Saltar al contenido principal

Conmutadores y firewalls

Los switches y firewalls son los activos de red más comunes en cualquier infraestructura IT. NetMonitor los monitorea de forma completa: disponibilidad, interfaces, recursos del sistema y, para los firewalls, información específica de sesiones y capacidad de procesamiento de tráfico.


Conmutadores (switches)​

Monitoreo estándar​

Para un switch, NetMonitor adquiere mediante SNMP:

  • Disponibilidad: ICMP polling, SLI calculado por ciclo
  • Interfaces: estado de cada puerto (up/down/admin down), tráfico Rx/Tx, errores, utilización
  • Recursos: CPU, memoria (cuando la MIB del fabricante los expone)
  • Tabla CAM: direcciones MAC por puerto (pestaña CAM)
  • VLANs: VLANs configuradas y activas (pestaña VLANs)
  • STP: estado de Spanning Tree por puerto y por VLAN (pestaña STP)
  • LLDP: vecinos detectados por cada puerto (pestaña LLDP)
  • 802.1X: estado de autenticación por puerto (pestaña 802.1X, si está habilitado)
  • TRAPs: coldStart, warmStart, linkDown, linkUp, configChange

Virtual chassis y stack​

Muchos fabricantes permiten operar múltiples switches como una sola unidad lógica mediante tecnologías de virtual chassis (Juniper), VSS (Cisco) o stacking (múltiples fabricantes).

NetMonitor monitorea estas configuraciones teniendo en cuenta que:

  • El stack o virtual chassis aparece como un único activo en NetMonitor, con un único punto de polling (la IP de gestión del sistema).
  • Las interfaces de todos los miembros del stack se presentan unificadas en la pestaña Interfaces, identificadas por su numeración de slot (ej.: GigabitEthernet1/0/1 pertenece al slot 1, GigabitEthernet2/0/1 al slot 2).
  • Los reinicios de un miembro del stack pueden no implicar la caída del sistema completo, pero sí se registran como eventos.
  • La pestaña Clúster (cuando está disponible) muestra el estado de cada miembro del stack/virtual chassis y el rol que ocupa.
Monitoreo de stacks Cisco

En switches Cisco con IOS-XE en stack, NetMonitor puede obtener el estado de cada miembro del stack mediante la MIB propietaria CISCO-STACKWISE-MIB. Si la MIB no está disponible, el monitoreo se limita a las capacidades estándar de la MIB IF-MIB.


Firewalls​

Monitoreo estándar​

Para un firewall, NetMonitor adquiere:

  • Disponibilidad: ICMP polling independiente de SNMP
  • Interfaces: igual que switches (estado, tráfico, errores)
  • Recursos: CPU, memoria, temperatura
  • Sesiones activas: tabla de conexiones activas (pestaña Firewall)
  • VPN: estado de túneles IPSec (fases y selectores, si se declaran como enlaces en NetMonitor)
  • TRAPs: eventos de hardware, cambios de configuración, alertas de capacidad

Pestaña Firewall — Sesiones​

La pestaña Firewall aparece en activos de tipo firewall cuando NetMonitor puede adquirir información de sesiones mediante SNMP (MIBs propietarias del fabricante: Fortinet, Palo Alto, Check Point, etc.) o mediante REST API.

Sesiones activas en tiempo real​

El indicador principal es el número de sesiones activas en el momento del último ciclo de polling:

MétricaDescripción
Sesiones TCP activasConexiones TCP establecidas en la tabla de estado del firewall
Sesiones UDP activasFlujos UDP activos
Sesiones ICMP activasPings y traceroutes en progreso
Total de sesionesSuma de todos los tipos

Capacidad y utilización​

Más importante que el número absoluto de sesiones es la utilización relativa de la capacidad del firewall:

MétricaDescripción
Capacidad máxima de sesionesLímite hardware/software del firewall según modelo
Sesiones actualesNúmero de sesiones activas en el último polling
Utilización (%)Sesiones actuales / Capacidad máxima × 100

[Imagen sugerida: gauge de utilización de sesiones con zona verde/amarilla/roja y número actual vs. máximo]

Proyección de capacidad​

NetMonitor realiza una proyección de capacidad basada en la tendencia histórica de utilización de sesiones:

  • Si la tendencia de crecimiento de sesiones continúa, ¿cuándo se alcanzará el límite de capacidad?
  • La proyección se calcula sobre la tendencia de los últimos N días (configurable).

Este análisis es fundamental para la planificación de capacidad: permite justificar la actualización de hardware o la distribución de carga antes de que el firewall alcance su límite y comience a rechazar conexiones.

Firewall al límite de capacidad

Un firewall que alcanza su capacidad máxima de sesiones comienza a rechazar nuevas conexiones. Esto se manifiesta como problemas de conectividad aparentemente aleatorios y difíciles de diagnosticar si no se monitorea la tabla de sesiones. Configurar umbrales de alerta al 75-80% de la capacidad de sesiones permite actuar preventivamente.

Análisis de recursos​

La pestaña Firewall también muestra la utilización de recursos del sistema en el contexto del procesamiento de tráfico:

  • CPU de procesamiento de paquetes vs. CPU de gestión
  • Memoria utilizada por la tabla de conexiones vs. memoria total
  • Throughput de procesamiento de tráfico (pps — paquetes por segundo, Mbps)

Esta información es especialmente útil cuando el firewall muestra alta utilización de CPU o memoria pero el número de sesiones parece normal: puede indicar que el tipo de tráfico (muchos paquetes pequeños, inspección SSL profunda, etc.) está consumiendo recursos desproporcionalmente.


Clústeres de alta disponibilidad​

Los firewalls y algunos switches/routers pueden operar en modo de alta disponibilidad (HA), donde dos o más unidades trabajan en conjunto para garantizar continuidad ante la falla de un nodo.

Pestaña Clúster​

Cuando NetMonitor detecta o se configura que un activo forma parte de un clúster, la pestaña Clúster muestra:

CampoDescripción
Rol actualActivo (primary), pasivo (secondary/standby), en sincronización
Estado de sincronizaciónSi el estado y las sesiones están sincronizadas entre nodos
Último failoverFecha y hora del último cambio de rol entre los nodos
Historial de failoversRegistro de todos los failovers registrados

Monitoreo de ambos nodos​

NetMonitor monitorea ambos nodos del clúster como activos independientes. Esto permite:

  • Detectar problemas en el nodo pasivo antes de que ocurra un failover.
  • Registrar el failover como un evento correlacionado entre ambos activos.
  • Alertar si el nodo que debería ser pasivo tiene un estado anómalo (ej.: ambos nodos creen ser el activo — split-brain).
Split-brain en HA

La situación de split-brain (ambos nodos en estado activo simultáneamente) es una de las fallas más graves en un clúster HA, ya que puede resultar en conflictos de conectividad o pérdida de sesiones. NetMonitor puede detectar esta condición si se configuran los umbrales y correlaciones correspondientes.