Política Fortinet Deny-HostRisk: Configuración, Diagnóstico y Buenas Prácticas

Contexto y objetivo de la configuración

En entornos empresariales donde el acceso remoto es una necesidad, controlar el tráfico proveniente de usuarios y rangos críticos es clave para la seguridad perimetral. Esta política firewall de Fortinet llamada DenyHostRisk está diseñada para denegar todo el tráfico que provenga de ciertos usuarios o grupos identificados con riesgo de seguridad, impidiendo accesos no autorizados desde la interfaz TeleWork hacia la red interna o de producción (Fabric (lan4)).

Este mecanismo protege de accesos potencialmente maliciosos o comprometidos usando perfiles de usuario que han sido clasificados previamente como riesgosos, garantizando que estos no puedan generar tráfico hacia destinos internos, sin afectar a otros usuarios ni servicios.

Arquitectura y flujo de tráfico

La política se ubica en un FortiGate con al menos dos interfaces relevantes: TeleWork como interfaz entrante, que suele corresponder a la zona de acceso remoto o VPN, y Fabric (lan4) para el tránsito hacia la red local corporativa. El tráfico que coincide con las fuentes TeleWork_range y el grupo de usuarios RED-ALERT es interceptado y evaluado.

El flujo sigue esta lógica: todo paquete que ingresa desde TeleWork y cuyo usuario pertenezca a RED-ALERT o la IP esté dentro de TeleWork_range será bloqueado al intentar acceder a cualquier destino dentro de la red interna, independientemente del servicio o la programación. Esto minimiza el riesgo de que hosts comprometidos o usuarios con altos niveles de sospecha afecten el entorno interno.

Campos principales y parámetros críticos

  • Incoming Interface (Interfaz entrante): TeleWork — punto de ingreso del tráfico remoto.
  • Outgoing Interface (Interfaz de salida): Fabric (lan4) — red interna destino del tráfico.
  • Source (Origen):
    • TeleWork_range: rango de IPs de usuarios remotos.
    • RED-ALERT: grupo de usuarios categorizados como de alto riesgo.
  • Destination (Destino): all — cualquier destino en la red interna.
  • Schedule (Horario): always — la regla está siempre activa.
  • Service (Servicio): ALL — aplica para todos los protocolos y puertos.
  • Action (Acción): DENY — bloquea el tráfico que coincide con estos criterios.

Compatibilidad de versiones y modelos

Esta configuración es aplicable en dispositivos FortiGate con FortiOS 7.4.x,7.7.x en adelante, soportando la gestión avanzada de usuarios y grupos, así como interfaces virtuales y físicas combinadas. El uso de grupos de usuarios vinculados a FSSO o autenticación local es estándar en la mayoría de modelos FortiGate empresariales desde la serie 60F en adelante.

No obstante, características como el uso de grupos dinámicos o integración con EMS pueden requerir FortiOS versiones más recientes (6.0+). Modelos de gama alta facilitan mayor throughput sin penalizar rendimiento al procesar políticas con múltiples criterios de usuario e IP.

Escenarios de uso recomendados

  • Control de accesos remotos VPN para usuarios con riesgo identificado por herramientas de seguridad o análisis de comportamiento.
  • Mitigación de amenazas internas o dispositivos comprometidos que se intenten conectar vía Remote Access.
  • Políticas temporales o permanentes tras incidentes de seguridad para bloquear grupos específicos sin afectar a toda la base de usuarios.
  • Integración con FortiAuthenticator o FortiEMS para sincronizar estados de usuario con políticas firewall.

Riesgos, errores frecuentes y cómo evitarlos

  • Falsos positivos: Un usuario legítimo mal clasificado dentro de RED-ALERT puede perder acceso necesario. Revisar y actualizar los grupos frecuentemente.
  • Configuración incorrecta de interfaces: Asegurar que TeleWork y Fabric (lan4) estén correctamente mapeadas y activas para evitar que la política no se aplique.
  • Orden de políticas: Esta regla debe estar ubicada adecuadamente en la política de firewall para no ser sobrepasada por otras reglas más permisivas antes de evaluarse.
  • Sincronización de usuarios: Falta de sincronización o errores en el servidor de autenticación pueden hacer que los usuarios no sean reconocidos correctamente y se ignoren las políticas basadas en usuario.

Comandos de CLI útiles para diagnóstico

Para configurar una política de firewall equivalente en CLI y realizar diagnósticos generales, se usan los siguientes comandos:

config firewall policy
    edit 116
        set name "Deny-HostRisk"
        set srcintf "TeleWork"
        set dstintf "Fabric"
        set srcaddr "TeleWork_range" "RED-ALERT"
        set dstaddr "all"
        set schedule "always"
        set service "ALL"
        set action deny
        set logtraffic all
    next
end

Para diagnóstico y verificación de la política aplicada y el tráfico bloqueado:

diagnose firewall iprope lookup vxlan 0 0
get firewall policy 116
diagnose debug enable
diagnose debug flow filter addr <IP_de_origen>
diagnose debug flow show console enable
diagnose debug flow trace start 100
-- Observa el log del tráfico según el filtro para confirmar matches --
diagnose debug flow trace stop
diagnose debug disable

Interpretación: El comando get firewall policy 116 permite inspeccionar la configuración actual de la política. El bloque debug flow muestra en tiempo real si paquetes desde una IP específica coinciden con la política 116 y son denegados o permitidos, facilitando identificar emparejamientos incorrectos o posibles bypass.

Buenas prácticas y checklist final

  • Revisar que las interfaces de origen y destino estén correctamente configuradas y activas.
  • Verificar que los grupos de usuarios como RED-ALERT estén actualizados y sincronizados con la fuente de autenticación.
  • Garantizar que la política se ubique en el orden correcto para evitar que otras reglas más permisivas sobrepasen la lógica de denegación.
  • Habilitar registros de tráfico de firewall para esta política para auditoría y diagnósticos posteriores.
  • Realizar pruebas con usuarios pertenecientes y no pertenecientes a los grupos para validar eficacia y evitar bloqueos no intencionados.
  • Implementar monitoreo continuo y revisar alertas de seguridad relacionadas para detectar cambios de estado o nuevas infecciones.
  • Documentar cambios en esta política para mantenimiento y auditorías futuras.