
Contexto y objetivo de la configuración
El objetivo principal de esta configuración es permitir el acceso general a Internet para los usuarios internos a través de una política de firewall Fortinet que garantiza seguridad y control del tráfico. Se establece una política entre interfaces internas y externas con traducción de direcciones de red (NAT), además de activar perfiles de seguridad claves, como antivirus y la inspección SSL/SSH, para proteger el entorno ante amenazas externas y ataques cifrados.
Arquitectura y flujo de tráfico
En esta configuración el tráfico ingresa por la interfaz port2 (por ejemplo, zona LAN) y sale hacia port1 (por ejemplo, zona WAN o Internet). La política aplicada permite todos los servicios y fuentes, con la traducción de direcciones habilitada para convertir las IP internas en la IP pública o externa asignada a port1. El tráfico fluye de forma segura gracias a la inspección y análisis a nivel de aplicación y seguridad, interceptando el tráfico cifrado mediante SSL/SSH Inspection para detectar amenazas antes de llegar a la red interna.
Campos principales y parámetros críticos
- Incoming Interface:
port2, donde reside la red interna. - Outgoing Interface:
port1, la salida hacia Internet. - Source y Destination: configurados en
all, permitiendo que cualquier IP origen/destino pueda transitar. - Schedule:
always, la política está activa en todo momento. - Service:
ALL, permitiendo todos los protocolos y puertos. - Action:
ACCEPT, habilitando el paso de tráfico. - NAT: activado usando la IP del interfaz de salida (outgoing interface), asegurando la correcta traducción de direcciones para conectividad externa.
- Security Profiles: Antivirus habilitado con perfil
defaultpara detectar malware; SSL/SSH Inspection activa con perfilcertificate-inspectionpara analizar tráfico cifrado; Proxy con perfildefault, todo lo cual fortalece la defensa.
Compatibilidad de versiones y modelos
Esta configuración es compatible con FortiGate que ejecuten FortiOS 7.4.x,7.7.x en adelante, donde las funciones de SSL Inspection y perfiles antivirus están bien soportadas y mejoradas. Funcionará en modelos orientados a pymes hasta gama empresarial, como FortiGate 30E,F,G, 60E,F,G, 100F y superiores, siempre verificando la capacidad del hardware para manejar inspección SSL sin degradar el rendimiento. En FortiOS versiones mayores (7.x y 7.x) se recomienda revisar el estado de los certificados SSL y perfiles para aprovechar mejoras y nuevos parámetros.
Escenarios de uso recomendados
- Empresas que necesitan un acceso seguro a Internet para toda su red interna.
- Entornos donde se requiere inspección profunda del tráfico cifrado para mitigar amenazas basadas en SSL/TLS.
- Situaciones donde se busca aplicar antivirus perimetral al tráfico saliente para eliminar malware antes que pueda propagarse.
- Redes que utilizan NAT dinámico o estático para asegurar interconexión con proveedores de servicios de Internet.
- Implementaciones donde el proxy integrado en FortiGate ayuda a controlar y filtrar tráfico web mediante políticas complementarias.
Riesgos, errores frecuentes y cómo evitarlos
- Deshabilitar la inspección SSL o no configurar correctamente los certificados puede causar que el tráfico cifrado no sea inspeccionado, exponiendo la red a amenazas.
- Uso indiscriminado de «all» en origen y destino puede facilitar accesos no deseados; se recomienda restringir con subredes y objetos IP en ambientes productivos.
- Activa NAT sin revisar las IP Pools puede provocar conflictos de direcciones o problemas con aplicaciones que requieren IP fija o conexiones entrantes.
- Olvidar habilitar perfiles de seguridad reduce la protección del firewall, haciendo más fácil el paso de ataques maliciosos.
- No monitorizar el rendimiento en modelos con recursos limitados puede causar cuello de botella debido al consumo de CPU por SSL Inspection.
Comandos de CLI útiles para diagnóstico
config firewall policy
edit 1
set name "General Internet Access Policy"
set srcintf "port2"
set dstintf "port1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set nat enable
set ippool enable
set poolname ""
set profile-protocol-options enable
set ssl-ssh-profile "certificate-inspection"
set av-profile "default"
set proxy-policy enable
set proxy-profile "default"
next
end
diagnose firewall policy list | grep "General Internet Access Policy"
diagnose debug enable
diagnose debug flow filter addr <IP_origen>
diagnose debug flow show console enable
diagnose debug flow trace start 100
El bloque de configuración crea la política con todos los parámetros explicados y activa las funciones de seguridad esenciales. Para el diagnóstico, la lista y filtro de la política permite verificar que está activa y aplicada correctamente. Los comandos de debug de flujo muestran el recorrido del paquete en tiempo real, permitiendo identificar bloqueos o pasos incorrectos en el firewall o perfiles, crucial para solucionar problemas de conectividad o rendimiento.
Buenas prácticas y checklist final
- Configurar certificados válidos y confiables para SSL/SSH Inspection para evitar errores de inspección y alertas en usuario final.
- Restringir siempre que sea posible los rangos de IP origen y destino si la política no requiere acceso total.
- Monitorear el rendimiento del FortiGate durante la inspección SSL para ajustar perfiles y evitar sobrecarga.
- Actualizar regularmente las definiciones del perfil Antivirus y mantener las firmas IPS y otras protecciones al día.
- Usar objetos de direcciones y servicios para simplificar administración y evitar errores de configuración.
- Validar con logs y trazas que la política se está aplicando como esperado y ajustar en función de reportes y anomalías.
- Documentar toda configuración y mantener respaldo actualizado de la configuración, incluyendo perfiles de seguridad.