
En entornos de red gestionados con dispositivos FortiGate, la configuración de políticas de firewall es una tarea esencial para garantizar la seguridad y el control del tráfico. Una función muy útil en estas políticas es la capacidad de habilitar el registro (logging) de paquetes inválidos y la generación de logs al inicio de una sesión. Esta configuración ayuda a identificar y analizar tráfico no deseado o anómalo, mejorando la detección de posibles intrusiones o errores en la red.
Campos principales
En la configuración que permite activar el registro de paquetes inválidos, generalmente se encuentran los siguientes campos relevantes:
- Enable logging of invalid packets: Esta opción activa el registro de paquetes que no cumplen con las condiciones esperadas, es decir, paquetes inválidos o malformados. Su activación es crucial para la monitorización de intentos de acceso sospechosos o tráfico malicioso.
- Enable log generation on session start: Cuando se habilita, genera un registro al inicio de cada sesión que coincide con la política configurada. Esto permite un seguimiento detallado desde el comienzo de cada conexión.
- IPv4 policies list (1-7): Esta sección permite especificar a qué políticas de firewall IPv4 se aplicarán estas opciones. Se puede seleccionar una o varias políticas, lo cual ayuda a segmentar el logging para las reglas más críticas o vulnerables.
- Botón Apply: La activación final y guardado de la configuración para que se hagan efectivos los cambios.
Compatibilidad de versiones y modelos
La funcionalidad para registrar paquetes inválidos y generar logs al inicio de sesión está disponible típicamente a partir de FortiOS 7.4.x,7.7.x en adelante, con mejoras en las versiones 7.x y 7.x. En FortiOS 7.0 y 7.2 se han optimizado los formatos de logs para una mejor integración con FortiAnalyzer y sistemas SIEM.
Esta configuración es común en modelos de gama media a alta destinados a protección perimetral, como FortiGate 60F, 100F, 200F y superiores. En modelos de gama baja o enfocados a sucursales pequeñas, algunas opciones avanzadas de logging pueden no estar presentes o estar limitadas por el rendimiento.
Un aspecto a considerar es que en versiones muy antiguas de FortiOS puede cambiar la ubicación o nombre exacto de las opciones, y en grandes entornos con muchas políticas, la selección masiva puede variar entre interfaces web y CLI.
Escenarios de uso y recomendaciones
Esta configuración es especialmente útil en los siguientes escenarios:
- Detección de ataques o anomalías: Permite identificar intentos de tráfico mal formado o sospechoso, como ataques de denegación de servicio con paquetes maliciosos.
- Auditoría y cumplimiento: Registrar el inicio de sesiones es importante para cumplir con normativas de seguridad que exigen trazabilidad del tráfico autorizado y no autorizado.
- Depuración de políticas: Cuando una política no se comporta como se espera, activar logging de paquetes inválidos ayuda a diagnosticar errores o conflictos en las reglas.
Una mala configuración, como activar logging sin límite en políticas muy volumétricas, podría generar un alto nivel de ruido en los logs o impacto en el rendimiento. Por eso se recomienda aplicar estas opciones en políticas críticas o de interés particular.
Fortinet recomienda usar esta funcionalidad junto con filtros de syslog y la integración con FortiAnalyzer para un análisis eficiente y centralizado.
Comandos de CLI útiles para diagnóstico
Desde el CLI de FortiGate se pueden verificar y diagnosticar estos parámetros con comandos como:
show firewall policy: Para revisar la configuración actual de las políticas y verificar si el logging está activado.diagnose debug enableydiagnose debug flow filter addr <IP>: Para capturar tráfico específico y ver cómo se procesan los paquetes.execute log filter category 3yexecute log display: Para mostrar logs relacionados con tráfico bloqueado o inválido.config firewall policyseguido deedit <policy-id>yshow: Permite conocer las opciones de logging habilitadas en cada política.
Buenas prácticas de configuración
- Activar logging de paquetes inválidos sólo en políticas críticas o en segmentos de red sensibles para evitar sobrecarga de logs.
- Configurar alertas o integración con sistemas SIEM para monitorear rápidamente eventos registrados.
- Verificar periódicamente el tamaño y la rotación de los logs para evitar problemas de espacio en disco.
- Evitar activar generación de logs en políticas con tráfico masivo no sensible, para reducir el impacto en el rendimiento.
- Utilizar filtros en FortiAnalyzer o herramientas de terceros para analizar sólo eventos relevantes y evitar ruido.
- Documentar los cambios realizados y mantener un historial para auditorías internas o externas.
- Probar cambios en entornos de pruebas antes de aplicarlos en producción, especialmente en ambientes de alta disponibilidad.