Guía completa de políticas de seguridad Fortinet: configuración, perfiles y NAT

Contexto y objetivo de la configuración

La configuración detallada en este análisis corresponde a políticas de seguridad en un firewall Fortinet, orientadas a controlar el tráfico entre diferentes segmentos de red con niveles específicos de acceso, protección y monitoreo. El objetivo principal es garantizar una navegación segura, segmentar adecuadamente los usuarios y sistemas, y aplicar perfiles de seguridad para protección avanzada, incluyendo inspección SSL, antivirus, IPS y control de aplicaciones. Asimismo, se incluye habilitación de NAT donde es necesario para salida a Internet, garantizando así el correcto enrutamiento y seguridad del tráfico saliente desde las distintas zonas o grupos de usuarios internos hacia destinos globales.

Arquitectura y flujo de tráfico

Las políticas están diseñadas para permitir tráfico entre distintas fuentes, definidas usualmente por grupos o interfaces lógicas, hacia destinos aplicables, generalmente hacia cualquier destino (‘all’). El firewall actúa como punto central para controlar accesos de usuarios, dispositivos móviles y sucursales, asegurando que las comunicaciones autorizadas cumplan con requisitos indicados por los perfiles de seguridad. La navegación desde grupos como "Phone_Cartera_Galaxy-A20" o "CallCenter2" está permitida con inspección profunda, mientras que tráfico de CCTV está segregado con reglas separadas que limitan y auditan todo el tráfico CCTV. El NAT está habilitado para las políticas que involucran salida a Internet, facilitando traducción de direcciones IP privadas a públicas.

Campos principales y parámetros críticos

  • Nombre: Para identificar la finalidad de la política (ej. "Navegacion Full", "Camaras CCTV").
  • Source (Fuente): Define los objetos o grupos de IP desde donde se origina el tráfico (por ejemplo, "Phone_Cartera_Galaxy-A20", "sucursales").
  • Destination (Destino): Mayormente configurado en "all" para permitir acceso a todas las redes, dependiendo del caso puede ser restringido.
  • Schedule: Controla el tiempo de vigencia de la política, en estos casos está establecido en "always" para acceso permanente.
  • Service: Lista protocolos y servicios permitidos como MS-SQL, FTP (GET, PUT), Email y Web Access, asegurando solo las aplicaciones autorizadas.
  • Action: Principalmente "ACCEPT" para permitir el tráfico que cumpla los filtros.
  • NAT: Activado para las políticas que involucran acceso externo, permitiendo la traducción de direcciones IP.
  • Security Profiles: Elemento crítico, incluye configuraciones de antivirus (AV), filtrado web (WEB), control de aplicaciones (APP), prevención de intrusiones (IPS), inspección de certificados SSL y control de archivos (FF).
  • Log: Configurado para registrar todo el tráfico según criterio, vital para auditorías y análisis posterior.
  • Bytes: Indicativo del volumen de tráfico manejado por cada política, útil para verificar uso y comportamiento.

Compatibilidad de versiones y modelos

Las políticas y perfiles de seguridad descritos son compatibles con FortiOS desde versiones 7.x en adelante, aunque se recomienda versiones actuales (7.x o superior) para aprovechamiento de nuevas funcionalidades, mejor rendimiento y soporte actualizado en firmas de seguridad. Los modelos de FortiGate que soportan esta configuración incluyen desde equipos de rango medio con capacidades UTM hasta dispositivos de alta gama orientados a grandes empresas y proveedores de servicios. Es fundamental validar compatibilidad específica de perfiles IPS, SSL y antivirus con el firmware instalado, así como asegurar que el hardware disponga de los recursos necesarios para inspección profunda sin impacto en latencia.

Escenarios de uso recomendados

  • Empresas con múltiples departamentos y sucursales: Uso de políticas segmentadas permite separar grupos de trabajo, aplicando niveles adecuados de protección y monitoreo.
  • Redes con acceso móvil y BYOD: Control granular de aplicaciones y protocolos protege contra amenazas avanzadas y garantiza cumplimiento de políticas internas.
  • Redes críticas con CCTV: Políticas específicas para cámaras evitan que esta infraestructura afecte o sea afectada por otros segmentos.
  • Entornos que requieren cumplimiento y auditoría: Logging total y aplicación de perfiles asegura registro y control efectivo para normas internas o regulatorias.

Riesgos, errores frecuentes y cómo evitarlos

  • Incorrecta asignación de Security Profiles: Omisión o mala configuración puede dejar la red vulnerable, por lo que se recomienda revisar periódicamente que los perfiles aplicados son los adecuados.
  • Políticas demasiado permisivas: Usar destinos "all" sin segmentación adicional puede generar riesgos de propagación ante un incidente.
  • Duplicación de políticas o conflictos: Políticas que se solapan pueden causar problemas en el flujo de tráfico o dificultar el troubleshooting.
  • Falta de monitoreo de logs: No analizar o almacenar adecuadamente los logs puede impedir la detección oportuna de incidentes.
  • Desactivación accidental del NAT: Puede causar fallo en el acceso a destinos externos; se debe verificar que las políticas que lo requieran tengan habilitado NAT.

Comandos de CLI útiles para diagnóstico

La gestión directa vía CLI es fundamental para diagnóstico detallado y configuración precisa. A continuación, se ejemplifica cómo configurar una política básica y comandos para verificar estado y tráfico:

config firewall policy
    edit 20
        set name "Navegacion_Full"
        set srcintf "port1"
        set dstintf "port2"
        set srcaddr "Phone_Cartera_Galaxy-A20" "Celulares_Full" "Jefes_de_area"
        set dstaddr "all"
        set action accept
        set schedule always
        set service "FTP" "FTP_GET" "FTP_PUT" "MS-SQL" "MYSQL" "Email Access" "Web Access"
        set nat enable
        set utm-status enable
        set av-profile "Base_default"
        set webfilter-profile "monitor-all"
        set ips-sensor "protect_client"
        set app-profile "Base"
        set ssl-ssh-profile "certificate-inspection"
        set file-filter-profile "Monitor_and_block_Files"
        set logtraffic all
    next
end
diagnose firewall iprope lookup 192.168.10.10 443
get firewall policy 20
diagnose sys session list | grep policyid=20

El comando diagnose firewall iprope lookup permite verificar cómo el firewall evalúa una conexión entrante, mostrando la política aplicada y traducciones NAT si existen. La consulta get firewall policy 20 muestra la configuración de la política en detalle. Por último, diagnose sys session list | grep policyid=20 muestra sesiones activas usando esa política, útil para validar estado y actividad en tiempo real.

Buenas prácticas y checklist final

  • Definir claramente grupos de fuentes y objetos IP para simplificar y evitar errores en las políticas.
  • Aplicar perfiles de seguridad UTM conforme a la sensibilidad de cada segmento o grupo.
  • Habilitar el registro de tráfico para análisis y auditoría constantes.
  • Verificar regularmente el tráfico bytes por política para detectar anomalías o sobreuso.
  • Validar que el NAT esté activo en las reglas que requieren acceso a recursos externos.
  • Utilizar horarios y schedules cuando sea necesario para limitar ventanas de acceso según horarios laborales o políticas corporativas.
  • Realizar revisiones periódicas de políticas para eliminar reglas obsoletas o innecesarias.
  • Actualizar firmware FortiOS para mantener eficacia de perfiles IPS, antivirus y SSL inspection.
  • Documentar toda configuración y cambios para seguimiento y gestión efectiva.