
La configuración de FortiGuard en dispositivos FortiGate es fundamental para mantener la seguridad y eficiencia de la red. FortiGuard es un servicio de inteligencia de amenazas basado en la nube que proporciona actualizaciones constantes de firmas para antivirus, IPS, filtrado web y muchas otras funcionalidades de seguridad. La gestión y actualización correcta de estas bases de datos es clave para proteger la infraestructura contra amenazas emergentes y garantizar una correcta operatividad del firewall.
Campos principales
- Intrusion Prevention: Indica si el sistema tiene licencia activa para la prevención de intrusiones. Este servicio inspecciona el tráfico en busca de patrones de ataques conocidos, bloqueando posibles amenazas. Activarlo es esencial para detectar y mitigar ataques en tiempo real.
- IPS Definitions: Versión actual de las firmas para el sistema de prevención de intrusiones (IPS). Contar con una versión actualizada asegura que el dispositivo puede detectar las últimas firmas de ataque.
- IPS Engine: Versión del motor de IPS, que determina cómo se procesan las inspecciones. Mejoras en el motor pueden optimizar el rendimiento y la detección.
- Malicious URLs: Versión de la base de datos que contiene sitios web categorizados como maliciosos. Esta base es utilizada por el sistema de control web para bloquear accesos a URLs peligrosas.
- Botnet IPs y Botnet Domains: Versiones de las listas de direcciones IP y dominios asociados a botnets, esenciales para prevenir conexiones salientes o entrantes conjuntas con redes de bots maliciosos.
- AntiVirus: Estado de la licencia del antivirus y versión actual de las definiciones de virus. Mantener estas definiciones actualizadas garantiza la detección eficaz de malware en archivos inspeccionados por el firewall.
- Upgrade Database: Botón o función que permite actualizar manualmente estas bases de datos desde FortiGuard, útil para mantener el sistema con las últimas definiciones cuando la actualización automática no está habilitada o falla.
- View List: Enlaces que muestran la lista actual de entradas en cada base, útil para auditorías o investigaciones de incidentes.
Compatibilidad de versiones y modelos
Las funcionalidades del servicio FortiGuard y sus actualizaciones están disponibles en la mayoría de las versiones modernas de FortiOS, principalmente desde 7.4.x,7.6.x en adelante, con mejoras y nuevas bases en 7.4.x,7.6.x, 7.0 y 7.2. Las versiones más actuales generalmente ofrecen mejor integración, mayor velocidad de actualización y soporte para nuevas categorías de amenazas.
Estos servicios están diseñados para equipos FortiGate de gama media a alta, aunque también están disponibles en modelos para sucursales o sedes pequeñas. Sin embargo, algunos modelos muy antiguos o de gama baja pueden no soportar todos los módulos o carecer de ciertas optimizaciones en el motor IPS y antivirus, por ejemplo, limitando el rendimiento o la velocidad de actualización.
Al actualizar el firmware a versiones mayores, es importante revisar cambios en la interfaz de usuario y parámetros, ya que Fortinet suele modificar la ubicación de las opciones o los nombres de campos entre versiones para mejorar la experiencia. También la compatibilidad del hardware con ciertas bases puede variar y debe validarse en la documentación oficial.
Escenarios de uso y recomendaciones
Esta configuración es fundamental en cualquier entorno donde la seguridad en la red sea prioritaria, desde empresas medianas hasta grandes datacenters. Se utiliza para asegurar que el firewall esté siempre actualizado con las últimas definiciones de amenazas, detectando intentos de intrusión, malware y accesos a sitios maliciosos.
Si no se mantiene actualizada, el sistema perderá eficacia frente a nuevas amenazas, dejando la red vulnerable. Por ejemplo, una base de datos IPS desactualizada puede no detectar un exploit nuevo que ya esté siendo utilizado en ataques.
El fabricante recomienda siempre mantener activado el servicio FortiGuard con licencia vigente, permitir actualizaciones automáticas y realizar chequeos periódicos para verificar que todas las bases estén sincronizadas. En caso de entornos con conexión limitada o restringida, es posible realizar actualizaciones manuales manteniendo la protección, pero con mayor esfuerzo operativo.
Comandos de CLI útiles para diagnóstico
diagnose update list: Muestra el estado actual de las bases de datos FortiGuard y las fechas de la última actualización.execute update-now: Fuerza una actualización manual inmediata de los servicios FortiGuard.get system fortiguard: Proporciona información del estado de las licencias y versiones de FortiGuard en uso.diagnose debug application update -1: Permite depurar problemas relacionados con las actualizaciones de FortiGuard mostrando logs en tiempo real.show full-configuration | grep fortiguard: Para revisar toda la configuración relacionada con FortiGuard en la CLI.
Buenas prácticas de configuración
- Mantener las licencias de FortiGuard activas y vigentes para asegurar el acceso a las actualizaciones.
- Configurar actualizaciones automáticas para que las definiciones siempre estén al día sin intervención manual.
- Monitorear periódicamente el estado de las bases de datos y la conectividad con los servidores FortiGuard.
- Evitar actualizar el firmware y las bases simultáneamente en entornos críticos para reducir riesgos operativos.
- Registrar y revisar los logs de actualizaciones para detectar fallos o interferencias en la descarga de definiciones.
- En redes con baja conectividad, programar actualizaciones manuales durante ventanas de mantenimiento y guardar backups de configuraciones críticas.
- Evitar modificar parámetros predeterminados sin conocimiento profundo, para no afectar el rendimiento o la protección.