Static Routing y Path Monitoring

Resumen

Para que el firewall sepa por dónde enviar un paquete necesita una tabla de rutas. Las interfaces Layer 3 crean automáticamente rutas a sus redes conectadas, pero para llegar a cualquier otro lugar (como Internet) hay que decirle el camino. Una ruta estática es una entrada que escribes a mano: “para llegar a la red X, envía el tráfico al siguiente salto (next hop) Y por esta interfaz”. La más común es la ruta por defecto 0.0.0.0/0, que apunta al router del proveedor.
El problema de las rutas estáticas es que no se enteran si el siguiente salto deja de funcionar: seguirían enviando tráfico a un camino roto. Path Monitoring soluciona eso: el firewall hace ping periódico a una IP de destino y, si deja de responder, retira la ruta de la tabla para que otra ruta (por ejemplo la del segundo proveedor, con mayor métrica) tome el control. Esta nota cubre el Virtual Router, rutas estáticas, ruta por defecto, doble proveedor con Path Monitoring (modos Any y All) y cómo comprobar la tabla de rutas.

Requisitos previos

  • Interfaces Layer 3 con IP, zona y Virtual Router asignado (ver L3 Interfaces, Subinterfaces y DHCP)
  • La IP del siguiente salto de cada proveedor, en la misma subred que la interfaz (ver Lab PCNSA (curso))
  • Para Path Monitoring: una IP de destino que responda a ping y que represente que “Internet funciona” (por ejemplo un DNS público o el gateway del ISP)
  • Reglas de Security Policy y NAT por cada salida (ver Source NAT)
  • Haber decidido las métricas: menor número = ruta preferida

Conceptos clave

ConceptoQué es
Virtual RouterLa tabla de rutas del firewall; una interfaz L3 debe pertenecer a uno
Ruta conectadaSe crea sola con la IP de cada interfaz
Ruta estáticaEntrada manual: destino, interfaz, next hop, métrica
Next HopIP Address, Next VR, Discard o None
MetricPrioridad entre rutas al mismo destino; gana la menor
Administrative Distance (AD)Prioridad entre fuentes de rutas distintas; gana la menor
Path MonitoringPing periódico que retira la ruta si el destino no responde

Administrative Distance por defecto:

FuenteAD
Conectada (Connected)0
Static10
OSPF interna30
OSPF externa110
BGP interna (iBGP)200
BGP externa (eBGP)20
RIP120

La AD solo importa cuando dos protocolos distintos ofrecen una ruta al mismo destino; la métrica decide entre rutas del mismo tipo.

graph TD
    LAN["Red inside 10.10.0.0/24"] --> FW["Firewall<br/>Virtual Router default"]
    FW -- "Ruta 0.0.0.0/0<br/>métrica 10 (primaria)<br/>ethernet1/6" --> ISPA["ISP A 23.1.2.x"]
    FW -- "Ruta 0.0.0.0/0<br/>métrica 20 (respaldo)<br/>ethernet1/7" --> ISPB["ISP B 24.1.2.x"]
    FW -. "Path Monitoring (ping)" .-> ISPA

Configuración (Ejemplo, Lab PCNSA)

Datos del laboratorio: ethernet1/6 23.1.2.15/24 (ISP A) y ethernet1/7 24.1.2.15/24 (ISP B). Los gateways de ejemplo son 23.1.2.1 y 24.1.2.1; usa los de tu laboratorio.

1. Virtual Router

  1. Network > Virtual Routers > default (o Add).
  2. Pestaña Router Settings: confirma que las interfaces L3 aparecen en la lista de interfaces del VR.
  3. Opcional: ajusta las Administrative Distances en la pestaña Router Settings.
  4. OK.

2. Ruta por defecto (un solo proveedor)

  1. Network > Virtual Routers > default > Static Routes > Add.
  2. Name default-isp-a, Destination 0.0.0.0/0.
  3. Interface ethernet1/6, Next Hop IP Address 23.1.2.1.
  4. Admin Distance (déjala en 10 por defecto) y Metric 10.
  5. OK y Commit.
set network virtual-router default routing-table ip static-route default-isp-a destination 0.0.0.0/0 interface ethernet1/6 nexthop ip-address 23.1.2.1 metric 10
commit

Si un comando no coincide con tu versión, usa Tab o ?.

3. Dos proveedores: primario y respaldo

  1. Ruta 1: Name default-isp-a, Destination 0.0.0.0/0, Interface ethernet1/6, Next Hop 23.1.2.1, Metric 10.
  2. Ruta 2: Name default-isp-b, Destination 0.0.0.0/0, Interface ethernet1/7, Next Hop 24.1.2.1, Metric 20.
  3. OK y Commit.

Con ambas rutas, solo la de métrica menor (10) está activa y se instala en la FIB; la otra queda en la tabla de rutas (RIB) como respaldo y pasa a ser la activa cuando la primera se retira.

4. Path Monitoring

  1. Edita default-isp-a > marca Path Monitoring.
  2. Failure Condition: Any o All (ver abajo).
  3. Preemptive Hold Time: minutos que espera antes de reinstalar la ruta cuando el destino vuelve a responder (por ejemplo 2).
  4. Monitoring Destinations > Add: Name dns-isp-a, Enable, Source IP (o DHCP/interfaz), Destination IP (por ejemplo 8.8.8.8 o el gateway del ISP), Ping Interval (por defecto 3 s), Ping Count (por defecto 5 pings fallidos).
  5. OK y Commit.

