Cómo habilitar el registro de paquetes inválidos en políticas IPv4 de firewall FortiGate

En entornos de red gestionados con dispositivos FortiGate, la configuración de políticas de firewall es una tarea esencial para garantizar la seguridad y el control del tráfico. Una función muy útil en estas políticas es la capacidad de habilitar el registro (logging) de paquetes inválidos y la generación de logs al inicio de una sesión. Esta configuración ayuda a identificar y analizar tráfico no deseado o anómalo, mejorando la detección de posibles intrusiones o errores en la red.

Campos principales

En la configuración que permite activar el registro de paquetes inválidos, generalmente se encuentran los siguientes campos relevantes:

  • Enable logging of invalid packets: Esta opción activa el registro de paquetes que no cumplen con las condiciones esperadas, es decir, paquetes inválidos o malformados. Su activación es crucial para la monitorización de intentos de acceso sospechosos o tráfico malicioso.
  • Enable log generation on session start: Cuando se habilita, genera un registro al inicio de cada sesión que coincide con la política configurada. Esto permite un seguimiento detallado desde el comienzo de cada conexión.
  • IPv4 policies list (1-7): Esta sección permite especificar a qué políticas de firewall IPv4 se aplicarán estas opciones. Se puede seleccionar una o varias políticas, lo cual ayuda a segmentar el logging para las reglas más críticas o vulnerables.
  • Botón Apply: La activación final y guardado de la configuración para que se hagan efectivos los cambios.

Compatibilidad de versiones y modelos

La funcionalidad para registrar paquetes inválidos y generar logs al inicio de sesión está disponible típicamente a partir de FortiOS 7.4.x,7.7.x en adelante, con mejoras en las versiones 7.x y 7.x. En FortiOS 7.0 y 7.2 se han optimizado los formatos de logs para una mejor integración con FortiAnalyzer y sistemas SIEM.

Esta configuración es común en modelos de gama media a alta destinados a protección perimetral, como FortiGate 60F, 100F, 200F y superiores. En modelos de gama baja o enfocados a sucursales pequeñas, algunas opciones avanzadas de logging pueden no estar presentes o estar limitadas por el rendimiento.

Un aspecto a considerar es que en versiones muy antiguas de FortiOS puede cambiar la ubicación o nombre exacto de las opciones, y en grandes entornos con muchas políticas, la selección masiva puede variar entre interfaces web y CLI.

Escenarios de uso y recomendaciones

Esta configuración es especialmente útil en los siguientes escenarios:

  • Detección de ataques o anomalías: Permite identificar intentos de tráfico mal formado o sospechoso, como ataques de denegación de servicio con paquetes maliciosos.
  • Auditoría y cumplimiento: Registrar el inicio de sesiones es importante para cumplir con normativas de seguridad que exigen trazabilidad del tráfico autorizado y no autorizado.
  • Depuración de políticas: Cuando una política no se comporta como se espera, activar logging de paquetes inválidos ayuda a diagnosticar errores o conflictos en las reglas.

Una mala configuración, como activar logging sin límite en políticas muy volumétricas, podría generar un alto nivel de ruido en los logs o impacto en el rendimiento. Por eso se recomienda aplicar estas opciones en políticas críticas o de interés particular.

Fortinet recomienda usar esta funcionalidad junto con filtros de syslog y la integración con FortiAnalyzer para un análisis eficiente y centralizado.

Comandos de CLI útiles para diagnóstico

Desde el CLI de FortiGate se pueden verificar y diagnosticar estos parámetros con comandos como:

  • show firewall policy: Para revisar la configuración actual de las políticas y verificar si el logging está activado.
  • diagnose debug enable y diagnose debug flow filter addr <IP>: Para capturar tráfico específico y ver cómo se procesan los paquetes.
  • execute log filter category 3 y execute log display: Para mostrar logs relacionados con tráfico bloqueado o inválido.
  • config firewall policy seguido de edit <policy-id> y show: Permite conocer las opciones de logging habilitadas en cada política.

Buenas prácticas de configuración

  • Activar logging de paquetes inválidos sólo en políticas críticas o en segmentos de red sensibles para evitar sobrecarga de logs.
  • Configurar alertas o integración con sistemas SIEM para monitorear rápidamente eventos registrados.
  • Verificar periódicamente el tamaño y la rotación de los logs para evitar problemas de espacio en disco.
  • Evitar activar generación de logs en políticas con tráfico masivo no sensible, para reducir el impacto en el rendimiento.
  • Utilizar filtros en FortiAnalyzer o herramientas de terceros para analizar sólo eventos relevantes y evitar ruido.
  • Documentar los cambios realizados y mantener un historial para auditorías internas o externas.
  • Probar cambios en entornos de pruebas antes de aplicarlos en producción, especialmente en ambientes de alta disponibilidad.