FortiGate con SD-WAN: cuándo conviene para sucursales y empresas
Introducción
Una conexión a internet puede ser suficiente para una oficina pequeña que realiza actividades básicas. Sin embargo, cuando la operación depende de aplicaciones en la nube, telefonía, videoconferencias, VPN, sistemas administrativos o comunicación entre sucursales, una falla del proveedor puede detener actividades importantes.
Contratar un segundo enlace ayuda, pero instalar dos conexiones no resuelve automáticamente el problema. La empresa también necesita decidir qué tráfico debe utilizar cada enlace, cómo detectar una degradación y qué aplicaciones deben cambiar de ruta cuando aumenta la latencia, la pérdida de paquetes o el jitter.
FortiGate Secure SD-WAN permite integrar conectividad y seguridad en una misma plataforma FortiOS. El equipo puede agrupar diferentes interfaces, medir la calidad de los enlaces y aplicar reglas para seleccionar rutas de acuerdo con la aplicación, la prioridad empresarial o el estado de la conexión.
En esta guía explicamos cuándo conviene implementar FortiGate con SD-WAN, qué diferencia existe frente al balanceo tradicional y qué debe revisar una empresa antes de invertir.
¿Qué es SD-WAN?
SD-WAN significa Software-Defined Wide Area Network o red de área amplia definida por software.
Su objetivo es administrar de forma inteligente los enlaces que conectan oficinas, sucursales, centros de datos, servicios en la nube e internet.
En lugar de dirigir todo el tráfico por una sola conexión fija, SD-WAN puede utilizar diferentes caminos y seleccionar el más apropiado según políticas, aplicaciones y calidad del enlace. Fortinet describe Secure SD-WAN como una convergencia de red y seguridad operada mediante FortiOS y administrada desde una plataforma común.
Una arquitectura SD-WAN puede integrar:
- enlaces de fibra
- enlaces de cable o banda ancha
- enlaces dedicados
- internet empresarial
- conexiones 4G o 5G
- VPN IPsec
- enlaces hacia centros de datos
- conectividad hacia servicios cloud.
¿Cómo funciona SD-WAN en FortiGate?
FortiGate permite agregar interfaces físicas, VLAN, túneles IPsec y otros tipos de conexión como miembros de una zona SD-WAN. Posteriormente se crean reglas para definir cómo debe salir cada tipo de tráfico.
Por ejemplo, una empresa podría definir:
- Microsoft 365 por el enlace con menor latencia
- videoconferencias por la conexión con menor jitter
- navegación general distribuida entre ambos proveedores
- VPN corporativa por el enlace principal
- respaldos por el enlace secundario
- tráfico crítico por el proveedor más estable
- cambio automático si un enlace deja de cumplir el SLA.
FortiGate puede utilizar reglas y verificaciones de salud para seleccionar el enlace de acuerdo con la aplicación, el servicio de internet o el estado de la conexión.
¿Qué mide FortiGate para elegir un enlace?
Los Performance SLA de FortiGate pueden medir la salud de las conexiones mediante parámetros como:
- latencia
- jitter
- pérdida de paquetes
- disponibilidad
- desempeño de la ruta.
Estas mediciones permiten identificar enlaces que continúan conectados, pero cuya calidad ya no es adecuada para una aplicación crítica.
Esto es importante porque un enlace puede aparecer “activo” y, aun así, presentar retrasos, interrupciones o pérdida de paquetes que afecten videoconferencias, telefonía o aplicaciones en la nube.
SD-WAN, failover y balanceo no son lo mismo
Aunque estos conceptos se relacionan, no significan exactamente lo mismo.
| Función | Qué hace | Ejemplo |
|---|---|---|
| Failover | Cambia al enlace secundario cuando falla el principal | Fibra principal cae y se activa internet de respaldo |
| Balanceo | Distribuye tráfico entre dos o más enlaces | Parte de los usuarios usa ISP 1 y otra parte ISP 2 |
| SD-WAN | Selecciona rutas según calidad, aplicación y política | Teams usa el enlace con menor jitter y respaldos el enlace secundario |
FortiGate puede usar SD-WAN para balanceo y redundancia, pero también puede tomar decisiones dinámicas basadas en reglas de negocio y desempeño. El inicio rápido oficial de Fortinet muestra, por ejemplo, dos conexiones utilizadas para balancear tráfico y proporcionar redundancia.
