
En el ámbito de la seguridad de redes con dispositivos Cisco Firepower, la configuración de control de aplicaciones es fundamental para garantizar un tráfico legítimo y optimizar la seguridad. La configuración presentada se centra en la definición de aplicaciones específicas, en este caso, Google+ y Google Duo, dentro del contexto de un siguiente nivel de firewall Cisco Firepower 27. Esta configuración permite identificar y controlar el tráfico generado por estas aplicaciones, lo que es esencial para políticas de seguridad que exijan regulación detallada del uso de aplicaciones en la red.
Campos principales
- Nombre de la aplicación: Define la aplicación que se está configurando para ser reconocida y controlada por el sistema. En el ejemplo, las aplicaciones son «Google+» y «Google Duo».
- Tipo de aplicación: Se categoriza en un tipo específico que puede corresponder a grupos de aplicaciones similares o específicas para un análisis granular.
- Filtro de aplicación: Representa las características de red que distinguen la aplicación, como puertos, protocolos y patrones de tráfico, para detectar y aplicar políticas asociadas.
- Acción predeterminada: No aparece explícitamente, pero dentro de la configuración Firepower es común definir acciones tales como permitir, bloquear o monitorear el tráfico basado en esta clasificación.
- Fragmentación y validación: El módulo de Firepower utiliza inspección profunda para validar que el tráfico corresponda a la aplicación definida, evitando falsos positivos o negativos.
Compatibilidad de versiones y modelos
La configuración de aplicaciones como Google+ y Google Duo está soportada ampliamente en la plataforma Cisco Firepower 2100 Series, en particular en modelos como el Firepower 2130, Firepower 2140 y Firepower 2710. El modelo Firepower 27 indica un dispositivo que funciona con la serie 2100 o similar en capacidad media.
Estas configuraciones se aplican con firmwares de Firepower Threat Defense (FTD) versión 7.x en adelante, donde la capacidad de control de aplicaciones está integrada en el sistema. Versiones anteriores podrían tener soporte limitado o requerir actualizaciones para reconocimiento avanzado de aplicaciones.
Una limitación importante está vinculada con la base de datos de firmas de aplicaciones, que debe mantenerse actualizada para detectar nuevas versiones o variaciones de estas aplicaciones. Asimismo, el rendimiento puede verse afectado dependiendo del volumen de tráfico y la complejidad de las políticas aplicadas.
Escenarios de uso y recomendaciones
El control de aplicaciones en Cisco Firepower se utiliza frecuentemente en entornos donde se requiere restringir el uso de ciertas aplicaciones por políticas corporativas o regulaciones, como limitar el uso de Google+ o Google Duo para evitar fugas de información o garantizar QoS en la red.
Un escenario típico es en organizaciones que desean monitorear y posiblemente bloquear el tráfico de videollamadas (Google Duo) para priorizar ancho de banda para aplicaciones críticas. Otro uso habitual es la identificación y bloqueo de redes sociales no permitidas, como Google+.
Los riesgos de mala configuración incluyen bloqueo de tráfico legítimo debido a falsos positivos o permitir tráfico no deseado si las firmas están desactualizadas. Por ello, es vital implementar pruebas en ambientes controlados antes de la implementación en producción.
Comandos de CLI útiles para diagnóstico
show application statistics: Permite visualizar estadísticas de uso de aplicaciones detectadas en el firewall, útil para verificar si Google Duo o Google+ están siendo identificados correctamente.show access-list: Muestra las listas de acceso configuradas, donde se pueden revisar reglas que involucren estas aplicaciones.show running-config application: Para ver la configuración activa de aplicaciones definidas en el dispositivo.test app-filter application google-duo: Comando de test para validar la correcta detección de la aplicación Google Duo.packet-tracer input inside tcp 192.168.1.10 12345 172.16.0.5 443 detailed: Simulación de tráfico para confirmar que las reglas de aplicación están siendo aplicadas correctamente.
Buenas prácticas de configuración
- Actualizar regularmente la base de datos de firmas de aplicaciones para asegurar detección precisa y evitar falsos positivos o negativos.
- Realizar pruebas de impacto antes de habilitar bloqueos o restricciones para evitar interrupciones en servicios críticos.
- Documentar las políticas asociadas a cada aplicación para facilitar auditorías y cambios futuros.
- Usar segmentación de red y perfiles de usuarios para aplicar reglas granulares según necesidades y riesgos específicos.
- Monitorear continuamente los logs y estadísticas de aplicaciones para detectar comportamientos anómalos o nuevos patrones de tráfico.
- Configurar alertas y notificaciones en Firepower Management Center para mantenerse informado sobre eventos relevantes relacionados con estas aplicaciones.