Configuración de reglas Inbound con Service Chain en FortiGate para control avanzado de tráfico

Este artículo aborda la configuración de una regla inbound en un firewall FortiGate, donde el tráfico entrante se redirige a través de una cadena de servicios (service chain). Este tipo de configuración es fundamental para entornos que requieren inspección avanzada, filtrado o procesamiento específico del tráfico antes de permitir su paso a una aplicación o servidor destinatario. La configuración resuelve problemas relacionados con la seguridad y la gestión eficiente del tráfico, integrando módulos o dispositivos de seguridad adicionales en la ruta del paquete.

Campos principales

  • Subnet/IP: Define el rango de direcciones IP o subred desde donde se acepta el tráfico. La entrada 0.0.0.0/0 indica que se aceptan conexiones desde cualquier dirección, lo cual es amplio y debe manejarse con precaución para evitar accesos no deseados.
  • AppTier (FT-Client): Este campo especifica la aplicación o servicio final al cual será dirigido el tráfico tras su paso por la regla. En este caso, «FT-Client» identifica la capa o instancia de aplicación que recibirá el tráfico una vez procesado.
  • Description: Campo opcional para agregar notas o referencias descriptivas sobre la regla, útil para administración y auditoría.
  • Allow all traffic: Opción que, al activarse, permite todo tipo de tráfico sin restricción por tipo o puerto, facilitando la operación pero incrementando el riesgo de exposición.
  • Select a Service: Alternativa para especificar puertos o protocolos concretos a los que se aplicará la regla, para un control más preciso.
  • Redirect through a service chain: Esta casilla habilita que el tráfico sea enviado a través de una cadena de servicios, añadiendo inspección o manejo adicional como IPS, antivirus, proxy o balanceo antes de llegar al destino final. En el ejemplo, «FORTIGATE_CHAIN» es la cadena configurada que recoge y procesa el tráfico.

Compatibilidad de versiones y modelos

Las reglas con soporte para cadenas de servicios están disponibles en FortiOS a partir de versiones 7.4.x,7.6.x en adelante, con mejoras y ampliaciones en versiones posteriores como la 7.4.x,7.6.x, 7.0 y 7.2. Estas funcionalidades suelen estar presentes en modelos FortiGate de gama media y alta que cuentan con capacidad para manejar múltiples inspecciones simultáneas y tareas complejas de seguridad. En modelos más básicos o de gama baja, puede estar ausente esta función o sus opciones pueden limitarse a reglas simples sin redirección.

Es importante destacar que algunas versiones muy antiguas pueden tener diferencias en la interfaz gráfica o en la denominación de parámetros relacionados con service chains. Además, el rendimiento para aplicar cadenas de servicios puede variar según el hardware y la licencia adquirida.

Escenarios de uso y recomendaciones

  • En entornos donde se requiere inspección profunda del tráfico entrante, por ejemplo, para revisar contenido, aplicar antivirus o filtrar aplicaciones antes de llegar al servidor final.
  • Cuando se integran dispositivos o módulos de seguridad adicionales, como firewalls virtuales o sistemas IPS, conectados mediante service chaining para modularizar la seguridad.
  • En arquitecturas de microservicios, para dirigir tráfico específico hacia diferentes capas o instancias de aplicación con controles diferenciados.
  • Si la regla no se configura adecuadamente, puede permitir tráfico no deseado o generar bucles de redireccionamiento que impacten la latencia o disponibilidad.
  • El fabricante recomienda definir bien las subredes y servicios permitidos, activar la cadena de servicios solo cuando sea necesario y validar que la cadena configurada esté operativa para evitar bloqueos inesperados.

Comandos de CLI útiles para diagnóstico

  • config firewall service-chain: Permite listar, crear o modificar las cadenas de servicios configuradas.
  • diag debug enable y diag debug flow filter addr <IP>: Para depurar y filtrar tráfico que coincide con una IP específica y revisar cómo se procesa en la firewall.
  • show firewall policy: Muestra las políticas configuradas, incluyendo aquellas que usan redirección a cadenas de servicios.
  • execute log filter category service-chain y execute log display: Comandos para visualizar logs específicos relacionados con service chains y seguimiento.

Buenas prácticas de configuración

  • Definir siempre un rango de IPs estricto y adecuado para limitar el origen del tráfico aceptado.
  • Usar descripciones claras en cada regla para facilitar auditorías y gestión futura.
  • Evitar habilitar «Allow all traffic» si no es estrictamente necesario; en su lugar, seleccionar los servicios requeridos.
  • Probar la funcionalidad y efectividad de la cadena de servicios en un entorno controlado antes de activar en producción.
  • Actualizar el firmware regularmente para aprovechar mejoras y correcciones relacionadas con el manejo de service chains.
  • Monitorear logs y alertas para detectar tráfico anómalo o errores en la aplicación de las reglas.
  • Documentar cambios e integraciones con otros dispositivos o módulos que forman parte de la cadena para mantener coherencia operativa.