Configuración de políticas de firewall en FortiGate para control de tráfico eficaz

Las políticas de firewall en los dispositivos FortiGate son configuraciones esenciales que permiten controlar, filtrar y autorizar el tráfico que entra o sale en una red. Este tipo específico de configuración define reglas para cómo se debe manejar el tráfico entre interfaces de red, estableciendo qué fuentes pueden acceder a qué destinos, qué servicios están permitidos y qué acciones se deben tomar. Su principal función es proteger la infraestructura de posibles amenazas y garantizar que el acceso a recursos sea seguro y eficiente.

Campos principales

A continuación se describen los campos más relevantes que suelen ser configurados en una política de firewall en FortiGate:

  • Nombre (Name): Identificador único para la política que facilita su administración y referencia.
  • Interfaz de entrada (Incoming Interface): Define la interfaz de red por donde ingresa el tráfico que la política evaluará, por ejemplo, una interfaz de LAN o WAN.
  • Interfaz de salida (Outgoing Interface): Interfaz por donde saldrá el tráfico autorizado hacia su destino.
  • Fuente (Source): Especifica las direcciones IP, grupos de direcciones o etiquetas que indican los orígenes permitidos o bloqueados. Activar direcciones dinámicas permite incluir hosts cuyos IP cambian.
  • Destino (Destination): Define los objetivos del tráfico (IP, grupos, etiquetas) a los cuales la política aplica. Puede ser un destino específico o “all” para todos.
  • Horario (Schedule): Programa temporal para aplicar la política, donde se puede elegir siempre activo o rangos horarios específicos.
  • Servicio (Service): Selecciona los puertos o protocolos permitidos para la comunicación (por ejemplo, HTTP, HTTPS, ALL).
  • Acción (Action): Define si el tráfico será aceptado (ACCEPT) o denegado (DENY).
  • Modo de inspección (Inspection Mode): Puede ser inspección basada en flujo (flow-based) o basada en proxy, con impactan en el rendimiento y profundidad del control.
  • NAT: Configura la traducción de direcciones IP, fundamental para que las sesiones salientes puedan ser correctamente enrutadas y respondidas.
  • Dirección IP de pool (IP Pool Configuration): Permite usar la dirección IP de la interfaz de salida o un pool dinámico para la traducción.
  • Preservar puerto origen (Preserve Source Port): Determina si mantener el puerto original del paquete, relevante para algunas aplicaciones.
  • Opciones de protocolo (Protocol Options): Ajustes específicos que afectan cómo se procesan ciertos protocolos.
  • Perfiles de seguridad (Security Profiles): Habilita funciones como antivirus, filtro web, filtro DNS, control de aplicaciones, IPS y otros para mayor seguridad aplicada al tráfico.
  • Inspección SSL (SSL Inspection): Permite analizar tráfico cifrado para detección de amenazas, con opciones personalizables.

Compatibilidad de versiones y modelos

La funcionalidad para configurar políticas de firewall detalladas como la descrita está disponible en la mayoría de versiones modernas de FortiOS, generalmente a partir de FortiOS 6.0 y versiones superiores (7.4.x,7.6.x, 7.4.x,7.6.x, 7.0, 7.2). En cada actualización, Fortinet ha ido mejorando la interfaz gráfica (GUI) y las opciones relacionadas, facilitando la gestión de estas reglas e incorporando nuevas características como inspección SSL avanzada o perfiles combinados de seguridad.

Este tipo de políticas se utilizan en modelos FortiGate desde gamas medias hasta equipos de alta capacidad, orientados tanto a sucursales como grandes centros de datos. Los modelos más pequeños tienen capacidades similares, aunque pueden limitarse en número máximo de políticas, sesiones concurrentes o características de inspección profunda más avanzadas.

Se deben considerar limitaciones en equipos antiguos o firmwares previos a la versión 6.0, donde algunas opciones como inspección SSL por proxy o el manejo dinámico de etiquetas de direcciones no estaban disponibles o eran más rudimentarias. Asimismo, en actualizaciones recientes algunos nombres de parámetros o rutas en la CLI han cambiado, por lo que es recomendable revisar documentación específica según la versión en uso.

Escenarios de uso y recomendaciones

Una política de firewall clara y bien configurada es crítica para:

  • Permitir acceso controlado entre distintas VLAN o subredes internas, definiendo qué usuarios o dispositivos pueden comunicarse y con qué servicios.
  • Controlar el tráfico saliente hacia Internet, habilitando solo los protocolos necesarios para mitigar riesgos y consumo innecesario.
  • Segregar tráfico de red según grupos de usuarios o endpoints con etiquetas, sobre todo aplicando políticas específicas para dispositivos gestionados (como FortiClient EMS).
  • Implementar horarios de acceso para restringir o habilitar comunicaciones según franjas horarias, útil para restricciones de uso o procesamiento de mantenimiento.

Si se configura incorrectamente, pueden generarse bloqueos no deseados que afectan la productividad o vulnerabilidades por permitir servicios o puertos inseguros. Además, deshabilitar funciones como NAT o inspección puede provocar fallos en la conectividad o minimizar la capacidad de detección de amenazas.

Fortinet recomienda siempre definir políticas específicas, evitar reglas con origen o destino “all” sin limitaciones adicionales, y aprovechar perfiles de seguridad junto con inspección SSL para maximizar protección.

Comandos de CLI útiles para diagnóstico

  • show firewall policy: Muestra la lista completa de políticas configuradas con sus parámetros.
  • diagnose firewall iprope lookup : Para verificar si un paquete o sesión cumple una política específica.
  • diag debug flow trace start 100 y diag debug flow show console enable: Para rastrear el paso de paquetes y detectar bloqueo o aceptación al nivel de política.
  • get system performance top: Vigila el consumo de recursos cuando se aplican múltiples políticas y perfiles.
  • diagnose firewall policy list | grep <policy_id>: Para obtener información detallada sobre una política específica.

Buenas prácticas de configuración

  • Asignar nombres descriptivos a las políticas para facilitar su identificación y auditoría.
  • Evitar reglas muy amplias que utilicen «all» en fuente o destino sin restricciones complementarias.
  • Configurar NAT solo cuando sea necesario para evitar problemas de enrutamiento.
  • Activar inspección SSL si el tráfico cifrado debe ser analizado para amenazas.
  • Aplicar perfiles de seguridad a las políticas para reforzar el control de malware, filtrado y detección de intrusiones.
  • Revisar y depurar periódicamente las políticas para eliminar reglas obsoletas o redundantes que puedan afectar rendimiento o generar vulnerabilidades.
  • Probar configuraciones nuevas en entornos de laboratorio o mediante trazas en la CLI para validar su funcionamiento antes de producción.