Conmutadores y firewalls
Los switches y firewalls son los activos de red más comunes en cualquier infraestructura IT. NetMonitor los monitorea de forma completa: disponibilidad, interfaces, recursos del sistema y, para los firewalls, información específica de sesiones y capacidad de procesamiento de tráfico.
Conmutadores (switches)
Monitoreo estándar
Para un switch, NetMonitor adquiere mediante SNMP:
- Disponibilidad: ICMP polling, SLI calculado por ciclo
- Interfaces: estado de cada puerto (up/down/admin down), tráfico Rx/Tx, errores, utilización
- Recursos: CPU, memoria (cuando la MIB del fabricante los expone)
- Tabla CAM: direcciones MAC por puerto (pestaña CAM)
- VLANs: VLANs configuradas y activas (pestaña VLANs)
- STP: estado de Spanning Tree por puerto y por VLAN (pestaña STP)
- LLDP: vecinos detectados por cada puerto (pestaña LLDP)
- 802.1X: estado de autenticación por puerto (pestaña 802.1X, si está habilitado)
- TRAPs: coldStart, warmStart, linkDown, linkUp, configChange
Virtual chassis y stack
Muchos fabricantes permiten operar múltiples switches como una sola unidad lógica mediante tecnologías de virtual chassis (Juniper), VSS (Cisco) o stacking (múltiples fabricantes).
NetMonitor monitorea estas configuraciones teniendo en cuenta que:
- El stack o virtual chassis aparece como un único activo en NetMonitor, con un único punto de polling (la IP de gestión del sistema).
- Las interfaces de todos los miembros del stack se presentan unificadas en la pestaña Interfaces, identificadas por su numeración de slot (ej.: GigabitEthernet1/0/1 pertenece al slot 1, GigabitEthernet2/0/1 al slot 2).
- Los reinicios de un miembro del stack pueden no implicar la caída del sistema completo, pero sí se registran como eventos.
- La pestaña Clúster (cuando está disponible) muestra el estado de cada miembro del stack/virtual chassis y el rol que ocupa.
En switches Cisco con IOS-XE en stack, NetMonitor puede obtener el estado de cada miembro del stack mediante la MIB propietaria CISCO-STACKWISE-MIB. Si la MIB no está disponible, el monitoreo se limita a las capacidades estándar de la MIB IF-MIB.
Firewalls
Monitoreo estándar
Para un firewall, NetMonitor adquiere:
- Disponibilidad: ICMP polling independiente de SNMP
- Interfaces: igual que switches (estado, tráfico, errores)
- Recursos: CPU, memoria, temperatura
- Sesiones activas: tabla de conexiones activas (pestaña Firewall)
- VPN: estado de túneles IPSec (fases y selectores, si se declaran como enlaces en NetMonitor)
- TRAPs: eventos de hardware, cambios de configuración, alertas de capacidad
Pestaña Firewall — Sesiones
La pestaña Firewall aparece en activos de tipo firewall cuando NetMonitor puede adquirir información de sesiones mediante SNMP (MIBs propietarias del fabricante: Fortinet, Palo Alto, Check Point, etc.) o mediante REST API.
Sesiones activas en tiempo real
El indicador principal es el número de sesiones activas en el momento del último ciclo de polling:
| Métrica | Descripción |
|---|---|
| Sesiones TCP activas | Conexiones TCP establecidas en la tabla de estado del firewall |
| Sesiones UDP activas | Flujos UDP activos |
| Sesiones ICMP activas | Pings y traceroutes en progreso |
| Total de sesiones | Suma de todos los tipos |
Capacidad y utilización
Más importante que el número absoluto de sesiones es la utilización relativa de la capacidad del firewall:
| Métrica | Descripción |
|---|---|
| Capacidad máxima de sesiones | Límite hardware/software del firewall según modelo |
| Sesiones actuales | Número de sesiones activas en el último polling |
| Utilización (%) | Sesiones actuales / Capacidad máxima × 100 |
[Imagen sugerida: gauge de utilización de sesiones con zona verde/amarilla/roja y número actual vs. máximo]
Proyección de capacidad
NetMonitor realiza una proyección de capacidad basada en la tendencia histórica de utilización de sesiones:
- Si la tendencia de crecimiento de sesiones continúa, ¿cuándo se alcanzará el límite de capacidad?
- La proyección se calcula sobre la tendencia de los últimos N días (configurable).
Este análisis es fundamental para la planificación de capacidad: permite justificar la actualización de hardware o la distribución de carga antes de que el firewall alcance su límite y comience a rechazar conexiones.
Un firewall que alcanza su capacidad máxima de sesiones comienza a rechazar nuevas conexiones. Esto se manifiesta como problemas de conectividad aparentemente aleatorios y difíciles de diagnosticar si no se monitorea la tabla de sesiones. Configurar umbrales de alerta al 75-80% de la capacidad de sesiones permite actuar preventivamente.
Análisis de recursos
La pestaña Firewall también muestra la utilización de recursos del sistema en el contexto del procesamiento de tráfico:
- CPU de procesamiento de paquetes vs. CPU de gestión
- Memoria utilizada por la tabla de conexiones vs. memoria total
- Throughput de procesamiento de tráfico (pps — paquetes por segundo, Mbps)
Esta información es especialmente útil cuando el firewall muestra alta utilización de CPU o memoria pero el número de sesiones parece normal: puede indicar que el tipo de tráfico (muchos paquetes pequeños, inspección SSL profunda, etc.) está consumiendo recursos desproporcionalmente.
Clústeres de alta disponibilidad
Los firewalls y algunos switches/routers pueden operar en modo de alta disponibilidad (HA), donde dos o más unidades trabajan en conjunto para garantizar continuidad ante la falla de un nodo.
Pestaña Clúster
Cuando NetMonitor detecta o se configura que un activo forma parte de un clúster, la pestaña Clúster muestra:
| Campo | Descripción |
|---|---|
| Rol actual | Activo (primary), pasivo (secondary/standby), en sincronización |
| Estado de sincronización | Si el estado y las sesiones están sincronizadas entre nodos |
| Último failover | Fecha y hora del último cambio de rol entre los nodos |
| Historial de failovers | Registro de todos los failovers registrados |
Monitoreo de ambos nodos
NetMonitor monitorea ambos nodos del clúster como activos independientes. Esto permite:
- Detectar problemas en el nodo pasivo antes de que ocurra un failover.
- Registrar el failover como un evento correlacionado entre ambos activos.
- Alertar si el nodo que debería ser pasivo tiene un estado anómalo (ej.: ambos nodos creen ser el activo — split-brain).
La situación de split-brain (ambos nodos en estado activo simultáneamente) es una de las fallas más graves en un clúster HA, ya que puede resultar en conflictos de conectividad o pérdida de sesiones. NetMonitor puede detectar esta condición si se configuran los umbrales y correlaciones correspondientes.