Configuración y gestión de aplicaciones en firewall Allied Telesis 114

La configuración del firewall Allied Telesis 114 permite identificar, clasificar y controlar el tráfico de red basado en aplicaciones específicas. Esta funcionalidad es fundamental para implementar políticas de seguridad granular que optimicen el rendimiento de la red y prevengan el uso no autorizado o malicioso de servicios como YouTube, Torrent, Skype, FTP, o protocolos de gestión como SNMP. Además, facilita el monitoreo del consumo de ancho de banda por aplicación, mejorando así la visibilidad operacional en entornos corporativos.

Campos principales

  • Aplicación: Nombre específico o categoría de la aplicación detectada (p. ej. YouTube, Torrent, FTP), que sirve para definir reglas u orden prioridades en la gestión del tráfico.
  • Consumo de datos: Volumen de tráfico generado por cada aplicación, expresado en KB, que permite evaluar el impacto de cada servicio en la red.
  • Acciones de control (íconos +F, +N, +T): Botones para añadir reglas de firewall (+F), políticas de notificación (+N) o limitaciones de tráfico (+T) relativas a la aplicación seleccionada.

Compatibilidad de versiones y modelos

El soporte para la identificación de aplicaciones y gestión avanzada está disponible en las versiones de firmware a partir de AlliedWare Plus 7.4.x,7.6.x y superiores, incluyendo actualizaciones actuales hasta la versión 7.x. Este conjunto de funciones es común en los modelos de la serie x900 (x950, x952) y en equipos específicos de firewall como el Allied Telesis 114, que integran funcionalidades de inspección profunda de paquetes (DPI). La implementación puede variar en modelos menos recientes, donde el reconocimiento de aplicaciones podría estar limitado a protocolos estándar o puertos bien conocidos.

Los modelos compatibles suelen incluir tanto conmutadores de capa 3 con capacidades de seguridad, como firewalls dedicados y gateways de seguridad para pequeñas y medianas empresas, donde controlar el tráfico por aplicación es crucial para la política empresarial.

Escenarios de uso y recomendaciones

Un escenario típico para esta configuración es en oficinas donde se quiere limitar o monitorear el tráfico P2P (Torrent) para evitar congestiones o riesgos legales. También es recomendable controlar aplicaciones como YouTube y Skype para evitar distracciones o usos no autorizados del ancho de banda en horarios laborales. Otro caso es limitar accesos a FTP antiguos o SNMP para reducir vectores potenciales de ataque.

Es importante no bloquear indiscriminadamente aplicaciones críticas de negocio (como AlliedTelesis.com o accesos a Google.com), ya que puede afectar la operatividad normal. También se debe considerar el riesgo de falsos positivos en la detección de aplicaciones y actualizar las firmas de reconocimiento periódicamente para evitar conflictos o bloqueos erróneos.

Comandos de CLI útiles para diagnóstico

  • show firewall application top: Muestra las aplicaciones con mayor uso de ancho de banda, útil para identificación rápida de consumo excesivo.
  • show firewall policy: Lista las políticas de firewall activas, incluyendo las relacionadas con aplicaciones específicas.
  • debug firewall application enable: Habilita la depuración para eventos relacionados con el filtrado por aplicación, ideal para diagnóstico avanzado.
  • show system resources: Permite monitorear el uso de CPU y memoria para evaluar el impacto del análisis DPI en el rendimiento del dispositivo.
  • configure firewall application-profile: Permite modificar o crear perfiles de aplicaciones para su gestión en el firewall.

Buenas prácticas de configuración

  • Actualizar periódicamente el firmware para contar con las últimas firmas y mejoras en el reconocimiento de aplicaciones.
  • Realizar análisis de tráfico previo para identificar qué aplicaciones son críticas y cuáles deben ser controladas o bloqueadas.
  • Implementar roles y perfiles de usuario para aplicar diferentes políticas según departamentos o niveles de acceso, evitando bloqueos innecesarios.
  • Documentar todas las reglas y cambios para mantener un historial y facilitar la auditoría y resolución de problemas.
  • Monitorear continuamente el consumo por aplicación para detectar patrones inusuales o posible actividad maliciosa.