Configuración avanzada de políticas de firewall en FortiGate 60E,F,G sin inspección SSL

Contexto y objetivo de la configuración

La configuración revisada corresponde a una política de firewall en un dispositivo FortiGate 60E,F,G. Su objetivo principal es controlar el flujo de tráfico entre zonas o interfaces de red, aplicando reglas específicas para permitir o denegar conexiones según los criterios definidos. Esta política en particular está diseñada para permitir el tráfico sin realizar inspección SSL ni aplicar perfiles de seguridad adicionales como antivirus, filtrado web o control de aplicaciones, lo que puede ser útil para flujos donde la latencia y el rendimiento sean prioritarios o cuando el tráfico cifrado no deba ser inspeccionado por motivos de cumplimiento o de compatibilidad.

Arquitectura y flujo de tráfico

En la arquitectura típica de FortiGate, las políticas se ubican entre zonas o interfaces con roles definidos (por ejemplo, LAN a WAN, DMZ a LAN, etc.). Esta política actúa como una regla que permite el paso del tráfico de una interfaz de origen a una de destino sin modificar ni inspeccionar el contenido cifrado (SSL). El tráfico que cumple con las reglas definidas en la política será permitido y registrado bajo los parámetros configurados. No hay NAT activado en esta política, lo que implica que el tráfico mantendrá sus direcciones IP originales, presumiblemente porque la traducción se gestiona en otra política o no es requerida.

Campos principales y parámetros críticos

  • NAT: Desactivado; no se realiza traducción de dirección en esta política.
  • Protocol Options: Configurado en valor por defecto, definiendo cómo se manejan protocolos específicos dentro del tráfico permitido.
  • Security Profiles: Todos desactivados, incluyendo Antivirus, Web Filter, DNS Filter, Application Control, IPS y File Filter, lo que significa que el tráfico pasa sin inspección profunda.
  • SSL Inspection: Configurado en no-inspection, evitando la inspección del tráfico SSL/TLS cifrado, preservando la privacidad y reduciendo el uso de recursos del firewall.
  • Logging Options: Logging de tráfico permitido activado, con almacenamiento de eventos de seguridad y de todas las sesiones, útil para auditoría y trazabilidad.
  • Advanced: WCCP y exención de portal cautivo desactivados; se aplica la política de forma estándar sin características adicionales.
  • Enable this policy: Política activada, por lo que estará operativa y funcional en el firewall.

Compatibilidad de versiones y modelos

Esta configuración es compatible con FortiGate modelos de la serie 60E,F,G y otros dispositivos FortiGate que ejecuten FortiOS versión 7.4.x,7.7.x en adelante, donde las opciones gráficas y la CLI para políticas de firewall y perfiles de seguridad son consistentes. Sin embargo, siempre se recomienda verificar la versión exacta de FortiOS, ya que en versiones muy antiguas o muy recientes pueden existir nuevas opciones o cambios en la nomenclatura y funcionalidades.

Escenarios de uso recomendados

  • Permitir tráfico entre redes donde no es necesaria la inspección profunda o se priorice la velocidad y rendimiento.
  • Casos donde el tráfico SSL no debe ser interceptado por políticas de seguridad, por ejemplo, para cumplir con regulaciones de privacidad o para evitar errores en aplicaciones sensibles.
  • Implementaciones donde se utilicen otras soluciones complementarias de seguridad y el firewall actúe sólo como un punto de control básico.
  • Ambientes de laboratorio o pruebas donde se quiera validar flujos sin carga adicional de análisis de contenido.

Riesgos, errores frecuentes y cómo evitarlos

Una política sin inspección ni perfiles de seguridad habilitados eleva el riesgo de que tráfico malicioso o no deseado atraviese el firewall sin ser detectado. Errores comunes incluyen olvidar activar la inspección SSL cuando es requerida, o no activar perfiles de seguridad en segmentos sensibles. Además, deshabilitar NAT debe hacerse con cuidado para evitar problemas en la comunicación entre segmentos de red. Se recomienda documentar claramente estas políticas y monitorear regularmente los logs para detectar anomalías.

Comandos de CLI útiles para diagnóstico

config firewall policy
 edit 28
 set name "Policy_No_SSL_Inspection"
 set srcintf "port1"
 set dstintf "port2"
 set srcaddr "all"
 set dstaddr "all"
 set action accept
 set schedule "always"
 set service "ALL"
 set nat disable
 set ssl-ssh-profile "no-inspection"
 set logtraffic all
 next
end
diagnose firewall policy list | grep 28
diagnose debug enable
diagnose debug flow filter addr x.x.x.x
diagnose debug flow show console enable
diagnose debug flow trace start 100
diagnose debug disable

El bloque de configuración muestra cómo habilitar la política 28 en CLI, configurar interfaces, deshabilitar NAT, y aplicar perfil de SSL “no-inspection”. Los comandos de diagnóstico permiten listar la política, activar el debug de tráfico, filtrar por dirección IP específica, y trazar el flujo de paquetes para identificar bloqueos o problemas en el tráfico.

Buenas prácticas y checklist final

  • Revisar que la política esté activada y en el orden correcto para evitar conflictos con otras políticas.
  • Verificar que la opción de SSL Inspection corresponda con el nivel requerido de inspección y cumplimiento.
  • Configurar logging para todas las sesiones para asegurar una adecuada trazabilidad y auditoría.
  • Evaluar el impacto del no uso de perfiles de seguridad y balancearlo con otras capas de protección en la red.
  • Documentar claramente el propósito de esta política en las operaciones de red.
  • Realizar pruebas de conectividad y performance para asegurar que el objetivo de permitir tráfico sin inspección se cumple.
  • Monitorear y actualizar regularmente la configuración para mitigar riesgos emergentes.