
La configuración del perfil AntiVirus en dispositivos FortiGate es fundamental para proteger la red contra diferentes tipos de amenazas de archivo y malware. Este perfil determina cómo el firewall inspecciona los archivos que cruzan por sus interfaces y qué acción tomar cuando detecta virus. Específicamente, la funcionalidad configurada en el perfil Antivirus resuelve el problema de la propagación de virus tanto en protocolos HTTP, SMTP, FTP, POP3, IMAP, entre otros, bloqueando o monitoreando potenciales amenazas para mantener la integridad y seguridad en la infraestructura IT.
Campos principales
- Name: Identifica el perfil Antivirus. Es importante asignar nombres descriptivos que indiquen la función o modalidad del perfil para facilitar su gestión.
- Comments: Permite añadir notas sobre la finalidad del perfil, por ejemplo, «Scan files and block viruses» indica que se busca bloquear los virus detectados.
- Detect Viruses: Opción que puede estar configurada para Block o Monitor. Al activar Block, FortiGate automáticamente bloquea cualquier archivo infectado que detecte. En modo Monitor solo registra la detección sin bloquear, útil en fases de prueba o diagnóstico.
- Feature set: Determina el método de inspección antivirus, con dos opciones:
- Flow-based: Inspección en tiempo real, procesando los paquetes de datos mientras fluyen, adecuada para rendimiento óptimo sin latencias altas.
- Proxy-based: Usa un proxy que intercepta el tráfico para analizar en detalle archivos completos, más exhaustivo pero con impacto en latencias y rendimiento.
- Inspected Protocols: Lista de protocolos que serán analizados por el perfil:
- HTTP, SMTP, POP3, IMAP, FTP: Actúan sobre el tráfico web y correo, bloques habituales de datos donde se propagan malware.
- CIFS: Protocolo de compartición de archivos (opcional y desactivado en este caso), que puede ser activado si se requiere inspección en tráfico de archivos compartidos en red local.
Compatibilidad de versiones y modelos
El perfil Antivirus con ambas modalidades (Flow-based y Proxy-based) está disponible en los FortiOS modernos, típicamente desde versiones 7.4.x,7.6.x en adelante, con mejoras y soporte más sólido en FortiOS 7.4.x,7.6.x, 7.0 y 7.2. El modo Flow-based está orientado a dispositivos de gama media y alta, donde el equilibrio entre rendimiento y seguridad es crucial. En contraste, el modo Proxy-based, más exigente en recursos, suele encontrarse en equipos mejor equipados para análisis profundo, como los FortiGate de modelos de datacenter o filiales grandes.
Modelos de gama baja o versiones de firmware muy antiguas pueden presentar limitaciones, como soporte únicamente para análisis Flow-based o ausencia del modo Proxy-based por la carga que implica. En algunos casos también la interfaz de configuración puede cambiar de nombre o agrupar parámetros de distinta manera, lo que hace necesario revisar la documentación del firmware específico para evitar configuraciones incorrectas.
Escenarios de uso y recomendaciones
Esta configuración se aplica comúnmente en entornos donde se desea un control riguroso del malware que entra o sale por servicios como HTTP, correo electrónico o FTP. Por ejemplo, en empresas que manejan información sensible o en redes donde la infección con virus significaría grandes riesgos operativos o legales.
Si se configura mal, por ejemplo activando proxy-based en un modelo con recursos limitados, el rendimiento de la red puede verse fuertemente afectado, aumentando latencias y generando cuellos de botella. Por otro lado, dejar la inspección solo en modo monitor sin bloquear puede retrasar la reacción ante infecciones activas. El fabricante recomienda habilitar inicialmente el modo monitor para validar detecciones, y luego pasar a modo bloqueo cuando se confirme la efectividad del perfil y la compatibilidad con aplicaciones internas.
Comandos de CLI útiles para diagnóstico
diagnose antivirus statistics– Muestra estadísticas y detecciones de virus en tiempo real.config antivirus profile
show– Permite revisar la configuración actual de los perfiles antivirus.diagnose debug application antivirus -1– Activa el debug detallado para analizar cómo funciona la inspección antivirus.get system performance top– Verifica el impacto en CPU al activar antivirus en modo proxy vs flow-based.execute ping– Verifica conectividad general tras aplicar perfiles con inspección profunda.
Buenas prácticas de configuración
- Realizar pruebas iniciales en modo monitor para validar detecciones sin afectar tráfico.
- Escoger el modo Flow-based para cargas altas donde se priorice rendimiento y baja latencia.
- Utilizar Proxy-based solo cuando el análisis profundo sea imprescindible y el hardware lo soporte.
- Activar inspección para todos los protocolos críticos como HTTP, SMTP, POP3, IMAP y FTP, y evaluar CIFS solo si es necesario.
- Documentar claramente nombres y comentarios en perfiles para facilitar mantenimiento y auditorías.
- Actualizar firmware a versiones que soporten mejoras en motores antivirus y características de inspección.
- Monitorear regularmente logs y estadísticas para ajustar políticas y detectar falsos positivos o fallos en detección.
- Evitar activar ambos modos simultáneamente en un mismo perfil para no generar conflictos en inspección.