
Los perfiles de inspección SSL en dispositivos FortiGate son elementos esenciales para la gestión y la seguridad del tráfico cifrado dentro de una red. Esta configuración permite definir cómo se analizarán las conexiones SSL/TLS, permitiendo un control detallado sobre el tráfico cifrado que ingresa o sale de la red. La inspección profunda, o deep inspection, ayuda a detectar amenazas ocultas en el contenido cifrado sin comprometer la privacidad o la integridad del tráfico legítimo. En escenarios donde se usan perfiles predefinidos o personalizados, el administrador puede administrar el equilibrio entre seguridad y rendimiento, optimando la protección contra ataques avanzados y malware cifrado.
Campos principales
- Name (Nombre): Identifica el perfil SSL. Es fundamental asignar un nombre representativo para facilitar su gestión y referencia en políticas de seguridad. Por ejemplo, deep-inspection indica un perfil que analiza profundamente el tráfico SSL, mientras que no-inspection denota ausencia de inspección.
- Read Only (Solo Lectura): Indica si el perfil es modificable o está protegido contra cambios. Los perfiles de sistema o los predefinidos suelen estar marcados como solo lectura para evitar alteraciones accidentales que puedan impactar la seguridad o el funcionamiento de la red.
- Comments (Comentarios): Permite añadir descripciones adicionales sobre el propósito o las características del perfil. Esto facilita la documentación interna y el entendimiento del uso específico que se le da, como Customizable deep inspection profile para un perfil ajustable según necesidades específicas.
- Ref. (Referencias): Muestra cuántas entidades (políticas o configuraciones) hacen referencia a ese perfil. Es útil para identificar el impacto potencial de modificar o eliminar un perfil.
Escenarios de uso y recomendaciones
La inspección SSL se aplica principalmente en entornos donde se necesita controlar el tráfico cifrado para evitar que amenazas se oculten dentro de conexiones legítimas, como HTTPS. Algunos casos comunes incluyen:
- Protección en empresas con acceso a internet restringido: donde es necesario inspeccionar todo el tráfico web para detectar malware o evitar accesos no autorizados.
- Entornos que requieren cumplimiento normativo: que exigen registro y control del tráfico cifrado para auditorías o conformidad legal.
- Personalización avanzada: mediante perfiles personalizables (custom-deep-inspection) el administrador puede definir excepciones o configuraciones específicas adaptadas al entorno tecnológico.
Una configuración incorrecta puede provocar problemas como la rotura de sitios web al interceptar certificados legítimos o la exposición a riesgos si se utiliza el perfil no-inspection para tráfico inseguro. Fortinet recomienda utilizar perfiles personalizados con monitoreo para equilibrar seguridad y funcionalidad, y evitar deshabilitar la inspección en redes sensibles.
Comandos de CLI útiles para diagnóstico
show firewall ssl-ssh-profile: Muestra la configuración actual de todos los perfiles SSL configurados.diagnose debug application ssl 255: Permite activar un debug detallado para problemas asociados con la inspección SSL, facilitando la identificación de errores de handshake o problemas con certificados.execute log filter category 3seguido deexecute log display: Filtra y muestra logs relacionados con inspección SSL para auditorías y análisis post-evento.diagnose sniffer packet any 'host [IP]' 4: Para capturar paquetes y analizar el tráfico SSL de una dirección IP específica, útil para entender comportamiento y resolución de problemas.
Buenas prácticas de configuración
- Utilizar perfiles predefinidos para escenarios estándar y crear perfiles personalizados solo cuando se requiera ajustar configuraciones específicas.
- Monitorear regularmente las referencias a cada perfil para entender el impacto de cambios o actualizaciones.
- Evitar deshabilitar la inspección SSL en redes críticas para no perder visibilidad del tráfico cifrado.
- Actualizar certificados y librerías de criptografía para garantizar compatibilidad y seguridad en handshakes SSL/TLS.
- Realizar pruebas de conectividad y funcionalidad web tras aplicar o modificar perfiles para evitar interrupciones en servicios.
- Implementar un procedimiento de respaldo antes de modificar perfiles de inspección para revertir rápidamente en caso de problemas.