
Las políticas de firewall en los dispositivos FortiGate son configuraciones esenciales que permiten controlar, filtrar y autorizar el tráfico que entra o sale en una red. Este tipo específico de configuración define reglas para cómo se debe manejar el tráfico entre interfaces de red, estableciendo qué fuentes pueden acceder a qué destinos, qué servicios están permitidos y qué acciones se deben tomar. Su principal función es proteger la infraestructura de posibles amenazas y garantizar que el acceso a recursos sea seguro y eficiente.
Campos principales
A continuación se describen los campos más relevantes que suelen ser configurados en una política de firewall en FortiGate:
- Nombre (Name): Identificador único para la política que facilita su administración y referencia.
- Interfaz de entrada (Incoming Interface): Define la interfaz de red por donde ingresa el tráfico que la política evaluará, por ejemplo, una interfaz de LAN o WAN.
- Interfaz de salida (Outgoing Interface): Interfaz por donde saldrá el tráfico autorizado hacia su destino.
- Fuente (Source): Especifica las direcciones IP, grupos de direcciones o etiquetas que indican los orígenes permitidos o bloqueados. Activar direcciones dinámicas permite incluir hosts cuyos IP cambian.
- Destino (Destination): Define los objetivos del tráfico (IP, grupos, etiquetas) a los cuales la política aplica. Puede ser un destino específico o “all” para todos.
- Horario (Schedule): Programa temporal para aplicar la política, donde se puede elegir siempre activo o rangos horarios específicos.
- Servicio (Service): Selecciona los puertos o protocolos permitidos para la comunicación (por ejemplo, HTTP, HTTPS, ALL).
- Acción (Action): Define si el tráfico será aceptado (ACCEPT) o denegado (DENY).
- Modo de inspección (Inspection Mode): Puede ser inspección basada en flujo (flow-based) o basada en proxy, con impactan en el rendimiento y profundidad del control.
- NAT: Configura la traducción de direcciones IP, fundamental para que las sesiones salientes puedan ser correctamente enrutadas y respondidas.
- Dirección IP de pool (IP Pool Configuration): Permite usar la dirección IP de la interfaz de salida o un pool dinámico para la traducción.
- Preservar puerto origen (Preserve Source Port): Determina si mantener el puerto original del paquete, relevante para algunas aplicaciones.
- Opciones de protocolo (Protocol Options): Ajustes específicos que afectan cómo se procesan ciertos protocolos.
- Perfiles de seguridad (Security Profiles): Habilita funciones como antivirus, filtro web, filtro DNS, control de aplicaciones, IPS y otros para mayor seguridad aplicada al tráfico.
- Inspección SSL (SSL Inspection): Permite analizar tráfico cifrado para detección de amenazas, con opciones personalizables.
Compatibilidad de versiones y modelos
La funcionalidad para configurar políticas de firewall detalladas como la descrita está disponible en la mayoría de versiones modernas de FortiOS, generalmente a partir de FortiOS 6.0 y versiones superiores (7.4.x,7.6.x, 7.4.x,7.6.x, 7.0, 7.2). En cada actualización, Fortinet ha ido mejorando la interfaz gráfica (GUI) y las opciones relacionadas, facilitando la gestión de estas reglas e incorporando nuevas características como inspección SSL avanzada o perfiles combinados de seguridad.
Este tipo de políticas se utilizan en modelos FortiGate desde gamas medias hasta equipos de alta capacidad, orientados tanto a sucursales como grandes centros de datos. Los modelos más pequeños tienen capacidades similares, aunque pueden limitarse en número máximo de políticas, sesiones concurrentes o características de inspección profunda más avanzadas.
Se deben considerar limitaciones en equipos antiguos o firmwares previos a la versión 6.0, donde algunas opciones como inspección SSL por proxy o el manejo dinámico de etiquetas de direcciones no estaban disponibles o eran más rudimentarias. Asimismo, en actualizaciones recientes algunos nombres de parámetros o rutas en la CLI han cambiado, por lo que es recomendable revisar documentación específica según la versión en uso.
Escenarios de uso y recomendaciones
Una política de firewall clara y bien configurada es crítica para:
- Permitir acceso controlado entre distintas VLAN o subredes internas, definiendo qué usuarios o dispositivos pueden comunicarse y con qué servicios.
- Controlar el tráfico saliente hacia Internet, habilitando solo los protocolos necesarios para mitigar riesgos y consumo innecesario.
- Segregar tráfico de red según grupos de usuarios o endpoints con etiquetas, sobre todo aplicando políticas específicas para dispositivos gestionados (como FortiClient EMS).
- Implementar horarios de acceso para restringir o habilitar comunicaciones según franjas horarias, útil para restricciones de uso o procesamiento de mantenimiento.
Si se configura incorrectamente, pueden generarse bloqueos no deseados que afectan la productividad o vulnerabilidades por permitir servicios o puertos inseguros. Además, deshabilitar funciones como NAT o inspección puede provocar fallos en la conectividad o minimizar la capacidad de detección de amenazas.
Fortinet recomienda siempre definir políticas específicas, evitar reglas con origen o destino “all” sin limitaciones adicionales, y aprovechar perfiles de seguridad junto con inspección SSL para maximizar protección.
Comandos de CLI útiles para diagnóstico
show firewall policy: Muestra la lista completa de políticas configuradas con sus parámetros.diagnose firewall iprope lookup: Para verificar si un paquete o sesión cumple una política específica.diag debug flow trace start 100ydiag debug flow show console enable: Para rastrear el paso de paquetes y detectar bloqueo o aceptación al nivel de política.get system performance top: Vigila el consumo de recursos cuando se aplican múltiples políticas y perfiles.diagnose firewall policy list | grep <policy_id>: Para obtener información detallada sobre una política específica.
Buenas prácticas de configuración
- Asignar nombres descriptivos a las políticas para facilitar su identificación y auditoría.
- Evitar reglas muy amplias que utilicen «all» en fuente o destino sin restricciones complementarias.
- Configurar NAT solo cuando sea necesario para evitar problemas de enrutamiento.
- Activar inspección SSL si el tráfico cifrado debe ser analizado para amenazas.
- Aplicar perfiles de seguridad a las políticas para reforzar el control de malware, filtrado y detección de intrusiones.
- Revisar y depurar periódicamente las políticas para eliminar reglas obsoletas o redundantes que puedan afectar rendimiento o generar vulnerabilidades.
- Probar configuraciones nuevas en entornos de laboratorio o mediante trazas en la CLI para validar su funcionamiento antes de producción.