Saltar al contenido principal

Conmutadores y firewalls

Los switches y firewalls son los activos de red más comunes en cualquier infraestructura IT. NetMonitor los monitorea de forma completa: disponibilidad, interfaces, recursos del sistema y, para los firewalls, información específica de sesiones y capacidad de procesamiento de tráfico.


Conmutadores (switches)

Monitoreo estándar

Para un switch, NetMonitor adquiere mediante SNMP:

  • Disponibilidad: ICMP polling, SLI calculado por ciclo
  • Interfaces: estado de cada puerto (up/down/admin down), tráfico Rx/Tx, errores, utilización
  • Recursos: CPU, memoria (cuando la MIB del fabricante los expone)
  • Tabla CAM: direcciones MAC por puerto (pestaña CAM)
  • VLANs: VLANs configuradas y activas (pestaña VLANs)
  • STP: estado de Spanning Tree por puerto y por VLAN (pestaña STP)
  • LLDP: vecinos detectados por cada puerto (pestaña LLDP)
  • 802.1X: estado de autenticación por puerto (pestaña 802.1X, si está habilitado)
  • TRAPs: coldStart, warmStart, linkDown, linkUp, configChange

Virtual chassis y stack

Muchos fabricantes permiten operar múltiples switches como una sola unidad lógica mediante tecnologías de virtual chassis (Juniper), VSS (Cisco) o stacking (múltiples fabricantes).

NetMonitor monitorea estas configuraciones teniendo en cuenta que:

  • El stack o virtual chassis aparece como un único activo en NetMonitor, con un único punto de polling (la IP de gestión del sistema).
  • Las interfaces de todos los miembros del stack se presentan unificadas en la pestaña Interfaces, identificadas por su numeración de slot (ej.: GigabitEthernet1/0/1 pertenece al slot 1, GigabitEthernet2/0/1 al slot 2).
  • Los reinicios de un miembro del stack pueden no implicar la caída del sistema completo, pero sí se registran como eventos.
  • La pestaña Clúster (cuando está disponible) muestra el estado de cada miembro del stack/virtual chassis y el rol que ocupa.
Monitoreo de stacks Cisco

En switches Cisco con IOS-XE en stack, NetMonitor puede obtener el estado de cada miembro del stack mediante la MIB propietaria CISCO-STACKWISE-MIB. Si la MIB no está disponible, el monitoreo se limita a las capacidades estándar de la MIB IF-MIB.


Firewalls

Monitoreo estándar

Para un firewall, NetMonitor adquiere:

  • Disponibilidad: ICMP polling independiente de SNMP
  • Interfaces: igual que switches (estado, tráfico, errores)
  • Recursos: CPU, memoria, temperatura
  • Sesiones activas: tabla de conexiones activas (pestaña Firewall)
  • VPN: estado de túneles IPSec (fases y selectores, si se declaran como enlaces en NetMonitor)
  • TRAPs: eventos de hardware, cambios de configuración, alertas de capacidad

Pestaña Firewall — Sesiones

La pestaña Firewall aparece en activos de tipo firewall cuando NetMonitor puede adquirir información de sesiones mediante SNMP (MIBs propietarias del fabricante: Fortinet, Palo Alto, Check Point, etc.) o mediante REST API.

Sesiones activas en tiempo real

El indicador principal es el número de sesiones activas en el momento del último ciclo de polling:

MétricaDescripción
Sesiones TCP activasConexiones TCP establecidas en la tabla de estado del firewall
Sesiones UDP activasFlujos UDP activos
Sesiones ICMP activasPings y traceroutes en progreso
Total de sesionesSuma de todos los tipos

Capacidad y utilización

Más importante que el número absoluto de sesiones es la utilización relativa de la capacidad del firewall:

MétricaDescripción
Capacidad máxima de sesionesLímite hardware/software del firewall según modelo
Sesiones actualesNúmero de sesiones activas en el último polling
Utilización (%)Sesiones actuales / Capacidad máxima × 100

[Imagen sugerida: gauge de utilización de sesiones con zona verde/amarilla/roja y número actual vs. máximo]

Proyección de capacidad

NetMonitor realiza una proyección de capacidad basada en la tendencia histórica de utilización de sesiones:

  • Si la tendencia de crecimiento de sesiones continúa, ¿cuándo se alcanzará el límite de capacidad?
  • La proyección se calcula sobre la tendencia de los últimos N días (configurable).

Este análisis es fundamental para la planificación de capacidad: permite justificar la actualización de hardware o la distribución de carga antes de que el firewall alcance su límite y comience a rechazar conexiones.

Firewall al límite de capacidad

Un firewall que alcanza su capacidad máxima de sesiones comienza a rechazar nuevas conexiones. Esto se manifiesta como problemas de conectividad aparentemente aleatorios y difíciles de diagnosticar si no se monitorea la tabla de sesiones. Configurar umbrales de alerta al 75-80% de la capacidad de sesiones permite actuar preventivamente.

Análisis de recursos

La pestaña Firewall también muestra la utilización de recursos del sistema en el contexto del procesamiento de tráfico:

  • CPU de procesamiento de paquetes vs. CPU de gestión
  • Memoria utilizada por la tabla de conexiones vs. memoria total
  • Throughput de procesamiento de tráfico (pps — paquetes por segundo, Mbps)

Esta información es especialmente útil cuando el firewall muestra alta utilización de CPU o memoria pero el número de sesiones parece normal: puede indicar que el tipo de tráfico (muchos paquetes pequeños, inspección SSL profunda, etc.) está consumiendo recursos desproporcionalmente.


Clústeres de alta disponibilidad

Los firewalls y algunos switches/routers pueden operar en modo de alta disponibilidad (HA), donde dos o más unidades trabajan en conjunto para garantizar continuidad ante la falla de un nodo.

Pestaña Clúster

Cuando NetMonitor detecta o se configura que un activo forma parte de un clúster, la pestaña Clúster muestra:

CampoDescripción
Rol actualActivo (primary), pasivo (secondary/standby), en sincronización
Estado de sincronizaciónSi el estado y las sesiones están sincronizadas entre nodos
Último failoverFecha y hora del último cambio de rol entre los nodos
Historial de failoversRegistro de todos los failovers registrados

Monitoreo de ambos nodos

NetMonitor monitorea ambos nodos del clúster como activos independientes. Esto permite:

  • Detectar problemas en el nodo pasivo antes de que ocurra un failover.
  • Registrar el failover como un evento correlacionado entre ambos activos.
  • Alertar si el nodo que debería ser pasivo tiene un estado anómalo (ej.: ambos nodos creen ser el activo — split-brain).
Split-brain en HA

La situación de split-brain (ambos nodos en estado activo simultáneamente) es una de las fallas más graves en un clúster HA, ya que puede resultar en conflictos de conectividad o pérdida de sesiones. NetMonitor puede detectar esta condición si se configuran los umbrales y correlaciones correspondientes.


Próximos pasos