Cómo Configurar Direcciones IP y Grupos en FortiGate para Firewall y Políticas

En entornos de red gestionados con dispositivos FortiGate, la configuración de direcciones y grupos de direcciones es fundamental para definir políticas de seguridad efectivas. Estos objetos permiten agrupar IPs o dominios y usarlos como referencias fáciles en reglas de firewall, VPN o filtrado web, facilitando el manejo y la escalabilidad de la seguridad de la red.

Campos principales

Al crear entradas de tipo dirección o grupo en FortiGate, encontrarás opciones específicas para cada tipo que determinan su comportamiento y aplicación:

  • Address (Dirección): aquí se crea una única dirección IP o rango de IP. Se debe especificar un nombre identificativo, la IP individual o el rango, y el tipo de IP (IPv4 o IPv6). Esto permite incluir una sola entidad de red para usarla en políticas.
  • Address Group (Grupo de direcciones): permite agrupar múltiples entradas de tipo dirección. Elponer un nombre al grupo y seleccionar las direcciones que lo conforman facilita la gestión, ya que las políticas pueden aplicar reglas a varios IPs o subredes de forma conjunta.
  • Wildcard FQDN (Dominio de nombre totalmente calificado con comodines): esta opción es para crear entradas basadas en nombres de dominio que pueden incluir caracteres comodín. Es útil para permitir o bloquear acceso a dominios específicos sin necesidad de direcciones IP fijas.
  • Wildcard FQDN Group: grupo de entradas de tipo Wildcard FQDN. Al igual que los grupos de direcciones IP, brinda la posibilidad de agrupar varios dominios o patrones para su uso conjunto en políticas.

Activar o no estas opciones afecta directamente cómo se usan estas entradas en las políticas. Por ejemplo, usar grupos ahorra tiempo y reduce errores porque simplifica las reglas en el firewall en lugar de repetir direcciones individuales.

Escenarios de uso y recomendaciones

En organizaciones con múltiples segmentos de red o distintas aplicaciones, esta configuración es ideal para administrar accesos y restricciones de forma ordenada:

  • Segmentación de red: definir rangos IP correspondientes a departamentos o sitios y agruparlos para aplicar políticas específicas, como permitir tráfico solo a ciertos servidores.
  • Restricción de acceso a dominios: usar Wildcard FQDN para bloquear o permitir acceso a dominios o subdominios completos, importante en filtrados de navegación o control de aplicaciones SaaS.
  • Facilidad de actualización: si una IP cambia dentro de un grupo, simplemente se actualiza la entrada individual sin tener que modificar múltiples reglas separadas.

Si se configura incorrectamente, por ejemplo, usando rangos muy amplios o dejando comodines demasiado genéricos, se podría abrir acceso innecesario, comprometiendo la seguridad. Fortinet recomienda siempre usar el menor rango o patrón posible para minimizar el riesgo y verificar continuamente las políticas aplicadas.

Comandos de CLI útiles para diagnóstico

El CLI de FortiGate ofrece comandos para manejar y verificar estas configuraciones de objetos, facilitando diagnósticos y ajustes rápidos:

  • config firewall address
    Permite entrar a la configuración de direcciones individuales para agregar, editar o eliminar.
  • show firewall address
    Muestra todas las direcciones configuradas y sus propiedades.
  • config firewall addrgrp
    Modifica grupos de direcciones, agregando o removiendo miembros.
  • diagnose firewall iprope lookup
    Busca si una IP específica está cubierta por alguna dirección o grupo para entender su aplicación en políticas.
  • execute log filter category 1 y execute log display
    Filtra y muestra logs donde se evalúan las reglas asociadas a direcciones o grupos, útil para auditar acceso.

Buenas prácticas de configuración

  • Usar nombres claros y descriptivos para direcciones y grupos para facilitar el mantenimiento.
  • Preferir grupos para evitar duplicidad y simplificar políticas.
  • Restringir rangos y patrones Wildcard a lo estrictamente necesario para minimizar exposición.
  • Verificar periódicamente con comandos CLI qué direcciones y grupos están activos y su uso en políticas.
  • Documentar cambios en entradas y grupos para mantenimiento y auditorías futuras.
  • No usar rango 0.0.0.0/0 o comodines muy genéricos en Wildcard FQDN salvo casos muy controlados.
  • Probar siempre las políticas en un entorno controlado antes de desplegar producción para evitar bloqueos inadvertidos.