¿FortiGate necesita una licencia adicional para usar SD-WAN?
La funcionalidad básica de Secure SD-WAN puede configurarse directamente en FortiGate sin requerir una licencia SD-WAN independiente, de acuerdo con la documentación de arquitectura de Fortinet.
Sin embargo, esto no significa que todo servicio relacionado sea gratuito. FortiCare, FortiGuard, administración centralizada, analítica, servicios avanzados y determinados bundles pueden requerir licenciamiento o suscripciones adicionales. Fortinet también actualizó durante 2026 el esquema comercial de algunos servicios y complementos SD-WAN.
Por eso, antes de cotizar debe diferenciarse entre:
- la función SD-WAN incorporada en FortiGate
- los servicios de seguridad FortiGuard
- el soporte FortiCare
- la administración centralizada
- los servicios SD-WAN avanzados
- la implementación y soporte profesional.
¿Cuándo sí conviene FortiGate con SD-WAN?
Cuando la empresa tiene dos o más enlaces
SD-WAN aporta mayor valor cuando existen múltiples conexiones disponibles.
Puede tratarse de:
- dos proveedores de fibra
- fibra más enlace de cable
- internet dedicado más banda ancha
- enlace terrestre más respaldo 4G o 5G
- conexión principal más enlace temporal.
El objetivo no es únicamente mantener internet si un proveedor falla, sino aprovechar de forma inteligente los enlaces disponibles.
Cuando una interrupción detiene la operación
Puede convenir cuando la empresa depende de:
- sistemas administrativos
- punto de venta
- ERP o CRM
- plataformas cloud
- videoconferencias
- telefonía IP
- escritorios remotos
- acceso a servidores centrales
- comunicación entre sucursales.
Mientras mayor sea el impacto económico de una desconexión, mayor puede ser el valor de una arquitectura redundante.
Cuando existen varias sucursales
FortiGate puede actuar como nodo SD-WAN para conectar sucursales, centros de datos, servicios cloud e internet mediante VPN y overlays seguros.
Esto puede ayudar a estandarizar:
- políticas de seguridad
- VPN entre sedes
- rutas por aplicación
- prioridades de tráfico
- acceso directo a internet
- conectividad hacia la nube
- criterios de continuidad.
Cuando la empresa usa muchas aplicaciones cloud
Las aplicaciones SaaS pueden tener comportamientos diferentes dependiendo del proveedor y la ruta utilizada.
FortiGate puede establecer prioridades para que aplicaciones críticas utilicen el enlace con mejores condiciones, mientras que tráfico menos urgente usa otra conexión. Fortinet destaca el enrutamiento por aplicación y la optimización de la experiencia para servicios SaaS y nube pública dentro de su arquitectura SD-WAN.
Cuando se necesita controlar costos de conectividad
Una empresa puede combinar enlaces con diferentes costos y capacidades.
Por ejemplo:
- enlace dedicado para sistemas críticos
- banda ancha para navegación
- conexión celular únicamente para emergencias
- enlace secundario para respaldos
- internet local para acceso directo a aplicaciones cloud.
SD-WAN puede ayudar a aprovechar cada enlace de acuerdo con su propósito.
¿Cuándo podría no ser necesario?
SD-WAN no siempre es indispensable.
Puede no justificar su implementación cuando:
- la oficina tiene un solo enlace y no existe posibilidad de contratar otro
- una interrupción breve no afecta significativamente la operación
- la red tiene pocos usuarios y aplicaciones básicas
- no hay sucursales ni servicios críticos
- el segundo enlace tiene un costo mayor que el impacto esperado de una falla
- la empresa no cuenta con personal o soporte para administrar la solución
- solo se necesita un failover básico y no reglas por aplicación.
