
La configuración de perfiles de filtrado web en dispositivos FortiGate es una funcionalidad clave para controlar el acceso a internet dentro de una red corporativa. Permite restringir o permitir el tráfico web basado en URLs, patrones de contenido y detección automática de amenazas. Esta configuración ayuda a mitigar riesgos asociados con navegación a sitios maliciosos o inapropiados y asegura el cumplimiento de políticas internas de seguridad y uso aceptable.
Campos principales
Cada perfil de filtro web incluye varios campos fundamentales que definen su comportamiento:
- Name: Identificador legible del perfil de filtro para su fácil reconocimiento y asociación con políticas de firewall o usuarios.
- Comments: Espacio para agregar anotaciones descriptivas, facilitando su administración en entornos con múltiples perfiles.
- Static URL Filter: Es un conjunto de reglas estáticas que definen URLs o patrones específicos para bloquear o permitir. Se controla a través de su propio interruptor de activación.
- Block invalid URLs: Bloquea el acceso a solicitudes con URLs mal formateadas o no válidas, reforzando la seguridad frente a intentos de evasión.
- URL Filter: Activa o desactiva el filtrado basado en la lista de URLs configuradas. Cuando está habilitado, se puede controlar el acceso por dominios, subdominios o expresiones comodín.
- URL, Type, Action y Status: Cada entrada en la lista de filtrado incluye:
- URL: Dirección o patrón a evaluar, pudiendo usar comodines (wildcard) para mayor flexibilidad.
- Type: Define el tipo de filtro, normalmente «Wildcard» para patrones que incluyen caracteres comodín.
- Action: Lo que ocurrirá con las solicitudes que coincidan, pudiendo bloquearlas (Block) o permitirlas (Allow).
- Status: Estado de la regla, normalmente «Enable» para activa o deshabilitada si no se desea aplicar.
- Block malicious URLs discovered by FortiSandbox: Integración con la sandbox de Fortinet para detener automáticamente el acceso a URLs detectadas como maliciosas en tiempo real, mejorando la protección dinámica ante amenazas emergentes.
- Content Filter: Sección que permite definir patrones de contenido más granulares (como palabras clave o temas) y su acción asociada. También trabaja con tipos y estados, ampliando el control más allá de las URLs estáticas.
Compatibilidad de versiones y modelos
Esta funcionalidad de filtrado web está disponible en versiones modernas del sistema operativo FortiOS, especialmente desde FortiOS 6.0 en adelante, con mejoras y opciones adicionales en versiones posteriores como 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2. Cada actualización suele incorporar mayor integración con servicios externos como FortiSandbox y más opciones en filtros dinámicos.
Los equipos de gama media a alta de FortiGate son los que típicamente soportan con más eficiencia estas prestaciones, ya que requieren recursos para analizar tráfico en tiempo real y gestionar bases de datos de URLs. Modelos orientados a sucursales o datacenters cuentan con versiones específicas optimizadas para rendimiento y seguridad.
En equipos más pequeños o con versiones muy antiguas, algunas funciones pueden no estar presentes o venir limitadas, como la integración con FortiSandbox o la gestión avanzada de patrones de contenido. Además, interfaces gráficas y nombres de parámetros pueden variar, por lo que siempre es recomendable revisar la documentación específica de la versión utilizada para evitar inconsistencias en la configuración.
Escenarios de uso y recomendaciones
Este tipo de configuración es especialmente útil para organizaciones que necesitan:
- Bloquear acceso a sitios potencialmente peligrosos o maliciosos que puedan comprometer la seguridad de la red.
- Restringir sitios con contenidos no permitidos, como juegos de azar, pornografía o redes sociales durante horarios laborales.
- Prevenir la fuga de información al impedir la comunicación con URLs no autorizadas.
- Garantizar el cumplimiento de políticas internas de uso de internet.
Una configuración incorrecta, por ejemplo bloquear URLs críticas para la operación o no habilitar ciertos filtros, puede causar interrupciones en servicios o permitir brechas de seguridad. Fortinet recomienda evaluar la lista de dominios y patrones con cuidado y usar siempre la funcionalidad de prueba para validar el impacto antes de desplegar en producción.
Comandos de CLI útiles para diagnóstico
diag debug enableydiag debug application webfilter -1: Activa el modo debug para el motor de filtrado web y permite ver en tiempo real qué URLs o patrones se están evaluando y bloqueando.show webfilter profile: Muestra la configuración completa del perfil de filtro web activo.diagnose firewall urlfilter: Ayuda a verificar coincidencias específicas y el comportamiento del filtro.get system performance top: Monitorea el consumo de recursos mientras se ejecuta el filtrado web para garantizar que no impacte la performance.execute log filter field subtype webfilter+execute log display: Para revisar logs específicos sobre eventos de filtrado web configurado y detectar posibles falsos positivos o fallas.
Buenas prácticas de configuración
- Definir nombres claros y únicos para los perfiles para facilitar su gestión en entornos con múltiples formatos.
- Generar listas de URLs permitidas y bloqueadas basadas en políticas actualizadas y consensuadas con áreas legales o de cumplimiento.
- Probar cada cambio en ambientes controlados antes de aplicarlos en producción para evitar bloqueos inadvertidos de tráfico legítimo.
- Actualizar regularmente bases de datos y firmas de amenazas, especialmente para integración con FortiSandbox, para mantener protección contra amenazas nuevas.
- Documentar internamente las configuraciones y revisarlas periódicamente.
- No confiar exclusivamente en bloqueo de URLs, implementar junto con otras capas de seguridad, como antivirus, IPS y segmentación de redes.
- Evitar usar comodines demasiado amplios que puedan bloquear accidentalmente dominios legítimos.