Any frente a All:

ModoCuándo se retira la ruta
AnySi cualquiera de los destinos monitorizados falla
AllSolo si todos los destinos monitorizados fallan

All es más conservador: evita retirar la ruta por un solo destino caído. Any reacciona más rápido, pero puede dar falsos fallos.

Elige bien el destino

Si monitoreas solo el gateway del ISP, puedes no detectar una falla más allá. Un destino de Internet (como un DNS público) refleja mejor que “hay salida”. Mejor aún: usa varios destinos con All.

5. NAT por cada salida

Con dos interfaces de salida, necesitas una regla de Source NAT por interfaz de salida (cada una con la IP de su ISP), o el tráfico saldría con la IP equivocada tras una conmutación (ver Source NAT).

6. Ruta estática hacia otra red interna

  1. Network > Virtual Routers > default > Static Routes > Add.
  2. Name to-remote-lan, Destination 192.168.50.0/24, Interface ethernet1/1, Next Hop IP Address 10.10.0.1 (el router interno).
  3. OK y Commit.

Otras opciones de Next Hop:

OpciónUso
IP AddressEl router siguiente normal
Next VRPasar a otro Virtual Router
DiscardDescarta el tráfico a ese destino (útil como “blackhole”)
NonePara interfaces punto a punto (por ejemplo túneles)

Verificación

Comando o lugarQué debes verSi no lo ves
show routing routeRutas con flags: A (activa), S (static), C (connected), y la 0.0.0.0/0 activaSi falta la ruta, revisa que la interfaz esté en el VR y el next hop alcanzable
show routing route destination 8.8.8.8La ruta que se usaría para esa IPSi no hay, no existe ruta por defecto
show routing fibLa tabla efectivamente instalada (FIB)Si difiere de la RIB, mira la métrica y el estado de la interfaz
show routing path-monitorEstado de cada destino monitorizado (Up o Down)Si dice Down, el destino no responde
test routing fib-lookup virtual-router default ip 8.8.8.8La interfaz y el next hop elegidosSi apunta a una salida inesperada, revisa métricas y PBF
ping source 23.1.2.15 host 23.1.2.1Respuestas del gatewaySi no responde, revisa el cable, IP y VLAN del ISP
ping source 23.1.2.15 host 8.8.8.8Respuestas desde InternetSi falla solo esto, el problema está más allá del ISP
Network > Virtual Routers > More Runtime StatsTabla de rutas, FIB y estado de path monitoring en la GUIÚtil para ver todo en un solo lugar
Monitor > Logs > SystemMensajes de ruta removida o restauradaÚtil para ver cuándo conmutó

Para probar la conmutación: desconecta el ISP A (o bloquea el ping del destino) y comprueba con show routing route que la ruta con métrica 20 pasa a ser la activa; luego restaura y observa el Preemptive Hold Time.

Errores comunes

No hay salida a Internet aunque la ruta existe

  • Causa: falta NAT o la regla de Security Policy, o el next hop no es alcanzable.
  • Revisa: show routing route, ping al gateway y Monitor > Logs > Traffic.
  • Solución: crea la regla y el NAT; corrige el next hop.

La ruta no aparece activa (sin flag A)

  • Causa: la interfaz de salida está caída, el next hop no está en la subred de la interfaz o el Path Monitoring la retiró.
  • Solución: revisa el estado de la interfaz y show routing path-monitor.

El respaldo no toma el control cuando cae el ISP

  • Causa: no hay Path Monitoring (la ruta estática sigue activa mientras el enlace físico esté arriba), o el destino monitoreado sigue respondiendo por otro camino.
  • Solución: activa Path Monitoring en la ruta primaria y usa un destino que solo sea alcanzable por ese ISP.

La ruta oscila (sube y baja)

  • Causa: el destino monitoreado pierde pings de forma intermitente, o el Preemptive Hold Time es muy corto.
  • Solución: sube el Ping Count o el Preemptive Hold Time y usa All con varios destinos.

Después de conmutar, el tráfico sale con la IP incorrecta

  • Causa: solo hay una regla de Source NAT, con la IP del primer ISP.
  • Solución: crea una regla de NAT por cada interfaz de salida (ver Source NAT).

Sesiones existentes se caen al conmutar

  • Causa: las sesiones establecidas con la IP del ISP caído no sobreviven al cambio de camino.
  • Solución: es lo esperado; los clientes reconectan con la nueva IP.

El destino monitoreado aparece como Down pero Internet funciona

  • Causa: el destino no responde a ping, o la Source IP del monitor es incorrecta, o una regla de Security Policy lo bloquea.
  • Solución: elige otro destino y verifica ping source <IP> host <destino> desde el firewall.

Dos rutas con la misma métrica reparten tráfico de forma inesperada

  • Causa: con la misma métrica el firewall puede usar ECMP (si está activado) o elegir una.
  • Solución: usa métricas distintas para primario/respaldo, o configura ECMP de forma explícita (ver Dynamic Routing, ECMP y PBF).