Configuración avanzada de políticas de firewall en FortiGate para trafico IPv6

La configuración de políticas de firewall en dispositivos FortiGate es un componente fundamental para la seguridad y el control del tráfico en redes modernas. Esta configuración específica corresponde a una política que regula el tráfico entre dos interfaces WAN, incorporando un objeto de destino basado en geolocalización IPv6, y con una inspección del tráfico en modo basado en flujo. Este tipo de políticas son clave para segmentar, filtrar y proteger adecuadamente el flujo de datos en entornos que manejan tanto IPv4 como IPv6, resolviendo problemas de acceso no autorizado y optimización del rendimiento en tránsito.

Campos principales

  • ID: Un identificador numérico interno de la política, en este caso «0», que ayuda a diferenciarla dentro del listado de reglas configuradas.
  • Nombre (Name): «test-policy6-1» es un nombre descriptivo asignado para facilitar su reconocimiento, especialmente en entornos con múltiples reglas.
  • Interfaz de entrada (Incoming Interface): «wan2» es la interfaz por la cual ingresa el tráfico que será evaluado contra esta regla. Definir correctamente la interfaz garantiza que la política se aplique en el punto correcto de la red.
  • Interfaz de salida (Outgoing Interface): «wan1» indica el destino del tráfico permitido o denegado. Controlar la interfaz de salida permite direccionar correctamente el flujo de datos y aplicar reglas específicas según segmentos o accesos.
  • Fuente (Source): Configurada como «all», esta opción indica que la política aplicará para cualquier dirección o segmento de origen, haciendo la regla más amplia en cuanto a origen.
  • Negar fuente (Negate Source): Opción desactivada; si se activa, invertiría la selección de origen, aplicando política a todo excepto a lo seleccionado.
  • Destino (Destination): «test-ipv6-geoip» es un objeto que puede contener direcciones o rangos filtrados por geolocalización IPv6, permitiendo un control geográfico sobre el destino del tráfico.
  • Negar destino (Negate Destination): Desactivado, por lo tanto la política aplica directamente al destino definido; activarlo invierte la selección.
  • Horario (Schedule): «always» indica que la política estará activa en todo momento, sin restricciones temporales.
  • Servicio (Service): «ALL» significa que la política afecta todo tipo de servicios o protocolos de red, no restringiendo a alguno en particular.
  • Acción (Action): En este caso está en «ACCEPT», por lo que el tráfico que cumpla con los criterios será permitido pasar. Alternativamente puede configurarse para denegar o establecer túneles IPsec.
  • Modo de inspección (Inspection Mode): «Flow-based» indica que la inspección se realiza basada en el flujo de paquetes, lo que puede ofrecer menor latencia en comparación con el modo proxy, ideal para tráfico de alto rendimiento.

Compatibilidad de versiones y modelos

Las políticas de firewall con soporte para objetos de geolocalización IPv6 y modos de inspección avanzados están presentes en FortiOS a partir de versiones 7.4.x,7.6.x y superiores. FortiOS 7.4.x,7.6.x, 7.0 y 7.2 incluyen mejoras continuas en la gestión de IPv6 y características de inspección tanto flow-based como proxy-based.

Este tipo de configuraciones son normalmente aplicables a FortiGate de gamas media y alta, que cuentan con los recursos necesarios para procesar inspecciones en tiempo real y manejar objetos complejos como listas geográficas para IPv6. Equipos más básicos o versiones muy antiguas pueden carecer de funciones para geolocalización avanzada o modos duales de inspección, limitándose a reglas básicas.

Además, en versiones anteriores a FortiOS 7.4.x,7.6.x, la gestión de IPv6 era menos robusta, y los parámetros podían tener nombres o ubicaciones distintas dentro de la interfaz, lo que requiere precaución y adaptación cuando se actualiza firmware. También, la interfaz gráfica evoluciona y en algunas versiones puede renombrar campos como Incoming Interface, o cambiar la forma visual de gestionar Schedule y Services.

Escenarios de uso y recomendaciones

  • En redes con doble enlace WAN, esta política permite controlar el tráfico que entra por una interfaz y sale por otra, aplicando criterios de origen y destino, integrando además control granular por región geográfica para filtrar o permitir tráfico IPv6 específicamente.
  • Una configuración incorrecta podría provocar bloqueos inadecuados, como negar tráfico legítimo o permitir accesos no deseados si el objeto de destino o la selección de interfaces no se ajusta a la arquitectura o necesidades reales de la red.
  • Fortinet recomienda mantener actualizadas las bases de datos de GeoIP para asegurar que el filtro geográfico sea efectivo y evitar falsos positivos o negativos.
  • También es crucial usar modos de inspección compatibles con la capacidad del hardware para evitar degradación en el rendimiento de red, especialmente en entornos con alto tráfico.

Comandos de CLI útiles para diagnóstico

  • show firewall policy: Muestra todas las políticas configuradas y sus parámetros actuales para revisión rápida.
  • diagnose firewall ippool list: Permite verificar configuración de IP pools asociados a políticas, en caso de existir.
  • diagnose debug flow trace start 100: Activa el modo de seguimiento del flujo para evaluar en tiempo real el procesamiento de paquetes.
  • diagnose sniffer packet any "host <IP>" 4: Captura y muestra los paquetes hacia una IP específica para analizar si las políticas están actuando correctamente.
  • config firewall address y show: Permite revisar y modificar las listas de direcciones y objetos utilizados en las políticas.

Buenas prácticas de configuración

  • Nombrar las políticas de forma clara y coherente para facilitar su identificación y mantenimiento.
  • Verificar que los objetos de dirección, especialmente los de geolocalización, estén actualizados y correctamente definidos.
  • Probar cambios en ambientes de laboratorio o durante horarios de menor actividad para evitar impactos en producción.
  • Usar políticas lo más específicas posible para minimizar el riesgo de accesos no autorizados.
  • Mantener actualizado el firmware del FortiGate para aprovechar mejoras y correcciones de seguridad.
  • Monitorear regularmente los logs y las estadísticas de tráfico para detectar anomalías o reglas que no se comportan según lo esperado.
  • Configurar inspección basada en flujo para tráfico de alto rendimiento y proxy cuando se requiera análisis profundo o control de aplicaciones.
  • Evitar activar tanto «Negate Source» como «Negate Destination» simultáneamente sin un análisis profundo para no generar políticas contradictorias.