Índice de contenidos
1¿Por qué Migrar a FortiGate?
Las principales razones para migrar de Cisco ASA a FortiGate:
Rendimiento Superior
Los procesadores SPU de FortiGate ofrecen 3-5x más throughput que ASA equivalente, especialmente con UTM activo.
TCO Menor
Licenciamiento más simple y económico. SD-WAN, NGFW y muchas funciones incluidas sin coste adicional.
SD-WAN Integrado
FortiGate incluye SD-WAN líder en el mercado. ASA requiere Viptela/SD-WAN separado.
Security Fabric
Ecosistema integrado de switches, APs, endpoints que comparten inteligencia de amenazas.
2Mapeo de Funcionalidades
| Cisco ASA | FortiGate Equivalente | Notas |
|---|---|---|
| ACL (Access Control Lists) | Firewall Policies | Políticas con objetos, más visual |
| NAT (static, dynamic, PAT) | Virtual IPs + IP Pools | VIPs para DNAT, IP Pools para SNAT |
| Object Groups | Address Objects/Groups | Concepto similar |
| Service Objects | Service Objects | Concepto idéntico |
| VPN Site-to-Site (IKEv1/v2) | IPsec VPN | Mismos algoritmos soportados |
| AnyConnect VPN | SSL-VPN + FortiClient | FortiClient gratuito |
| Failover (Active/Standby) | HA (Active-Passive) | También soporta Active-Active |
| Firepower (IPS, AMP) | UTM (IPS, AV, Sandboxing) | Integrado, no módulo separado |
| Security Contexts | VDOMs | Concepto similar de multi-tenancy |
| ASDM (GUI) | FortiGate GUI / FortiManager | GUI más moderna e intuitiva |
3Checklist de Pre-Migración
Exportar configuración actual del ASA
show running-config > backup completo
Documentar topología de red
Interfaces, VLANs, IPs, rutas, VPNs
Inventariar todas las ACLs activas
show access-list | Identificar reglas críticas
Documentar NATs (static, dynamic, PAT)
show nat | Mapear a VIPs de FortiGate
Listar todas las VPNs site-to-site
Peers, encryption, redes protegidas
Documentar configuración AnyConnect
Profiles, group policies, AAA
Verificar integraciones (AD, RADIUS, etc.)
Servidores, secretos, configuración
Dimensionar FortiGate adecuado
Usuarios, throughput, funciones requeridas
Planificar ventana de mantenimiento
Comunicar a usuarios, definir rollback
Pre-configurar FortiGate en paralelo
Configurar todo antes del cutover
4Proceso de Migración
Fase 1: Preparación (1-2 semanas antes)
- Usar FortiConverter para importar configuración ASA
- Revisar y ajustar objetos/grupos importados
- Recrear políticas de firewall (verificar orden)
- Configurar NAT (VIPs, IP Pools)
- Configurar VPNs (sin activar)
- Configurar integración AAA (LDAP, RADIUS)
- Probar en laboratorio si es posible
Fase 2: Cutover (ventana de mantenimiento)
- Comunicar inicio de mantenimiento
- Guardar estado final del ASA
- Desconectar cables del ASA
- Conectar FortiGate (mismas IPs si es posible)
- Verificar conectividad básica
- Activar VPNs y coordinar con peers
- Probar accesos críticos
Fase 3: Estabilización (1-2 semanas después)
- Monitorizar logs intensivamente
- Ajustar políticas según tráfico real
- Resolver incidencias reportadas
- Documentar configuración final
- Desmantelar ASA cuando todo esté estable
5Validación Post-Migración
Checklist de validación después del cutover:
- ✓ Navegación a Internet desde todas las VLANs
- ✓ Acceso a servidores internos publicados (DNAT)
- ✓ VPNs site-to-site establecidas
- ✓ Usuarios remotos pueden conectar por VPN SSL
- ✓ Autenticación LDAP/RADIUS funciona
- ✓ Logs registran tráfico correctamente
- ✓ HA funciona (si aplica): probar failover
- ✓ Aplicaciones críticas funcionan (ERP, email, etc.)
6Plan de Rollback
Importante: Siempre ten un plan de rollback. Mantén el ASA conectado y listo para reconectar durante la primera semana.
Procedimiento de rollback:
- Desconectar cables del FortiGate
- Reconectar ASA con configuración original
- Verificar que ASA recupera estado
- Comunicar a peers VPN si es necesario
- Documentar razón del rollback
- Planificar nuevo intento con correcciones
Preguntas Frecuentes
¿Existe una herramienta automática para migrar de ASA a FortiGate?
¿Puedo mantener las mismas IPs al migrar?
¿Cuánto tiempo toma una migración típica?
¿Qué pasa con las VPNs site-to-site existentes?
¿Planificando migrar de Cisco ASA?
Nuestros ingenieros tienen experiencia en migraciones Cisco → FortiGate. Te ayudamos con todo el proceso.
Solicitar Servicio de Migración