Una pequeña oficina podría comenzar con redundancia sencilla. Una empresa con varias sedes, aplicaciones críticas y dependencias cloud probablemente requerirá un diseño más completo.
¿Tener dos enlaces garantiza continuidad?
No necesariamente.
Dos conexiones contratadas con proveedores distintos podrían compartir:
- la misma fibra de última milla
- la misma canalización
- el mismo poste
- la misma central
- la misma infraestructura regional
- el mismo punto de falla eléctrico.
Por eso, una venta consultiva debe revisar no solo la cantidad de enlaces, sino también su diversidad física y tecnológica.
Un respaldo celular, por ejemplo, puede aportar mayor independencia que dos enlaces que utilizan la misma ruta física.
FortiGate para sucursales pequeñas
Para oficinas pequeñas o sucursales con tráfico controlado pueden evaluarse modelos compactos como:
- FortiGate 40F
- FortiGate 60F
- modelos actuales equivalentes de la familia FortiGate.
Estos equipos se comercializan como plataformas convergentes de NGFW y SD-WAN para pequeñas empresas y sucursales. La elección exacta debe considerar usuarios, dispositivos, inspección de seguridad, velocidad de internet y crecimiento.
Productos relacionados:
FortiGate para sucursales con mayor demanda
Para sucursales con más usuarios, dispositivos, VPN o crecimiento pueden evaluarse equipos como:
- FortiGate 70F
- FortiGate 80F
- modelos superiores según el dimensionamiento.
La selección debe realizarse considerando el rendimiento con las funciones de seguridad habilitadas, no solamente el rendimiento máximo de firewall.
Productos relacionados:
FortiGate para oficina principal o concentrador
Cuando el firewall central recibirá VPN de varias sucursales, concentrará tráfico o protegerá aplicaciones críticas, pueden requerirse modelos superiores como FortiGate 100F, 200F o generaciones equivalentes.
El dimensionamiento debe considerar:
- cantidad de sucursales
- túneles VPN
- ancho de banda agregado
- sesiones simultáneas
- inspección SSL
- servicios FortiGuard
- crecimiento esperado
- alta disponibilidad
- tráfico hacia centros de datos o nube.
Guía relacionada:
FortiGate 100F vs 200F para empresas medianas
Arquitectura básica para una sucursal
Una implementación sencilla podría incluir:
- FortiGate en la sucursal
- dos enlaces de internet
- ambos enlaces como miembros SD-WAN
- Performance SLA para medir calidad
- VPN hacia oficina principal
- reglas por aplicación
- políticas de seguridad
- servicios FortiGuard
- monitoreo y alertas
- respaldo periódico de configuración.
En implementaciones de múltiples sedes, también pueden considerarse FortiManager, FortiAnalyzer, ADVPN y otros componentes para centralización y escalabilidad.
Errores comunes al implementar SD-WAN
Comprar un segundo enlace sin revisar diversidad
Dos proveedores no garantizan independencia si utilizan la misma infraestructura física.
Configurar únicamente balanceo
Distribuir tráfico no es lo mismo que crear reglas basadas en calidad y prioridad de aplicaciones.
No establecer Performance SLA
Sin métricas de latencia, jitter y pérdida, el equipo podría continuar utilizando un enlace degradado.
Enviar todo el tráfico por todas las conexiones
Las aplicaciones no tienen la misma importancia. Deben definirse prioridades.
No dimensionar el FortiGate
La inspección de seguridad, VPN y tráfico agregado pueden aumentar la carga del firewall.
No probar la conmutación
El diseño debe probarse desconectando enlaces y simulando degradación, no únicamente revisando que la configuración esté guardada.
No monitorear después de implementar
SD-WAN requiere revisión de desempeño, logs, alertas y comportamiento de aplicaciones.
Confundir SD-WAN con mayor velocidad automática
SD-WAN no convierte dos enlaces en una sola conexión más rápida para todas las sesiones. Su beneficio principal es administrar rutas, disponibilidad y calidad de acuerdo con políticas.
