
La configuración de Internet Service Database (ISDB) en dispositivos FortiGate permite administrar y controlar el tráfico de red basado en servicios de internet predeterminados asociados a rangos IP, puertos y protocolos específicos. Este tipo de configuración facilita la identificación y el filtrado eficiente de aplicaciones y servicios conocidos, lo que mejora la seguridad y la gestión del ancho de banda en entornos empresariales. En concreto, la base de datos de servicios basado en la ubicación geográfica y la segmentación por IP, puerto y protocolo asegura que las políticas de firewall sean precisas y adaptadas a las necesidades reales del tráfico en la red.
Campos principales
- Name: Identifica de forma única el servicio dentro de la base de datos. Es fundamental para referencia en políticas de firewall y para la administración centralizada de la base de datos.
- Type: Define el método de selección o categorización del servicio, en este caso «Geographic Based», que indica que los rangos IP están asignados según localizaciones geográficas específicas, muy útil para controlar accesos por región.
- Master Internet Service: Se refiere al servicio padre o categoría principal que agrupa estos rangos IP y protocolos, facilitando su gestión consolidada. Ejemplo: «Google-Other» agrupa servicios relacionados con Google fuera de los principales directorios.
- Country/Region: Indica la ubicación geográfica asociada a este grupo de servicios, útil para aplicar políticas regionales o cumplir con normativas locales de seguridad.
- Region: Afina aún más la ubicación dentro del país, permitiendo segmentar por estado o provincia, por ejemplo «California».
- City: Nivel más detallado de localización geográfica que permite políticas ultra segmentadas a nivel de ciudad, útil en entornos de alta seguridad.
- IP: Los rangos o direcciones IP específicas asignadas al servicio para identificar tráfico. En esta configuración, se muestran IPs relacionadas a Google, tanto para TCP como UDP.
- Port: Especifica el rango o el puerto único utilizado para el servicio, abarcando todos los puertos (1-65535), lo cual implica que se aplica a todo tipo de comunicación en ese rango de puerto.
- Protocol: Define si el servicio utiliza TCP, UDP u otro protocolo. Esto permite filtrar tráfico con precisión según el protocolo de transporte.
- Status: Activa o desactiva el servicio dentro de la base de datos, de manera que desactivar un servicio lo excluye de las políticas o análisis actuales sin necesidad de eliminarlo.
Compatibilidad de versiones y modelos
La funcionalidad de Internet Service Database basada en parámetros geográficos está disponible principalmente a partir de FortiOS 7.4.x,7.6.x y ha seguido evolucionando en versiones posteriores como 7.4.x,7.6.x, 7.0 y 7.2. Estas versiones incluyen mejoras en la base de datos de servicios, actualizaciones automáticas y soporte para nuevos protocolos. La función está orientada a modelos FortiGate de gama media y alta que soportan configuraciones avanzadas y requieren granularidad en el control del tráfico, como la serie 100E,F,G en adelante y la serie 200E,F,G mostrada en la configuración.
En modelos más básicos o muy antiguos, puede no estar presente esta función o tener limitaciones en la interfaz gráfica para la asignación geográfica y en el número máximo de reglas configurables. Cambios en versiones mayores han migrado algunos parámetros de la interfaz GUI a CLI o la han optimizado, por lo que usuarios de versiones anteriores deben revisar la documentación para no perder compatibilidad con scripts o configuraciones automatizadas.
Escenarios de uso y recomendaciones
Este tipo de configuración se utiliza comúnmente en entornos corporativos que requieren controlar el acceso a servicios de internet específicos, asegurar que los empleados sólo accedan a servicios autorizados o para optimizar el ancho de banda asignado a servicios prioritarios. Por ejemplo, permitir acceso controlado a servidores de Google ubicados en California para garantizar baja latencia y cumplimiento normativo.
Si se configura incorrectamente, pueden generarse bloqueos no deseados o permitir tráfico indebido, exponiendo la red a riesgos de seguridad o degradación en la experiencia del usuario. Por eso es esencial validar que las IPs, puertos y protocolos asignados coincidan exactamente con los servicios deseados y mantener actualizada la base de datos para reflejar cambios en la infraestructura de los proveedores de servicios.
El fabricante recomienda habilitar únicamente los servicios necesarios y revisar periódicamente las configuraciones para adaptarlas a las nuevas necesidades de la organización, además de combinar esta base con perfiles de seguridad y monitoreo de tráfico para una protección integral.
Comandos de CLI útiles para diagnóstico
diagnose firewall internet-service list: Muestra la lista de servicios de internet configurados en el dispositivo, con detalles de puertos, protocolos y estados.show firewall internet-service: Permite revisar la configuración específica de un servicio de internet dentro del firewall.diagnose debug flow filter internet-service: Filtra el tráfico en tiempo real por un servicio de internet para verificar si pasa correctamente por la política.execute log filter category internet-serviceyexecute log display: Útiles para revisar logs relacionados con tráfico clasificado por servicios de internet.config firewall internet-serviceyedit: Acceso directo para modificar parámetros vía CLI cuando la interfaz gráfica no es suficiente o para automatización.
Buenas prácticas de configuración
- Actualizar periódicamente la Internet Service Database para que incluya nuevas direcciones IP y ajustes de servicios.
- Configurar únicamente los servicios estrictamente necesarios para reducir la superficie de ataque.
- Combinar esta configuración con perfiles de seguridad como antivirus, IPS y web filtering para mayor nivel de protección.
- Evitar el uso excesivo de rangos IP muy amplios para no afectar el rendimiento ni la precisión de las políticas.
- Realizar pruebas en entornos controlados antes de desplegar cambios en producción para evitar interrupciones del servicio.
- Documentar cada cambio y la justificación para facilitar auditorías y gestión del cambio.
- Utilizar comandos CLI complementarios para diagnóstico rápido ante incidencias relacionadas con acceso a servicios específicos.
- Monitorear constantemente los logs y alertas para detectar cualquier anomalía o acceso no autorizado.