Automatización en FortiGate: Configuración de Automation Stitch con Webhook y VMware NSX

En entornos de seguridad de red modernos, la automatización es clave para responder rápidamente a eventos y administrar políticas dinámicamente. La configuración de un Automation Stitch en FortiGate permite orquestar acciones automáticas ante eventos específicos, facilitando la integración con otros sistemas y acelerando la respuesta ante incidentes. Esta configuración, basada en triggers como webhooks entrantes y acciones como la asignación de etiquetas de seguridad a través de VMware NSX, resuelve el problema de la coordinación manual entre dispositivos y minimiza el tiempo de reacción ante amenazas o eventos operativos en la red.

Campos principales

  • Name: Identifica de forma única este Automation Stitch. Es importante utilizar un nombre descriptivo para facilitar futuras gestiones y auditorías.
  • Status: Permite habilitar o deshabilitar la automatización sin eliminarla. Activarlo garantiza que la regla esté operativa.
  • FortiGate: Define a qué dispositivos FortiGate se aplicará la automatización. Seleccionar "All FortiGates" permite una aplicación centralizada que afecta a toda la red gestionada.
  • Trigger – Incoming Webhook: Establece que la acción se ejecutará tras la recepción de una llamada webhook. Esto permite que sistemas externos inicien la automatización mediante peticiones HTTP.
    • URL: Especifica la dirección API donde FortiGate espera el webhook. Fundamental para la integración con scripts o plataformas externas.
    • API admin key: Campo para colocar la clave de autenticación API, imprescindible para la seguridad y evitar accesos no autorizados.
    • Sample cURL request: Proporciona un ejemplo de solicitud para facilitar la implementación y pruebas del webhook por el equipo que integre sistemas.
  • Action – Assign VMware NSX Security Tag: Acción que asigna una etiqueta de seguridad dentro del entorno de virtualización VMware NSX, permitiendo controlar dinámicamente políticas y segmentación.
    • Specify NSX server(s): Aquí se indica el servidor NSX que gestionará la etiqueta, con la posibilidad de activar o desactivar su uso.
    • Security tag: Define la etiqueta que se aplicará a las cargas virtualizadas, útil para políticas automatizadas basadas en esta categorización.
  • Minimum interval (seconds): Controla la frecuencia mínima entre ejecuciones para evitar sobrecarga o ejecuciones repetidas innecesarias.

Compatibilidad de versiones y modelos

La funcionalidad de Automation Stitch con triggers de webhook y acciones avanzadas como la asignación de etiquetas NSX está disponible generalmente en FortiOS desde versiones 7.4.x,7.6.x en adelante, con más estabilidad y mejoras continuas a partir de la 7.x. Estos avances permiten una integración más fluida con ecosistemas de nube y soluciones hiperconvergentes.

Respecto a modelos, esta característica suele estar soportada en FortiGate de gamas media y alta, especialmente aquellos orientados a entornos empresariales con múltiples dispositivos gestionados centralizadamente. Equipos de gama baja o versiones firmware muy antiguas pueden carecer de esta funcionalidad o tener interfaces menos amigables para su configuración.

Algunas versiones iniciales presentaban limitaciones, como la necesidad de configurar manualmente claves API o la inexistencia de acciones integradas para NSX. Se recomienda revisar siempre las notas de versión oficiales para confirmar compatibilidad y cambios en nombres o ubicación de parámetros en la interfaz gráfica y CLI.

Escenarios de uso y recomendaciones

Un escenario típico para esta configuración es la integración de alertas de seguridad o monitoreo con acciones automatizadas dentro de un entorno con VMware NSX. Por ejemplo, al detectarse tráfico sospechoso o incumplimiento de políticas, un sistema externo puede enviar un webhook a FortiGate para que automáticamente etiquete la VM afectada, aplicando aislamiento o reglas específicas rápidamente.

Si la automatización se configura incorrectamente, se puede generar una escalada de acciones o aplicar etiquetas erróneas que afecten la conectividad y el rendimiento de la red. Por ello, es fundamental validar la autenticidad del webhook mediante claves API robustas y probar los intervalos de activación para evitar saturación de eventos.

Fortinet recomienda mantener actualizadas las claves API, auditar logs de eventos y realizar pruebas de integración en entornos controlados antes de desplegar en producción. Asimismo, es importante supervisar las acciones asignadas para evitar conflictos entre políticas automatizadas y manuales.

Comandos de CLI útiles para diagnóstico

  • diagnose debug application automation 255: Habilita un nivel detallado de logs para la función de Automation Stitch, útil para ver activaciones y errores en tiempo real.
  • get system performance top: Permite supervisar el consumo de recursos en FortiGate durante la ejecución de automatizaciones intensivas.
  • show system api-user: Muestra los usuarios API configurados y sus permisos, fundamental para validar accesos webhook.
  • diagnose firewall auth list: Revisa las sesiones actuales y puede ayudar a detectar si las etiquetas NSX se están aplicando correctamente.
  • execute automation stitch list: Lista las automatizaciones configuradas, su estado y detalles de triggers y acciones.

Buenas prácticas de configuración

  • Utilizar nombres descriptivos y únicos para cada Automation Stitch para facilitar su identificación.
  • Implementar autenticación mediante claves API seguras y almacenarlas en lugares protegidos.
  • Probar cada trigger y acción en entornos de laboratorio antes de trasladarlos a producción para evitar impactos no deseados.
  • Configurar mínimos intervalos entre ejecuciones para evitar sobrecarga del sistema.
  • Monitorear logs y eventos regularmente para detectar comportamientos anómalos o fallos en la automatización.
  • Actualizar firmware y revisar notas de versión para aprovechar mejoras y nuevas funcionalidades.
  • Alinear las etiquetas y políticas NSX con el equipo de virtualización para evitar conflictos o solapamientos.
  • Evitar usar triggers muy genéricos que puedan disparar acciones innecesarias frecuente.
  • Documentar todas las automatizaciones implementadas y sus objetivos para mantener un control claro en el equipo de red y seguridad.