
En la seguridad perimetral y el control de acceso a Internet, el filtrado web es una herramienta esencial para proteger a las organizaciones de contenidos inapropiados, amenazas y el uso no autorizado de la red. La configuración de un perfil de filtrado web basado en proxy en equipos FortiGate permite una inspección profunda y un control granular del tráfico HTTP y HTTPS, mejorando la seguridad y cumplimiento normativo. Este tipo de configuración resuelve el problema de la falta de visibilidad y control en la navegación web de los usuarios, ayudando a bloquear categorías de sitios no deseados, monitorear accesos potencialmente riesgosos o aplicar políticas diferenciadas según la categoría del contenido.
Campos principales
- Name: Es el nombre identificativo del perfil de filtrado. Debe ser descriptivo para reconocer rápidamente su función, por ejemplo «WebFilter-1».
- Comments: Campo opcional para añadir notas o explicación detallada sobre el perfil, útil para la gestión y mantenimiento por parte del equipo de TI.
- Feature set: Permite seleccionar entre «Flow-based» y «Proxy-based». En este caso está activado el «Proxy-based», que significa que el filtrado se realiza con inspección profunda en modo proxy, lo que ofrece mayor precisión y control sobre el contenido. El filtrado flow-based es más rápido pero menos granular.
- FortiGuard category based filter: Al activarlo se habilita la integración con las bases de datos de categorías web de FortiGuard, una fuente actualizada y centralizada de clasificación de dominios para realizar acciones basadas en categorías de contenido.
- Pre-configured filters: Listado de perfiles predefinidos que se pueden escoger para aplicar rápidamente un conjunto de políticas de filtrado con configuraciones estándar según contexto (ej. G, PG-13, R, Custom). Aquí se ha seleccionado «Custom» para definir reglas personalizadas.
- Acciones por categoría: Cada categoría web (Local Categories, Remote Categories, Potencially Liable, Adult/Mature Content, Bandwidth Consuming, Security Risk, General Interest – Personal, entre otras) tiene definida una acción concreta como:
- Allow (Permitir): El tráfico web para esa categoría será permitido sin restricciones.
- Monitor (Monitorear): Se registra el acceso a estas categorías pero no se bloquea, permitiendo análisis posteriores.
- Block (Bloquear): El acceso a URLs dentro de esa categoría queda prohibido.
- Warning (Advertencia): Muestra un aviso antes de permitir el acceso, útil para contenidos sensibles.
- Authenticate (Autenticar): Solicita autenticación antes de permitir acceso.
En el ejemplo, sitios bajo la categoría «Seriously» se monitorean, mientras que «OnAworComputer» está bloqueada, demostrando un control segmentado.
Compatibilidad de versiones y modelos
La funcionalidad de perfiles de filtrado web proxy ha estado disponible en FortiOS desde versiones 5.x, evolucionando y mejorando en las series 7.x y 7.x. En las versiones más recientes (7.0 en adelante) se han optimizado las bases de datos FortiGuard, permitiendo configuraciones más detalladas y mejor rendimiento. Los dispositivos FortiGate de gama media y alta soportan totalmente este tipo de filtrado proxy, incluyendo modelos orientados a Oficina Central, sucursales y Data Centers. Algunos modelos de gama baja o de uso doméstico pueden carecer de capacidades para inspección proxy profunda y estarán limitados a filtrado flow-based.
En versiones antiguas, algunas opciones de categorías y acciones pueden haber cambiado de nombre o estructura. Además, la interfaz gráfica y los comandos CLI relacionados con perfiles web han sufrido modificaciones entre firmware para mejorar la usabilidad y funcionalidad. Por ejemplo, versiones iniciales no soportaban acciones como «Authenticate» o avisos «Warning» directamente en categorías predefinidas.
Escenarios de uso y recomendaciones
Esta configuración es ideal para entornos corporativos donde se requiere impedir el acceso a sitios inapropiados o que consumen recursos excesivos, como contenidos para adultos, redes sociales durante horas laborables o sitios con riesgos de seguridad. También es útil para monitorear categorías que no se bloquean pero que deben ser auditadas, por ejemplo, sitios relacionados con noticias o entretenimiento.
Un mal uso podría consistir en bloquear categorías amplias sin análisis previo, lo que puede interrumpir labores críticas o acceder a recursos legítimos, generando impacto en la productividad. Asimismo, no actualizar las bases de datos FortiGuard puede causar que nuevas amenazas o dominios maliciosos no sean detectados, aumentando el riesgo.
Fortinet recomienda establecer perfiles personalizados tras realizar análisis de tráfico y necesidades, aprovechar listas blancas/negras locales y realizar pruebas controladas para validar las políticas antes de aplicarlas a toda la organización.
Comandos de CLI útiles para diagnóstico
show webfilter profile WebFilter-1: Muestra la configuración completa del perfil de filtrado web llamado «WebFilter-1».diagnose debug application sslproxy -1: Esto activa la depuración del proxy SSL para analizar problemas en el filtrado HTTPS.diagnose firewall auth list: Permite ver usuarios autenticados para correlacionar eventos de filtrado con usuarios específicos.execute log filter category webfilterseguido deexecute log display: Para visualizar eventos de filtrado web capturados en los logs del firewall.config webfilter profile+edit WebFilter-1+show: Navegación en configuración y detalles para ajuste desde CLI.
Buenas prácticas de configuración
- Realizar un mapeo previo de categorías y dominios web usados en la organización para evitar bloqueos innecesarios.
- Utilizar perfiles basados en proxy para entornos que necesiten inspección profunda y permisos granulares.
- Actualizar regularmente las firmas y bases de datos FortiGuard para mantener la eficacia del filtrado.
- Configurar acciones diferenciadas: bloquear contenido dañino y monitorear categorías menos críticas para análisis posterior.
- Establecer excepciones locales para aplicaciones internas o sitios confiables que no estén correctamente categorizados.
- Evitar configuraciones muy restrictivas que interrumpan procesos de negocio o reduzcan la productividad.
- Probar cambios primero en entornos de laboratorio o segmentos limitados antes de implementarlos globalmente.
- Documentar la configuración y justificaciones para facilitar futuras auditorías y modificaciones.