Checklist antes de cotizar FortiGate con SD-WAN
Reúne esta información:
- número de oficinas y sucursales
- cantidad de usuarios por ubicación
- dispositivos conectados
- velocidad de cada enlace
- tipo de proveedor
- tecnología de última milla
- aplicaciones críticas
- tráfico cloud
- telefonía y videoconferencias
- VPN actuales
- servidores internos
- usuarios remotos
- tiempo máximo aceptable sin conexión
- crecimiento esperado
- políticas de seguridad
- licencias FortiGuard necesarias
- necesidad de administración centralizada
- soporte requerido.
Preguntas de venta consultiva
Antes de recomendar una solución, Sistro debe conocer:
- ¿Qué ocurre si la sucursal pierde internet?
- ¿Cuánto cuesta una hora de interrupción?
- ¿Qué aplicaciones no pueden detenerse?
- ¿Los enlaces utilizan infraestructura realmente independiente?
- ¿Se requiere comunicación entre sucursales?
- ¿Existe una oficina principal o centro de datos?
- ¿Qué tráfico debe tener prioridad?
- ¿La empresa usa aplicaciones SaaS?
- ¿Quién administrará el FortiGate?
- ¿Se necesita soporte después de la implementación?
Recomendación final
FortiGate con SD-WAN puede ser especialmente conveniente para empresas con dos o más enlaces, varias sucursales, aplicaciones cloud, VPN y operaciones que no deben detenerse ante la falla de un proveedor.
No todas las oficinas necesitan una arquitectura compleja. En algunos casos, un failover básico puede ser suficiente. En otros, será necesario medir la calidad de cada conexión, priorizar aplicaciones y administrar múltiples sedes.
La decisión debe basarse en el impacto de una interrupción, la importancia de las aplicaciones y el crecimiento esperado, no únicamente en la cantidad de megabits contratados.
CTA consultivo
¿No sabes si tu empresa necesita balanceo, failover o Secure SD-WAN?
En Sistro Networks podemos ayudarte a revisar enlaces, proveedores, aplicaciones, VPN, sucursales, usuarios y nivel de continuidad requerido.
La meta es recomendar una arquitectura FortiGate adecuada para tu operación, evitando tanto una solución insuficiente como una inversión innecesariamente compleja.
Productos y categorías relacionadas
Artículos relacionados
- Fortinet para sucursales empresariales
- FortiGate 40F, 60F, 70F y 80F: cómo elegir
- Licencias FortiGuard UTP vs Enterprise Protection
- Cómo renovar una licencia Fortinet
- FortiGate 100F vs 200F
Preguntas frecuentes
¿FortiGate incluye SD-WAN?
La funcionalidad básica de Secure SD-WAN puede configurarse en equipos FortiGate sin una licencia SD-WAN independiente. Los servicios FortiGuard, FortiCare, administración centralizada y complementos avanzados pueden tener licenciamiento separado.
¿Necesito dos enlaces para usar SD-WAN?
Técnicamente pueden agregarse diferentes tipos de interfaces y túneles, pero el beneficio de continuidad y selección de rutas aumenta cuando existen múltiples caminos disponibles.
¿SD-WAN suma la velocidad de dos enlaces?
Puede distribuir sesiones y tráfico, pero no necesariamente suma ambos anchos de banda para convertirlos en una sola conexión más rápida para cada sesión.
¿Cuál es la diferencia entre failover y SD-WAN?
El failover cambia al enlace secundario cuando falla el principal. SD-WAN también puede seleccionar una ruta según aplicación, prioridad, latencia, jitter o pérdida de paquetes.
¿Qué FortiGate conviene para una sucursal?
Depende de usuarios, dispositivos, velocidad, inspección, VPN y crecimiento. Para redes pequeñas pueden evaluarse modelos compactos; para sucursales con mayor demanda pueden requerirse 70F, 80F o equipos superiores.
¿SD-WAN reemplaza una VPN?
No. SD-WAN administra rutas y enlaces. Las VPN proporcionan conectividad cifrada entre oficinas, usuarios, centros de datos o nube. Ambas funciones pueden trabajar juntas.
Deja un Comentario