distance (AD) | Prioridad entre fuentes de rutas distintas; gana la menor |
| Path Monitoring | Ping periódico que retira la ruta si el destino no responde |
Administrative Distance por defecto:
| Fuente | AD |
|---|---|
| Conectada (Connected) | 0 |
| Static | 10 |
| OSPF interna | 30 |
| OSPF externa | 110 |
| BGP interna (iBGP) | 200 |
| BGP externa (eBGP) | 20 |
| RIP | 120 |
La AD solo importa cuando dos protocolos distintos ofrecen una ruta al mismo destino; la métrica decide entre rutas del mismo tipo.
graph TD LAN["Red inside 10.10.0.0/24"] --> FW["Firewall<br/>Virtual Router default"] FW -- "Ruta 0.0.0.0/0<br/>métrica 10 (primaria)<br/>ethernet1/6" --> ISPA["ISP A 23.1.2.x"] FW -- "Ruta 0.0.0.0/0<br/>métrica 20 (respaldo)<br/>ethernet1/7" --> ISPB["ISP B 24.1.2.x"] FW -. "Path Monitoring (ping)" .-> ISPA
Configuración (Ejemplo, Lab PCNSA)
Datos del laboratorio: ethernet1/6 23.1.2.15/24 (ISP A) y ethernet1/7 24.1.2.15/24 (ISP B). Los gateways de ejemplo son 23.1.2.1 y 24.1.2.1; usa los de tu laboratorio.
1. Virtual Router
- Network > Virtual Routers >
default(o Add). - Pestaña Router Settings: confirma que las interfaces L3 aparecen en la lista de interfaces del VR.
- Opcional: ajusta las Administrative Distances en la pestaña Router Settings.
- OK.
2. Ruta por defecto (un solo proveedor)
- Network > Virtual Routers >
default> Static Routes > Add. - Name
default-isp-a, Destination0.0.0.0/0. - Interface
ethernet1/6, Next HopIP Address23.1.2.1. - Admin Distance (déjala en 10 por defecto) y Metric
10. - OK y Commit.
set network virtual-router default routing-table ip static-route default-isp-a destination 0.0.0.0/0 interface ethernet1/6 nexthop ip-address 23.1.2.1 metric 10
commit
Si un comando no coincide con tu versión, usa Tab o ?.
3. Dos proveedores: primario y respaldo
- Ruta 1: Name
default-isp-a, Destination0.0.0.0/0, Interfaceethernet1/6, Next Hop23.1.2.1, Metric10. - Ruta 2: Name
default-isp-b, Destination0.0.0.0/0, Interfaceethernet1/7, Next Hop24.1.2.1, Metric20. - OK y Commit.
Con ambas rutas, solo la de métrica menor (10) está activa y se instala en la FIB; la otra queda en la tabla de rutas (RIB) como respaldo y pasa a ser la activa cuando la primera se retira.
4. Path Monitoring
- Edita
default-isp-a> marca Path Monitoring. - Failure Condition:
AnyoAll(ver abajo). - Preemptive Hold Time: minutos que espera antes de reinstalar la ruta cuando el destino vuelve a responder (por ejemplo
2). - Monitoring Destinations > Add: Name
dns-isp-a, Enable, Source IP (oDHCP/interfaz), Destination IP (por ejemplo8.8.8.8o el gateway del ISP), Ping Interval (por defecto 3 s), Ping Count (por defecto 5 pings fallidos). - OK y Commit.
Any frente a All:
| Modo | Cuándo se retira la ruta |
|---|---|
Any | Si cualquiera de los destinos monitorizados falla |
All | Solo si todos los destinos monitorizados fallan |
All es más conservador: evita retirar la ruta por un solo destino caído. Any reacciona más rápido, pero puede dar falsos fallos.
Elige bien el destino
Si monitoreas solo el gateway del ISP, puedes no detectar una falla más allá. Un destino de Internet (como un DNS público) refleja mejor que “hay salida”. Mejor aún: usa varios destinos con
All.
5. NAT por cada salida
Con dos interfaces de salida, necesitas una regla de Source NAT por interfaz de salida (cada una con la IP de su ISP), o el tráfico saldría con la IP equivocada tras una conmutación (ver Source NAT).
