Configuración avanzada de perfiles de filtrado web en FortiGate para mejorar la seguridad

La configuración mostrada corresponde a un perfil de filtrado web (Web Filter Profile) dentro de un dispositivo FortiGate, una herramienta crucial para controlar y supervisar el acceso a sitios y contenidos en la red corporativa o institucional. Este tipo de perfiles permite implementar políticas de seguridad que bloquean o autorizan el acceso a determinados sitios web, mejoran la productividad y reducen el riesgo de acceder a contenidos maliciosos o inapropiados.

El perfil ayuda a resolver problemas comunes de seguridad relacionados con la navegación web, como el acceso a sitios no autorizados o no seguros, el control de contenido inapropiado, y la protección frente a amenazas web. Además, mediante la gestión adecuada de solicitudes POST y cookies, se puede evitar que se transmitan datos sensibles sin autorización, aumentando el control sobre el tráfico HTTP/HTTPS.

Campos principales

  • Content Filter: Esta opción permite activar o desactivar el filtrado específico de contenidos basados en palabras o expresiones definidas. Al estar deshabilitada, no se aplicará filtrado granular de términos dentro del contenido de las páginas.
  • Allow websites when a rating error occurs: Esta casilla controla el comportamiento cuando el sistema no puede categorizar correctamente una URL (error de rating). Si está desactivado, el acceso a sitios sin clasificación será bloqueado, aumentando la seguridad. Al activarlo, se permite el acceso para evitar falsos bloqueos, pero con un ligero riesgo.
  • Rate URLs by domain and IP Address: Determina si se valoran o califican las URL usando el dominio y la dirección IP. Activar esta opción ayuda a una clasificación más precisa, especialmente en entornos donde el contenido puede residir en múltiples IPs o subdominios vinculados.
  • HTTP POST Action: Esta configuración especifica cómo se maneja el uso de métodos HTTP POST, utilizados para enviar datos al servidor, como formularios. En la configuración, está en «Allow» (permitir), lo que autoriza el tráfico POST. Cambiar a «Block» impediría estas solicitudes, útil para evitar envíos de datos no autorizados.
  • Remove Cookies: Controla si las cookies HTTP se eliminan de las solicitudes o respuestas. Desactivado por defecto, ya que eliminar cookies puede afectar funcionalidades web legítimas, pero en algunos casos es útil para evitar rastreos o gestión de sesiones inseguras.

Compatibilidad de versiones y modelos

Este tipo de configuración de perfil de filtrado web está disponible en FortiOS a partir de versiones intermedias como la 7.4.x,7.6.x, siendo más completa y estable en versiones 7.4.x,7.6.x, 7.0 y superiores. Las últimas versiones incluyen mejoras en el motor de clasificación y opciones de proxy, lo que permite una gestión más eficiente y flexible.

En cuanto al hardware, estas funcionalidades son comunes en dispositivos FortiGate de gama media y alta, utilizados en entornos empresariales y de sucursales, donde el control granular del acceso web es esencial. Modelos de gama baja o equipos antiguos pueden tener limitaciones en opciones avanzadas como el manejo de solicitudes HTTP POST o filtrado basado en IPs y dominios.

Es importante tener en cuenta que en versiones muy antiguas o en ciertos modelos el GUI puede presentar diferencias significativas en la visualización y nomenclatura de campos. Además, algunos parámetros pueden requerir activación mediante CLI o licencias específicas para la funcionalidad de proxy web avanzado.

Escenarios de uso y recomendaciones

Este perfil de filtrado es especialmente útil en entornos corporativos donde se desea controlar estrictamente el acceso a sitios web, prevenir fugas de información mediante formularios web y limitar el seguimiento en línea mediante cookies. Por ejemplo, en instituciones financieras o de salud donde la confidencialidad es prioritaria, bloquear métodos POST no autorizados reduce riesgos.

Un mal ajuste, como permitir el acceso a sitios con error de clasificación sin revisión, puede abrir la puerta a sitios maliciosos. También, bloquear indiscriminadamente solicitudes POST puede afectar aplicaciones internas legítimas, causando problemas de usabilidad.

Fortinet recomienda configurar las opciones de acuerdo con las políticas internas de seguridad, monitorear logs de acceso para ajustar reglas y, en implementaciones complejas, combinar el filtrado con opciones de inspección SSL y autenticación de usuarios para un control efectivo y seguro.

Comandos de CLI útiles para diagnóstico

  • show webfilter profile <nombre_perfil>: Muestra la configuración actual del perfil de filtrado web.
  • diagnose debug enable y diagnose debug application webfilter -1: Habilita el debug del módulo de filtrado web para seguimiento detallado.
  • execute log filter category 6 y execute log display: Filtra y muestra los registros de acceso web relacionados con el filtrado.
  • diagnose sniff packet any ‘host <IP_cliente> and port 80 or 443’ 4: Captura tráfico HTTP/HTTPS para verificar comportamientos específicos en la navegación.
  • config webfilter profile y edit <nombre_perfil>: Comandos para editar perfiles desde CLI.

Buenas prácticas de configuración

  • Realizar pruebas en un entorno controlado antes de desplegar perfiles de filtrado que bloqueen métodos HTTP POST o eliminen cookies, para evitar afectar la funcionalidad de aplicaciones críticas.
  • Actualizar regularmente las definiciones y bases de datos de categorías web del FortiGate para mejorar la precisión del filtrado.
  • Combinar el perfil con políticas de firewall, autenticación y SSL inspection para un control integral de la seguridad en la navegación.
  • Monitorear logs y alertas para detectar patrones anómalos o sitios con errores de clasificación frecuentes y evaluarlos manualmente.
  • Evitar permitir el acceso automático a sitios con rating error sin análisis previo, salvo en entornos muy flexibles o de prueba.
  • Documentar configuraciones y cambios para facilitar auditorías y mantenimiento por parte del equipo de red.