
Las políticas de firewall en dispositivos FortiGate son elementos fundamentales para controlar el flujo de tráfico entre diferentes interfaces de red, definiendo qué conexiones se permiten o bloquean. La configuración de una política específica permite resolver problemas comunes en redes empresariales relacionados con el acceso no autorizado, segmentación de redes y aplicación de perfiles de seguridad para proteger la infraestructura.
Campos principales
Cada política de firewall tiene una serie de campos clave que definen su funcionalidad y comportamiento. En esta configuración, los campos son:
- Name: Identificador único para la política, facilita su gestión y auditoría. Un nombre claro y descriptivo ayuda a reconocer rápidamente el propósito de la política.
- Incoming Interface: Interfaz por donde entra el tráfico que será evaluado. Seleccionar la correcta garantiza que solo el tráfico deseado sea filtrado.
- Outgoing Interface: Interfaz por donde sale el tráfico permitido. Define el destino físico o lógico del paquete tras pasar el firewall.
- Source: Dirección IP o rango de donde proviene el tráfico. Al configurar «all» se aplica a cualquier fuente, pero restringirlo puede aumentar la seguridad.
- Destination: Dirección o conjunto de direcciones destino del tráfico. Similar al campo source, especificarlo limita la superficie de ataque.
- Schedule: Establece los periodos en que la política está activa. Por ejemplo, «always» implica que siempre está en vigor, pero se pueden definir horarios específicos.
- Service: Define los tipos de servicio (puertos y protocolos) que la política permitirá o denegará. Puede ser «App Default» para usar servicios predefinidos o especificar manualmente.
- Application: Permite seleccionar aplicaciones específicas, como servicios de red o clientes web, para aplicar reglas más granulares basadas en el análisis de aplicaciones.
- URL Category: Campo opcional para aplicar filtros basados en categorías de URL, útil para controlar acceso web.
- Action: Define si el tráfico que cumple las condiciones será aceptado (ACCEPT) o denegado (DENY).
- Protocol Options: Permite ajustar opciones específicas para protocolos, optimizando el comportamiento y seguridad de ciertos servicios.
- Security Profiles: Incluye perfiles como AntiVirus, Web Filter, IPS o File Filter para proteger la red contra malware, ataques y controlar contenido. En esta configuración, solo el filtro web está activo.
Compatibilidad de versiones y modelos
La configuración de políticas de firewall con las opciones aquí descritas es compatible con versiones modernas del sistema operativo FortiOS, que incluyen desde la 7.4.x,7.6.x en adelante hasta la 7.2 y posteriores. Las funcionalidades de aplicación granular y perfiles de seguridad son cada vez más completas en versiones recientes, por lo que se recomienda mantener actualizados los dispositivos para aprovechar mejoras y parches de seguridad.
En cuanto a hardware, estas configuraciones se aplican comúnmente en dispositivos de las gamas media y alta de FortiGate, que son usados tanto en sucursales como en centros de datos. Modelos de gama baja o dispositivos más antiguos podrían tener limitaciones en cuanto a la cantidad de políticas y perfiles aplicables simultáneamente, o falta de soporte para análisis avanzado de aplicaciones.
Es importante señalar que con cambios de versión pueden modificarse nombres o ubicaciones de parámetros dentro de la interfaz gráfica, y algunas funciones pueden variar en su implementación. Por ejemplo, el soporte para categorías URL o perfiles IPS ha ido evolucionando, siendo más robusto en modelos actuales.
Escenarios de uso y recomendaciones
Esta configuración es útil para administrar el tráfico entre segmentos de red, como diferenciar el tráfico entre una red interna segura y una red de invitados, o controlar accesos desde una zona desmilitarizada (DMZ) hacia Internet. También es fundamental cuando se aplican filtros web a ciertos usuarios para restringir el acceso a contenido inapropiado o no relacionado con el trabajo.
Si la política se configura incorrectamente, por ejemplo, permitiendo todo el tráfico sin restricciones, puede generarse un riesgo grave de seguridad, abriendo puertas para ataques o uso indebido de recursos. Por otro lado, configuraciones demasiado restrictivas podrían bloquear aplicaciones necesarias, causando problemas operativos.
El fabricante recomienda definir políticas con el principio de menor privilegio y siempre probar cambios en un entorno controlado. Además, es aconsejable usar perfiles de seguridad, como filtros web y antivirus, integrados en la política para aumentar la protección.
Comandos de CLI útiles para diagnóstico
show firewall policy: Muestra todas las políticas configuradas para revisión detallada.diagnose debug enableydiagnose debug flow filter dport <puerto>: Permite filtrar y diagnosticar tráfico para un puerto específico.diagnose firewall policy list: Enumera políticas activas y sus parámetros en tiempo real.get system performance top: Para monitorear el uso de recursos y detectar posibles cuellos de botella relacionados con políticas.diagnose log readyexecute log filter category webfilter: Utilizados para revisar eventos relacionados con los perfiles de seguridad aplicados.
Buenas prácticas de configuración
- Asignar nombres descriptivos a las políticas para facilitar su mantenimiento.
- Definir orígenes y destinos específicos en lugar de usar «all» para minimizar riesgos.
- Aplicar siempre el principio de menor privilegio, permitiendo solo el tráfico requerido.
- Activar perfiles de seguridad como filtro web, antivirus e IPS según sea necesario para mayor protección.
- Revisar y actualizar regularmente las políticas para adaptarlas a cambios en la red o nuevos riesgos.
- Probar cambios primero en entornos de laboratorio o fuera del horario operativo para evitar interrupciones.
- Utilizar herramientas CLI para diagnóstico y asegurarse de monitorear logs y rendimiento tras aplicar configuraciones.
- Evitar la duplicidad de políticas que puede generar conflictos o problemas de rendimiento.