6. Ruta estática hacia otra red interna
- Network > Virtual Routers >
default> Static Routes > Add. - Name
to-remote-lan, Destination192.168.50.0/24, Interfaceethernet1/1, Next HopIP Address10.10.0.1(el router interno). - OK y Commit.
Otras opciones de Next Hop:
| Opción | Uso |
|---|---|
| IP Address | El router siguiente normal |
| Next VR | Pasar a otro Virtual Router |
| Discard | Descarta el tráfico a ese destino (útil como “blackhole”) |
| None | Para interfaces punto a punto (por ejemplo túneles) |
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
show routing route | Rutas con flags: A (activa), S (static), C (connected), y la 0.0.0.0/0 activa | Si falta la ruta, revisa que la interfaz esté en el VR y el next hop alcanzable |
show routing route destination 8.8.8.8 | La ruta que se usaría para esa IP | Si no hay, no existe ruta por defecto |
show routing fib | La tabla efectivamente instalada (FIB) | Si difiere de la RIB, mira la métrica y el estado de la interfaz |
show routing path-monitor | Estado de cada destino monitorizado (Up o Down) | Si dice Down, el destino no responde |
test routing fib-lookup virtual-router default ip 8.8.8.8 | La interfaz y el next hop elegidos | Si apunta a una salida inesperada, revisa métricas y PBF |
ping source 23.1.2.15 host 23.1.2.1 | Respuestas del gateway | Si no responde, revisa el cable, IP y VLAN del ISP |
ping source 23.1.2.15 host 8.8.8.8 | Respuestas desde Internet | Si falla solo esto, el problema está más allá del ISP |
| Network > Virtual Routers > More Runtime Stats | Tabla de rutas, FIB y estado de path monitoring en la GUI | Útil para ver todo en un solo lugar |
| Monitor > Logs > System | Mensajes de ruta removida o restaurada | Útil para ver cuándo conmutó |
Para probar la conmutación: desconecta el ISP A (o bloquea el ping del destino) y comprueba con show routing route que la ruta con métrica 20 pasa a ser la activa; luego restaura y observa el Preemptive Hold Time.
Errores comunes
No hay salida a Internet aunque la ruta existe
- Causa: falta NAT o la regla de Security Policy, o el next hop no es alcanzable.
- Revisa:
show routing route,pingal gateway y Monitor > Logs > Traffic. - Solución: crea la regla y el NAT; corrige el next hop.
La ruta no aparece activa (sin flag A)
- Causa: la interfaz de salida está caída, el next hop no está en la subred de la interfaz o el Path Monitoring la retiró.
- Solución: revisa el estado de la interfaz y
show routing path-monitor.
El respaldo no toma el control cuando cae el ISP
- Causa: no hay Path Monitoring (la ruta estática sigue activa mientras el enlace físico esté arriba), o el destino monitoreado sigue respondiendo por otro camino.
- Solución: activa Path Monitoring en la ruta primaria y usa un destino que solo sea alcanzable por ese ISP.
La ruta oscila (sube y baja)
- Causa: el destino monitoreado pierde pings de forma intermitente, o el Preemptive Hold Time es muy corto.
- Solución: sube el Ping Count o el Preemptive Hold Time y usa
Allcon varios destinos.
Después de conmutar, el tráfico sale con la IP incorrecta
- Causa: solo hay una regla de Source NAT, con la IP del primer ISP.
- Solución: crea una regla de NAT por cada interfaz de salida (ver Source NAT).
Sesiones existentes se caen al conmutar
- Causa: las sesiones establecidas con la IP del ISP caído no sobreviven al cambio de camino.
- Solución: es lo esperado; los clientes reconectan con la nueva IP.
El destino monitoreado aparece como Down pero Internet funciona
- Causa: el destino no responde a ping, o la Source IP del monitor es incorrecta, o una regla de Security Policy lo bloquea.
- Solución: elige otro destino y verifica
ping source <IP> host <destino>desde el firewall.
Dos rutas con la misma métrica reparten tráfico de forma inesperada
- Causa: con la misma métrica el firewall puede usar ECMP (si está activado) o elegir una.
- Solución: usa métricas distintas para primario/respaldo, o configura ECMP de forma explícita (ver Dynamic Routing, ECMP y PBF).