
Contexto y objetivo de la configuración
En entornos empresariales, administrar y asegurar el acceso a servicios internos desde redes externas es fundamental para la continuidad y seguridad del negocio. La configuración presentada corresponde a una política de firewall en FortiGate que habilita el acceso desde Internet hacia servidores internos específicos mediante Virtual IPs (VIPs). El objetivo es permitir las conexiones HTTP y HTTPS hacia un servidor interno, mapeando el tráfico entrante del puerto 80 a un servidor con IP privada, asegurando un filtrado controlado y una correcta traducción de direcciones mediante NAT.
Arquitectura y flujo de tráfico
La arquitectura de esta configuración se basa en el uso de una interfaz WAN1 como punto de entrada para tráfico externo. Este tráfico, originado desde la red pública, tiene como destino un Virtual IP dedicado que hace el mapeo de una IP pública a una IP privada interna. Al llegar al firewall, la política evalúa origen, destino, servicio y otras restricciones asociadas para decidir si acepta o bloquea la sesión.
El flujo es el siguiente: un cliente en Internet realiza una petición HTTP/HTTPS hacia la IP pública 191.98.231.27 en los puertos 80 o 443. FortiGate intercepta esta sesión en la interfaz wan1 y, gracias a la Virtual IP «webApps», traduce la IP destino hacia 192.168.1.28 manteniendo el puerto. Luego, la política de firewall llamada «Tienda2» valida que la sesión sea legítima según el origen, destino, servicio y horario, y finalmente permite el acceso hacia el servidor interno.
Campos principales y parámetros críticos
- Name: Identificador único para la política, aquí «Tienda2» para fácil referencia.
- Incoming Interface: El interfaz de entrada es clave para delimitar el tráfico, configurado en «wan1».
- Source: Define objetos o rangos permitidos, como «IPTiendaPublica», restringiendo accesos no autorizados.
- Destination: Utiliza un Virtual IP («webApps») que mapea la IP externa a una IP interna.
- Service: Limita los protocolos permitidos a HTTP y HTTPS, garantizando que solo tráfico web pase.
- Action: La política está en «ACCEPT», permitiendo el tráfico que cumple las condiciones.
- Inspection Mode: «Flow-based» proporciona análisis eficiente y menor latencia en inspección de paquetes.
- NAT: Activado para traducir la dirección IP de origen si es necesario, fundamental en escenarios de internet a LAN.
- Schedule: En «always», permitiendo la accesibilidad continua sin restricciones horarias.
Compatibilidad de versiones y modelos
Esta configuración es compatible con FortiOS desde versiones 7.4.x,7.6.x en adelante, incluyendo los modelos FortiGate 60D,F,G, 100D,F,G, 200E,F,G y superiores. Las políticas firewall con Virtual IP funcionan en todos los modelos que soportan NAT y políticas de firewall avanzadas. La modalidad «flow-based» para inspección se ha perfeccionado en versiones recientes, por lo que se recomienda usar FortiOS 7.x o superior para aprovechar mejoras en rendimiento y seguridad.
Escenarios de uso recomendados
Esta configuración es ideal para publicar servicios web internos a Internet protegiendo el rango de IPs accesibles y los servicios permitidos. Uso común en e-commerce, portales corporativos o aplicaciones que requieren acceso controlado desde redes externas. También válida para entornos donde se desee limitar la conectividad a ciertos sitios mediante la selección de direcciones IP origen o rangos confiables, garantizando la minimización de la superficie de ataque.
Riesgos, errores frecuentes y cómo evitarlos
- Riesgo: Exponer servicios sin restringir el origen puede abrir puertas a ataques. Siempre definir el objeto Source correctamente.
- Error común: No activar NAT en políticas hacia Virtual IP puede provocar errores de conectividad.
- Problema: Configurar puertos erróneos o no coincidentes entre Virtual IP y política genera bloqueo de servicios.
- Inspección: Usar inspección proxy sin necesidad puede aumentar latencia.
- Mitigación: Revisar referencias de objetos (IP, servicios) y evitar reglas demasiado permisivas.
Comandos de CLI útiles para diagnóstico
config firewall policy
edit 15
set name "Tienda2"
set srcintf "wan1"
set dstintf "lan"
set srcaddr "IPTiendaPublica"
set dstaddr "webApps"
set action accept
set schedule "always"
set service "HTTP" "HTTPS"
set nat enable
set inspection-mode flow
next
end
config firewall vip
edit "webApps"
set extip 191.98.231.27
set mappedip 192.168.1.28
set portforward enable
set extport 80
set mappedport 80
set extport 443
set mappedport 443
set extintf "wan1"
next
end
diagnose firewall policy list | grep 15
get firewall vip
diagnose sys session filter dport 80
diagnose sys session list
Estos comandos permiten verificar la configuración de la política y VIP, además de monitorizar sesiones activas. Por ejemplo, diagnose sys session filter dport 80 filtra sesiones entrantes sobre puerto 80, útil para diagnosticar bloqueos o flujos anómalos. Revisar la salida y verificar coincidencia entre IPs origen/destino y puertos confirma correcta traducción y aceptación.
Buenas prácticas y checklist final
- Definir y utilizar objetos (IP, servicios) para administrar cambios centralizados.
- Activar NAT en políticas que gestionan acceso desde WAN hacia LAN.
- Restringir el origen con listas o rangos confiables para limitar exposición externa.
- Usar inspection-mode flow para mejor rendimiento a menos que se requieran inspecciones profundas.
- Comprobar y documentar referencias mutuas entre políticas y VIPs.
- Monitorear logs y sesiones activas para detectar patrones sospechosos.
- Actualizar FortiOS para aprovechar mejoras de seguridad y compatibilidad.