
En entornos de red empresariales, la configuración adecuada de políticas de firewall es fundamental para controlar el tráfico, aplicar reglas de seguridad y segmentar zonas de confianza y cuarentena. Las políticas de firewall permiten definir qué tráfico entra y sale de la red, cuáles dispositivos o usuarios pueden acceder, y cómo se inspecciona o bloquea el contenido. Esta configuración específica aborda una política en FortiGate que regula el acceso a internet y una regla restrictiva para dispositivos en cuarentena, resolviendo problemas comunes de control de acceso y mitigación de riesgos dentro de la red.
Campos principales
La política de firewall se compone de varios campos clave que definen su alcance y acción:
- ID: Es el identificador interno que organiza y diferencia cada política en el dispositivo.
- Name (Nombre): Etiqueta descriptiva de la política. En el caso presentado, hay nombres como «quarantine» para dispositivos aislados y «PC to Internet» para equipo con acceso general.
- Source (Fuente): Especifica las direcciones IP, subredes o grupos de dispositivos que originan el tráfico. Por ejemplo, «QuarantinedDevices» o «all» (todos).
- Destination (Destino): Define a dónde se dirige el tráfico. En esta configuración, «all» indica que no está restringido a un destino específico.
- Schedule (Horario): Permite aplicar una ventana temporal para que la política esté activa. Aquí siempre está en «always», por lo que la regla se aplica todo el tiempo.
- Service (Servicio): Señala los protocolos o puertos afectados. «ALL» indica que se aplica a todo tipo de servicios.
- Action (Acción): Determina si el tráfico es aceptado (ACCEPT) o denegado (DENY). En la regla de cuarentena se deniega y en la otra se acepta.
- NAT (Traducción de direcciones): Indica si la política aplica NAT para tráfico saliente. Aquí solo está activado en la política que permite acceso a internet.
- Security Profiles (Perfiles de seguridad): Configuración de inspección avanzada como antivirus, IPS, filtrado web o SSL. Aparece «Enabled» con «SSL no-inspection», lo que quiere decir que la inspección SSL está desactivada para esa política.
- Log (Registro): Controla si se guarda el tráfico asociado a esa política. En esta configuración está deshabilitado en ambos casos, lo que implica que no se generan logs de eventos o uso.
- Bytes: Muestra la cantidad de datos que han transitado por la política, útil para monitoreo y diagnóstico.
Compatibilidad de versiones y modelos
La configuración de políticas de firewall es una funcionalidad principal presente en prácticamente todas las versiones del sistema operativo FortiOS, desde versiones tempranas hasta las más recientes como FortiOS 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2. No obstante, la interfaz gráfica y algunas opciones avanzadas pueden variar o mejorarse con cada versión.
Esta funcionalidad se encuentra disponible en todas las familias de equipos FortiGate, desde modelos de gamas bajas o para sucursales pequeñas hasta equipos de gama alta para centros de datos o grandes instalaciones. Sin embargo, modelos muy antiguos o con hardware limitado pueden no soportar perfiles de seguridad avanzados o la inspección SSL completa.
Es común que entre versiones se cambien nombres de parámetros o se introduzcan nuevas opciones, como perfiles específicos de seguridad o métodos mejorados de NAT, por lo que se recomienda revisar la documentación para cada versión específica. En modelos pequeños, la capacidad de procesamiento limita la cantidad de políticas activas y el nivel de inspección.
Escenarios de uso y recomendaciones
Las políticas estudiadas son típicas para implementar segmentación y control en la red corporativa:
- Política «quarantine»: Utilizada para aislar dispositivos que muestran comportamiento sospechoso, están infectados o no cumplen con normativas internas. La regla DENY bloquea todo tráfico entrante y saliente desde esos dispositivos, evitando que propaguen amenazas o accedan a recursos.
- Política «PC to Internet»: Define el comportamiento general de acceso a internet para usuarios o dispositivos confiables. La acción ACCEPT con NAT activado permite la salida a internet con la traducción de direcciones.
Si la política de cuarentena no está configurada correctamente o no existe, los dispositivos afectados podrían acceder libremente a la red, incrementando riesgos de seguridad. Igualmente, deshabilitar los logs o perfiles de seguridad puede reducir la capacidad de detección de amenazas. Fortinet recomienda habilitar al menos el registro de eventos y utilizar inspección SSL adaptada para no perder visibilidad en tráfico cifrado.
Comandos de CLI útiles para diagnóstico
Para verificar y diagnosticar políticas en FortiGate, estos comandos CLI son esenciales:
show firewall policy: Muestra todas las políticas configuradas y sus parámetros detallados.diagnose firewall iprope lookup: Permite simular una consulta para verificar qué política aplicaría a un paquete específico.vlan diagnose debug enableydiagnose debug flow trace start 100: Activan la depuración para ver el flujo de paquetes y cómo el firewall los procesa.get log firewall filter: Consulta registros relacionados con tráfico filtrado (si están habilitados).show full-configuration firewall policy id: Despliega la configuración completa de una política específica para análisis en profundidad.
Buenas prácticas de configuración
- Nombrar claramente las políticas para entender su función sin dudas.
- Definir listas de direcciones o grupos concretos para fuentes y destinos, evitando «all» salvo casos justificados.
- Habilitar logs al menos en las políticas críticas (cuarentena, acceso remoto) para tener seguimiento y auditoría.
- Activar perfiles de seguridad recomendados, especialmente inspección SSL, para detectar amenazas en tráfico cifrado.
- Configurar horarios solo si es necesario para limitar acceso según políticas de la empresa.
- Evitar reglas con «action accept» demasiado abiertas sin restricción de servicio o origen.
- Verificar periódicamente el uso de bytes y conexiones activas para detectar anomalías.
- Utilizar CLI para validar y probar las políticas después de crearlas o modificarlas.
- Actualizar el firmware del equipo para aprovechar mejoras y parches de seguridad relacionados con firewall y políticas.
- Implementar segmentación de red y cuarentenas para dispositivos no confiables o invitados, mejorando la higiene general de seguridad.