
La configuración de inspección SSL en dispositivos Fortinet es fundamental para garantizar la seguridad en redes que manejan tráfico cifrado. Esta configuración permite a los firewalls realizar una inspección profunda de protocolos como HTTPS, proporcionando visibilidad en comunicaciones cifradas para detectar amenazas, prevenir filtraciones de datos y controlar el acceso a contenidos maliciosos. La correcta implementación de esta funcionalidad resuelve el problema crítico de la «caja negra» que representa el cifrado SSL/TLS para la seguridad tradicional de red.
Campos principales
A continuación se describen los campos clave de esta configuración de inspección SSL en un firewall Fortinet:
- Enable SSL inspection of: Define el modo de inspección, pudiendo seleccionar Multiple Clients Connecting to Multiple Servers para inspección estándar sobre tráfico SSL de clientes que acceden a diversas aplicaciones, o Protecting SSL Server para proteger servidores SSL específicos.
- Inspection method: Establece el tipo de inspección: SSL Certificate Inspection verifica certificados y validez, mientras que Full SSL Inspection permite la inspección profunda del contenido cifrado mediante interceptación y desencriptado.
- CA certificate: El certificado de Autoridad Certificadora que el firewall utiliza para generar certificados SSL dinámicos durante el proceso de inspección, en este caso «Fortinet_CA_SSL».
- Blocked certificates: Permite configurar el bloqueo o permiso de certificados específicos que la política considere no confiables o que estén en listas negras.
- Untrusted SSL certificates: Controla el manejo de certificados SSL no confiables, pudiendo permitir o bloquear conexiones con certificados no verificados.
- Server certificate SNI check: Activa la verificación estricta del nombre alternativo del servidor (SNI), incrementando la seguridad al validar nombres en certificados durante la inspección.
- Protocol Port Mapping: Permite definir qué puertos deben ser inspeccionados para protocolos específicos. En esta configuración, solo se inspecciona HTTPS en el puerto 443, mientras que la opción «inspect all ports» está deshabilitada.
- SSH Inspection Options: Configuración para inspección profunda de SSH, que en este caso está desactivada.
- Invalid SSL certificates: Define la acción ante certificados SSL inválidos; aquí se permite la conexión.
- Log SSL anomalies: Registro habilitado para anomalías en SSL, facilitando la detección de posibles ataques o problemas en la comunicación cifrada.
Compatibilidad de versiones y modelos
La inspección SSL en Fortinet es una funcionalidad soportada principalmente a partir de firmware FortiOS 7.4.x,7.7.x en adelante, mejorando notablemente en versiones 7.x y superiores gracias a optimizaciones en el rendimiento y soporte de algoritmos criptográficos modernos. Esta configuración aplica para la mayoría de las familias FortiGate, incluyendo modelos de la serie 60, 100, 200 y superiores, tanto en appliances físicos como en virtuales (FortiGate VM).
Sin embargo, existen limitaciones en modelos con hardware menos potente o con recursos de CPU y memoria restringidos, donde la inspección completa SSL puede impactar negativamente la latencia y el throughput. Además, versiones antiguas de FortiOS pueden carecer de soporte para TLS 1.3 o no integrar listas actualizadas de autoridades certificadoras, limitando la eficacia de la inspección.
Escenarios de uso y recomendaciones
Este tipo de configuración se utiliza habitualmente en entornos corporativos donde se requiere monitorear el tráfico cifrado para evitar amenazas como malware avanzado, robo de credenciales o fuga de datos sensibles. Por ejemplo, en una empresa con acceso masivo a aplicaciones web HTTPS, la inspección SSL permite identificar cargas maliciosas o conexiones hacia sitios comprometidos, además de aplicar políticas de filtrado basadas en la identidad del usuario o categoría del contenido.
Es recomendable usar la inspección de certificados para minimizar el impacto en rendimiento cuando no se requiere inspección total del contenido. La activación de la verificación estricta de SNI fortalece la seguridad al prevenir ataques como spoofing de certificados SSL. Asimismo, el bloqueo de certificados listados y la gestión cuidadosa de certificados no confiables evitan conexiones potencialmente peligrosa. La habilitación del registro de anomalías facilita auditorías y análisis forense ante incidentes.
Hay que considerar que la aplicación de inspección SSL completa requiere la instalación del certificado CA interno en las estaciones cliente para evitar errores de confianza y problemas de compatibilidad con aplicaciones específicas. Además, debe evaluarse el impacto en la privacidad y cumplimiento normativo, dado que el tráfico cifrado se desencripta momentáneamente para análisis.
Comandos de CLI útiles para diagnóstico
La CLI de Fortinet ofrece comandos que ayudan a verificar y depurar la configuración y funcionamiento de la inspección SSL:
diagnose ssl debug enable: Activa el modo detallado de depuración SSL para analizar errores y problemas específicos.diagnose ssl certificate list: Muestra los certificados actualmente configurados y en uso para la inspección.show firewall ssl-ssh-profile: Presenta la configuración activa de perfiles de inspección SSL/SSH.diagnose debug application sslproxy -1: Proporciona logs en tiempo real del módulo proxy SSL, útil para detectar fallos en el proceso de inspección.get system performance top: Permite monitorear el impacto de la inspección SSL en el consumo de CPU y memoria.
Buenas prácticas de configuración
- Seleccionar el método de inspección adecuado según el nivel de seguridad requerido y la capacidad del dispositivo.
- Usar certificados CA internos confiables y distribuirlos en todos los clientes para evitar errores de confianza.
- Habilitar la verificación estricta de SNI para prevenir ataques basados en manipulación de certificados.
- Configurar bloqueo de certificados revocados o no confiables para evitar conexiones maliciosas.
- Limitar la inspección a puertos y protocolos necesarios para optimizar el rendimiento.
- Monitorear logs y alertas para detectar anomalías o intentos de evasión de la inspección.
- Realizar pruebas periódicas con diferentes versiones de cliente y aplicaciones para asegurar compatibilidad y evitar interrupciones.
- Considerar el impacto en privacidad y cumplir con normativas de protección de datos al inspeccionar tráfico cifrado.