Configuración de políticas de firewall SD-WAN en FortiGate paso a paso

En entornos empresariales complejos, la gestión eficiente del tráfico entre distintas interfaces y zonas es fundamental para mantener la seguridad y optimizar recursos. La configuración de una política de firewall que utilice la interfaz SD-WAN en FortiGate permite gestionar múltiples enlaces WAN de manera dinámica, aplicando reglas específicas para controlar el flujo de datos. Esta configuración resuelve problemas relacionados con la redundancia de conexiones, balanceo de carga y disponibilidad, asegurando que el tráfico se dirija adecuadamente según políticas definidas.

Campos principales

Al crear una política de firewall orientada a un entorno SD-WAN en FortiGate, es crucial comprender el significado y función de cada campo:

  • Name: Este campo es el identificador de la política. Un nombre descriptivo como «sdwan-p1» ayuda a entender su propósito rápidamente y facilita su administración.
  • Incoming Interface: Especifica la interfaz o zona de entrada del tráfico. En este caso, por ejemplo, «vlan100» define desde dónde se originan las conexiones que serán evaluadas por la política.
  • Outgoing Interface: Aquí se selecciona la interfaz o zona de salida por la que saldrá el tráfico permitido. En configuraciones SD-WAN, se utiliza una interface virtual como «virtual-wan-link», la cual representa un conjunto de enlaces WAN que se gestionan simultáneamente.
  • Source: Define el origen del tráfico; puede ser una dirección IP, rango o grupo de hosts. Es fundamental delimitar adecuadamente esta sección para evitar accesos no deseados.
  • Destination: Indica el destino al que se permitirá acceder; debe ser una entidad concreta o grupo definido en la configuración del firewall.
  • Schedule: Permite activar la política solo en horarios específicos, ayudando a controlar el tráfico en función del tiempo.
  • Service: Define los protocolos o servicios permitidos (por ejemplo, HTTP, HTTPS, o cualquier otro definido).
  • Action: Establece si el tráfico que cumple la regla será aceptado o denegado.
  • Inspection Mode: Determina el nivel de inspección del tráfico; puede ser «flow-based» para inspección rápida o «proxy-based» para mayor seguridad.
  • Security Profiles: Son opciones como AntiVirus, Web Filter, DNS Filter, Application Control, IPS y File Filter, que cuando se activan, fortalecen la seguridad inspeccionando y bloqueando amenazas.
  • SSL Inspection: Configura si se inspeccionará el tráfico cifrado SSL/TLS, lo cual es importante para detectar amenazas en comunicaciones seguras.
  • Logging Options: Define si se registrará el tráfico permitido, eventos de seguridad o todas las sesiones, lo que es útil para auditoría y análisis forense.

Compatibilidad de versiones y modelos

La funcionalidad de integrar SD-WAN en políticas de firewall está disponible generalmente desde FortiOS 7.4.x,7.6.x en adelante, con mejoras constantes en versiones superiores como la 7.4.x,7.6.x, 7.0 y 7.2. Esto incluye optimizaciones en la gestión del tráfico y el soporte para más tipos de servicios.

Los modelos FortiGate de gama media y alta, especialmente aquellos orientados a sucursal y centros de datos, soportan la configuración avanzada de SD-WAN con políticas. Algunos modelos de gama baja pueden tener limitaciones en rendimiento o en la cantidad de reglas y servicios de inspección disponibles, lo que puede afectar la implementación completa de estas características.

En versiones muy antiguas o firmwares previos a FortiOS 7.4.x,7.6.x, la funcionalidad SD-WAN es muy limitada o inexistente. Además, algunos parámetros han cambiado de nombre o ubicación en la interfaz gráfica con el paso de versiones, por lo que es importante revisar la documentación correspondiente para cada firmware.

Escenarios de uso y recomendaciones

Esta configuración es ideal en redes que cuentan con múltiples conexiones WAN, donde se requiere garantizar alta disponibilidad y balanceo inteligente del tráfico, como en sedes remotas con conexiones de respaldo o en empresas que usan diferentes proveedores de Internet para mejorar el rendimiento.

Si esta configuración no se realiza correctamente, por ejemplo, si se asigna mal la interfaz de salida o se olvidan los perfiles de seguridad, el tráfico podría no encaminarse correctamente, perderse o quedar expuesto a amenazas. También pueden ocurrir problemas de rendimiento si la inspección de seguridad es demasiado estricta o no está alineada con el tipo de tráfico esperado.

Los fabricantes recomiendan un análisis previo del flujo de tráfico para definir políticas precisas, la activación selectiva de perfiles de seguridad y el uso de la inspección SSL solo cuando sea necesario, para equilibrar seguridad y rendimiento.

Comandos de CLI útiles para diagnóstico

  • show firewall policy: Muestra todas las políticas configuradas con detalles para verificar configuraciones.
  • diagnose firewall policy list: Permite analizar las políticas activas y su comportamiento en tiempo real.
  • get system interface: Para verificar las interfaces configuradas, incluyendo las virtuales SD-WAN.
  • diagnose sys top: Monitorea en tiempo real el consumo de recursos para detectar posibles cuellos de botella en procesamiento.
  • diagnose debug enable y diagnose debug flow filter: Comandos para depurar el tráfico y observar cómo se aplica la política firewall.

Buenas prácticas de configuración

  • Nombrar las políticas de forma clara y consistente para facilitar su gestión.
  • Limitar el alcance de las políticas especificando fuentes y destinos concretos para minimizar riesgos.
  • Activar perfiles de seguridad gradualmente, evaluando impacto en rendimiento antes de aplicar en producción.
  • Habilitar logging de eventos de seguridad para auditorías sin afectar excesivamente la performance con todos los logs habilitados.
  • Revisar periódicamente las políticas para adaptarlas a cambios en la topología o en las necesidades de la empresa.
  • Evitar seleccionar interfaces de salida incorrectas que puedan generar rutas erróneas o bucles de tráfico.
  • Configurar adecuadamente la inspección de SSL solo en servicios críticos por el costo computacional que implica.
  • Consultar la documentación oficial ante dudas sobre versiones específicas para evitar incompatibilidades.