NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ Respaldo automático de la configuración de tu FortiGate a un...
Continuidad

Respaldo automático de la configuración de tu FortiGate a un repositorio SFTP

RERubén Espinoza calendar_today02/09/2026 schedule5 min de lectura

Pregúntale a cualquier empresa mediana si respalda sus servidores y te dirá que sí, con orgullo: Veeam, snapshots, la nube, lo que sea. Ahora pregúntale quién respalda la configuración del firewall. Silencio.

Es una de las asimetrías más raras de TI. La configuración de un FortiGate —doscientas políticas, las VPNs con cada sucursal, los objetos de dirección, los perfiles de seguridad afinados a lo largo de años— es de lo más crítico que tiene la empresa, y de lo menos respaldado. El día que un cambio malo tumba el enlace, o que se pierde la contraseña del admin y hay que reflashear, esa configuración es la diferencia entre restaurar en veinte minutos y reconstruir en una semana.

La buena noticia: el FortiGate sabe respaldarse solo. Solo hay que decirle dónde y cada cuándo. Vamos al cómo — y luego a las tres cosas que casi nadie hace bien.

El respaldo manual: una línea

Antes de automatizar, la base. Un FortiGate exporta su configuración completa a un servidor remoto con un solo comando. A un repositorio SFTP se ve así:

[LAB] Respaldo manual de la configuración a un repositorio SFTP
execute backup config sftp fgt-matriz-20260901.conf 10.20.0.10 backupsvc

El equipo pide la contraseña del usuario SFTP, se conecta, y sube el archivo. Eso es todo. El archivo resultante es texto: la configuración completa, legible, restaurable con execute restore config. Con esto ya podrías vivir — si no fuera porque "hacerlo a mano cada tanto" es exactamente lo que nadie sostiene más de dos meses.

Automatizarlo: que el firewall se respalde solo

Lo que convierte esto en una práctica real es quitarle al humano la responsabilidad de acordarse. En FortiOS lo montas con una automatización: un disparador programado (por ejemplo, todos los días a las 2 de la mañana) y una acción que ejecuta el respaldo a tu repositorio.

[LAB] Automatización programada de respaldo (esquema — verificar sintaxis por versión)
config system automation-trigger
    edit "backup-diario"
        set trigger-type scheduled
        set trigger-frequency daily
        set trigger-hour 2
    next
end
config system automation-action
    edit "enviar-config-sftp"
        set action-type cli-script
        set script "execute backup config sftp fgt-matriz-%%date%%.conf 10.20.0.10 backupsvc"
    next
end
config system automation-stitch
    edit "respaldo-config-diario"
        set trigger "backup-diario"
        set action "enviar-config-sftp"
    next
end

A partir de ahí, el firewall empuja su configuración solo, todos los días, sin que nadie levante un dedo. Y aquí es donde la mayoría se declara satisfecha — y se equivoca. Porque automatizar el cómo no resuelve las tres preguntas que de verdad deciden si ese respaldo te va a salvar.

Las tres preguntas que separan un respaldo real de uno decorativo

1. ¿Dónde aterriza? (el "no puede llamar a casa" también aplica aquí)

Si el repositorio SFTP vive en el mismo sitio que el firewall —un NAS en el mismo rack, un servidor en la misma sala— un incidente que afecte el sitio (fuego, robo, ransomware que se movió lateral) se lleva las dos cosas. El respaldo de configuración tiene que estar fuera del sitio, y de preferencia en un repositorio con la misma disciplina de aislamiento que aplicamos a los datos en el respaldo que no puede llamar a casa. Un respaldo que muere con el equipo que respalda no es un respaldo.

2. ¿Guarda historia, o solo la última?

Un respaldo que sobrescribe siempre el mismo archivo es casi inútil. El escenario típico no es "perdí toda la config"; es "alguien hizo un cambio el martes que rompió algo, y necesito la versión del lunes". Sin versionado y retención, no tienes a dónde volver. La configuración de hace tres meses puede ser justo la que necesitas — es la misma lógica que explicamos para los datos en versionado y retención: recuperar el archivo de hace tres meses, aplicada al cerebro de tu red.

3. ¿Alguien se entera si deja de respaldar?

Esta es la que más duele. Configuras el respaldo automático, funciona, te olvidas. Seis meses después cambió la contraseña del usuario SFTP, o el equipo perdió ruta al repositorio, y los respaldos dejaron de llegar en silencio. Nadie se enteró — hasta el día que hizo falta restaurar y el último archivo bueno era de hace medio año. Un respaldo que nadie vigila no es un respaldo; es una suposición. Lo desarrollamos a fondo en el backup que nunca se probó no es un backup.

Aquí es donde entramos nosotros

Las tres preguntas anteriores son fáciles de enunciar y difíciles de sostener en el día a día. Por eso lo ofrecemos como servicio administrado: la configuración de cada equipo —FortiGate, switches, el resto de la infraestructura de red— empujada de forma automática y cifrada a nuestros repositorios SFTP seguros, fuera de tu sitio, con versionado y retención, y —lo que casi nadie hace— monitoreada: si un equipo deja de reportar su respaldo, nos enteramos nosotros, no lo descubres tú el peor día. Es la misma filosofía con la que operamos la seguridad perimetral con Fortinet: no basta con que exista, tiene que estar operado.

El comando lo puede correr cualquiera. La diferencia entre teclearlo una vez y tener la certeza, cada mañana, de que la configuración de toda tu red está a salvo, versionada y vigilada, es precisamente el trabajo que no se ve — hasta el día que lo es todo.

#fortinet #fortigate #cli #respaldo #sftp #automation #configuracion

Preguntas frecuentes

help ¿Por qué respaldar la configuración del firewall si ya respaldo mis servidores?

Porque son cosas distintas. Tu respaldo de datos protege la información de los servidores, pero no toca la configuración de los equipos de red. Si pierdes el FortiGate, tus datos siguen a salvo, pero la red que los conecta no arranca hasta que reconstruyas cientos de políticas, VPNs y objetos. El respaldo de configuración es lo que hace esa recuperación cuestión de minutos.

help ¿Cada cuándo debería respaldar la configuración del FortiGate?

Como mínimo un respaldo automático diario, y siempre uno adicional antes de cualquier cambio importante. La configuración de un firewall cambia más seguido de lo que parece, y el respaldo del que dependes es el más reciente al momento del incidente. Con versionado, además, puedes volver a la configuración previa a un cambio problemático.

help ¿Es seguro enviar la configuración por SFTP?

SFTP cifra el tránsito, así que el archivo viaja protegido. El punto fino es el reposo: el archivo de configuración contiene información sensible, por lo que conviene cifrarlo también en el repositorio y controlar quién accede a él. Un respaldo de configuración mal resguardado es un mapa de tu red en manos equivocadas.

help ¿Puedo restaurar la configuración en un equipo nuevo si el anterior murió?

Sí, siempre que el archivo sea compatible con el modelo y la versión de FortiOS del equipo nuevo. Arrancas el equipo de fábrica y restauras el respaldo con execute restore config. Por eso el respaldo versionado y accesible desde fuera del sitio convierte se murió el firewall en un contratiempo de una tarde.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.