Configuración avanzada de perfiles de filtrado web proxy en FortiGate

En la seguridad perimetral y el control de acceso a Internet, el filtrado web es una herramienta esencial para proteger a las organizaciones de contenidos inapropiados, amenazas y el uso no autorizado de la red. La configuración de un perfil de filtrado web basado en proxy en equipos FortiGate permite una inspección profunda y un control granular del tráfico HTTP y HTTPS, mejorando la seguridad y cumplimiento normativo. Este tipo de configuración resuelve el problema de la falta de visibilidad y control en la navegación web de los usuarios, ayudando a bloquear categorías de sitios no deseados, monitorear accesos potencialmente riesgosos o aplicar políticas diferenciadas según la categoría del contenido.

Campos principales

  • Name: Es el nombre identificativo del perfil de filtrado. Debe ser descriptivo para reconocer rápidamente su función, por ejemplo «WebFilter-1».
  • Comments: Campo opcional para añadir notas o explicación detallada sobre el perfil, útil para la gestión y mantenimiento por parte del equipo de TI.
  • Feature set: Permite seleccionar entre «Flow-based» y «Proxy-based». En este caso está activado el «Proxy-based», que significa que el filtrado se realiza con inspección profunda en modo proxy, lo que ofrece mayor precisión y control sobre el contenido. El filtrado flow-based es más rápido pero menos granular.
  • FortiGuard category based filter: Al activarlo se habilita la integración con las bases de datos de categorías web de FortiGuard, una fuente actualizada y centralizada de clasificación de dominios para realizar acciones basadas en categorías de contenido.
  • Pre-configured filters: Listado de perfiles predefinidos que se pueden escoger para aplicar rápidamente un conjunto de políticas de filtrado con configuraciones estándar según contexto (ej. G, PG-13, R, Custom). Aquí se ha seleccionado «Custom» para definir reglas personalizadas.
  • Acciones por categoría: Cada categoría web (Local Categories, Remote Categories, Potencially Liable, Adult/Mature Content, Bandwidth Consuming, Security Risk, General Interest – Personal, entre otras) tiene definida una acción concreta como:
    • Allow (Permitir): El tráfico web para esa categoría será permitido sin restricciones.
    • Monitor (Monitorear): Se registra el acceso a estas categorías pero no se bloquea, permitiendo análisis posteriores.
    • Block (Bloquear): El acceso a URLs dentro de esa categoría queda prohibido.
    • Warning (Advertencia): Muestra un aviso antes de permitir el acceso, útil para contenidos sensibles.
    • Authenticate (Autenticar): Solicita autenticación antes de permitir acceso.

    En el ejemplo, sitios bajo la categoría «Seriously» se monitorean, mientras que «OnAworComputer» está bloqueada, demostrando un control segmentado.

Compatibilidad de versiones y modelos

La funcionalidad de perfiles de filtrado web proxy ha estado disponible en FortiOS desde versiones 5.x, evolucionando y mejorando en las series 7.x y 7.x. En las versiones más recientes (7.0 en adelante) se han optimizado las bases de datos FortiGuard, permitiendo configuraciones más detalladas y mejor rendimiento. Los dispositivos FortiGate de gama media y alta soportan totalmente este tipo de filtrado proxy, incluyendo modelos orientados a Oficina Central, sucursales y Data Centers. Algunos modelos de gama baja o de uso doméstico pueden carecer de capacidades para inspección proxy profunda y estarán limitados a filtrado flow-based.

En versiones antiguas, algunas opciones de categorías y acciones pueden haber cambiado de nombre o estructura. Además, la interfaz gráfica y los comandos CLI relacionados con perfiles web han sufrido modificaciones entre firmware para mejorar la usabilidad y funcionalidad. Por ejemplo, versiones iniciales no soportaban acciones como «Authenticate» o avisos «Warning» directamente en categorías predefinidas.

Escenarios de uso y recomendaciones

Esta configuración es ideal para entornos corporativos donde se requiere impedir el acceso a sitios inapropiados o que consumen recursos excesivos, como contenidos para adultos, redes sociales durante horas laborables o sitios con riesgos de seguridad. También es útil para monitorear categorías que no se bloquean pero que deben ser auditadas, por ejemplo, sitios relacionados con noticias o entretenimiento.

Un mal uso podría consistir en bloquear categorías amplias sin análisis previo, lo que puede interrumpir labores críticas o acceder a recursos legítimos, generando impacto en la productividad. Asimismo, no actualizar las bases de datos FortiGuard puede causar que nuevas amenazas o dominios maliciosos no sean detectados, aumentando el riesgo.

Fortinet recomienda establecer perfiles personalizados tras realizar análisis de tráfico y necesidades, aprovechar listas blancas/negras locales y realizar pruebas controladas para validar las políticas antes de aplicarlas a toda la organización.

Comandos de CLI útiles para diagnóstico

  • show webfilter profile WebFilter-1: Muestra la configuración completa del perfil de filtrado web llamado «WebFilter-1».
  • diagnose debug application sslproxy -1: Esto activa la depuración del proxy SSL para analizar problemas en el filtrado HTTPS.
  • diagnose firewall auth list: Permite ver usuarios autenticados para correlacionar eventos de filtrado con usuarios específicos.
  • execute log filter category webfilter seguido de execute log display: Para visualizar eventos de filtrado web capturados en los logs del firewall.
  • config webfilter profile + edit WebFilter-1 + show: Navegación en configuración y detalles para ajuste desde CLI.

Buenas prácticas de configuración

  • Realizar un mapeo previo de categorías y dominios web usados en la organización para evitar bloqueos innecesarios.
  • Utilizar perfiles basados en proxy para entornos que necesiten inspección profunda y permisos granulares.
  • Actualizar regularmente las firmas y bases de datos FortiGuard para mantener la eficacia del filtrado.
  • Configurar acciones diferenciadas: bloquear contenido dañino y monitorear categorías menos críticas para análisis posterior.
  • Establecer excepciones locales para aplicaciones internas o sitios confiables que no estén correctamente categorizados.
  • Evitar configuraciones muy restrictivas que interrumpan procesos de negocio o reduzcan la productividad.
  • Probar cambios primero en entornos de laboratorio o segmentos limitados antes de implementarlos globalmente.
  • Documentar la configuración y justificaciones para facilitar futuras auditorías y modificaciones.