
La configuración de políticas de Access Control en dispositivos Cisco Firepower es fundamental para gestionar el tráfico y aplicar controles específicos sobre aplicaciones y usuarios. En particular, el ejemplo de configuración que describimos en este artículo corresponde a un acceso selectivo a aplicaciones de Facebook, donde se permite el tráfico a la aplicación Facebook estándar pero se bloquean específicamente las aplicaciones y juegos de Facebook. Este tipo de control granulado es esencial para optimizar la seguridad y productividad dentro de redes corporativas, a la vez que se mantiene una experiencia óptima para el usuario final.
Campos principales
Las reglas de Access Control en Cisco Firepower se componen de los siguientes campos clave:
- NAME: Nombre descriptivo de la regla. En el ejemplo se usan «Allow FB» para permitir y «NO FB Games» para bloquear, facilitando su identificación.
- ACTION: Define si el tráfico que cumple la condición será permito (Allow) o bloqueado (Block).
- ZONES (Source y Destination): Segmentos de red de origen y destino. Aquí se usan las zonas «inside_zone» y «outside_zone» para indicar tráfico interno hacia externo, típico de zonas LAN a WAN.
- NETWORKS (Source y Destination): Redes específicas de origen y destino dentro de las zonas. En este caso se usa «Inside» para denotar la red interna y «ANY» para cualquier destino fuera.
- PORTS (Source y Destination): Puertos involucrados. Se utiliza «ANY» indicando que la regla aplica para cualquier puerto.
- APPLICATIONS: Lista de aplicaciones sobre las cuales se aplican las políticas. Aquí es donde radica el control granular, con entradas como «Facebook», «Facebook Apps» y «Facebook Games» para diferenciar tipos de tráfico.
- URLS: Se puede filtrar también por URLs específicas o patrones, aunque en el ejemplo se usa «ANY» para no limitar por URL.
- USERS: Permite aplicar la regla a usuarios o grupos definidos. En ambos casos se usa «ANY» para que aplique a todos los usuarios.
Compatibilidad de versiones y modelos
La funcionalidad de políticas de Access Control para aplicaciones está disponible en Cisco Firepower Management Center (FMC) y en dispositivos Firepower Threat Defense (FTD) desde versiones 7.x en adelante, incluyendo la rama 9.x que corresponde a la versión citada aquí. La tecnología Deep Packet Inspection (DPI) para identificación y control de aplicaciones es integral a Firepower 9 y versiones más recientes.
En cuanto a modelos de hardware, esta configuración aplica a la mayoría de dispositivos Firepower FTD: series 1000, 2100, 4100 y 9300, así como en implementaciones virtuales (FTDv). Para un uso correcto, el dispositivo debe contar con licencia para Firepower Threat Defense con funcionalidades de Application Visibility and Control (AVC).
Las mayores limitaciones reales se relacionan con el rendimiento según el modelo y la complejidad de las reglas; reglas muy amplias con múltiples aplicaciones y condiciones pueden impactar en el throughput, por lo que conviene realizar pruebas en ambientes controlados antes de ponerlas en producción.
Escenarios de uso y recomendaciones
Este tipo de política se emplea en entornos donde se necesita balancear la productividad y la seguridad en el acceso a redes sociales y aplicaciones en línea. Por ejemplo, se puede permitir la navegación a redes sociales corporativas o permitidas, mientras se bloquean específicamente juegos o aplicaciones de entretenimiento que pueden distraer a los empleados o consumir ancho de banda innecesariamente.
También es útil para limitar riesgos asociados a aplicaciones no autorizadas que pueden contener vulnerabilidades o malware camuflado, al reducir el espectro de aplicaciones permitidas. Sin embargo, la elección de qué aplicaciones permitir o bloquear debe hacerse partiendo de un buen análisis del tráfico y necesidades de la organización, para no afectar experiencias de usuario críticas.
Es importante considerar que con reglas muy restrictivas y basadas solo en aplicaciones pueden generarse falsos positivos o problemas al no reconocer variantes nuevas o cifradas de aplicaciones. Por ello, la política debe complementarse con otras capas de seguridad como inspección SSL, filtrado URL y autenticación de usuarios.
Comandos de CLI útiles para diagnóstico
show access-control policies: lista las políticas configuradas y su estado.show access-control rule: muestra detalles específicos de una regla.show access-control statistics: muestra estadísticas de hits y denegaciones por regla.show application status: verifica el estado y versión de las aplicaciones reconocidas.debug platform packet-filter application: permite monitorear en tiempo real el filtrado basado en aplicaciones (uso bajo supervisión).
Buenas prácticas de configuración
- Nombrar las reglas de forma clara y descriptiva para facilitar su mantenimiento y auditoría.
- Priorizar reglas específicas antes que generales para un control más preciso.
- Aplicar pruebas en ambientes controlados para identificar impactos en tráfico y rendimiento.
- Actualizar periódicamente firmas y bases de datos de aplicaciones para mantener reconocimiento efectivo.
- Combinar políticas de Access Control con otras funciones de seguridad como IPS, filtrado URL y autenticación para mayor robustez.
- Documentar todas las reglas y cambios realizados, manteniendo registros para auditorías internas y externas.