
Contexto y objetivo de la configuración
La configuración detallada en este análisis corresponde a políticas de seguridad en un firewall Fortinet, orientadas a controlar el tráfico entre diferentes segmentos de red con niveles específicos de acceso, protección y monitoreo. El objetivo principal es garantizar una navegación segura, segmentar adecuadamente los usuarios y sistemas, y aplicar perfiles de seguridad para protección avanzada, incluyendo inspección SSL, antivirus, IPS y control de aplicaciones. Asimismo, se incluye habilitación de NAT donde es necesario para salida a Internet, garantizando así el correcto enrutamiento y seguridad del tráfico saliente desde las distintas zonas o grupos de usuarios internos hacia destinos globales.
Arquitectura y flujo de tráfico
Las políticas están diseñadas para permitir tráfico entre distintas fuentes, definidas usualmente por grupos o interfaces lógicas, hacia destinos aplicables, generalmente hacia cualquier destino (‘all’). El firewall actúa como punto central para controlar accesos de usuarios, dispositivos móviles y sucursales, asegurando que las comunicaciones autorizadas cumplan con requisitos indicados por los perfiles de seguridad. La navegación desde grupos como "Phone_Cartera_Galaxy-A20" o "CallCenter2" está permitida con inspección profunda, mientras que tráfico de CCTV está segregado con reglas separadas que limitan y auditan todo el tráfico CCTV. El NAT está habilitado para las políticas que involucran salida a Internet, facilitando traducción de direcciones IP privadas a públicas.
Campos principales y parámetros críticos
- Nombre: Para identificar la finalidad de la política (ej. "Navegacion Full", "Camaras CCTV").
- Source (Fuente): Define los objetos o grupos de IP desde donde se origina el tráfico (por ejemplo, "Phone_Cartera_Galaxy-A20", "sucursales").
- Destination (Destino): Mayormente configurado en "all" para permitir acceso a todas las redes, dependiendo del caso puede ser restringido.
- Schedule: Controla el tiempo de vigencia de la política, en estos casos está establecido en "always" para acceso permanente.
- Service: Lista protocolos y servicios permitidos como MS-SQL, FTP (GET, PUT), Email y Web Access, asegurando solo las aplicaciones autorizadas.
- Action: Principalmente "ACCEPT" para permitir el tráfico que cumpla los filtros.
- NAT: Activado para las políticas que involucran acceso externo, permitiendo la traducción de direcciones IP.
- Security Profiles: Elemento crítico, incluye configuraciones de antivirus (AV), filtrado web (WEB), control de aplicaciones (APP), prevención de intrusiones (IPS), inspección de certificados SSL y control de archivos (FF).
- Log: Configurado para registrar todo el tráfico según criterio, vital para auditorías y análisis posterior.
- Bytes: Indicativo del volumen de tráfico manejado por cada política, útil para verificar uso y comportamiento.
Compatibilidad de versiones y modelos
Las políticas y perfiles de seguridad descritos son compatibles con FortiOS desde versiones 7.x en adelante, aunque se recomienda versiones actuales (7.x o superior) para aprovechamiento de nuevas funcionalidades, mejor rendimiento y soporte actualizado en firmas de seguridad. Los modelos de FortiGate que soportan esta configuración incluyen desde equipos de rango medio con capacidades UTM hasta dispositivos de alta gama orientados a grandes empresas y proveedores de servicios. Es fundamental validar compatibilidad específica de perfiles IPS, SSL y antivirus con el firmware instalado, así como asegurar que el hardware disponga de los recursos necesarios para inspección profunda sin impacto en latencia.
Escenarios de uso recomendados
- Empresas con múltiples departamentos y sucursales: Uso de políticas segmentadas permite separar grupos de trabajo, aplicando niveles adecuados de protección y monitoreo.
- Redes con acceso móvil y BYOD: Control granular de aplicaciones y protocolos protege contra amenazas avanzadas y garantiza cumplimiento de políticas internas.
- Redes críticas con CCTV: Políticas específicas para cámaras evitan que esta infraestructura afecte o sea afectada por otros segmentos.
- Entornos que requieren cumplimiento y auditoría: Logging total y aplicación de perfiles asegura registro y control efectivo para normas internas o regulatorias.
Riesgos, errores frecuentes y cómo evitarlos
- Incorrecta asignación de Security Profiles: Omisión o mala configuración puede dejar la red vulnerable, por lo que se recomienda revisar periódicamente que los perfiles aplicados son los adecuados.
- Políticas demasiado permisivas: Usar destinos "all" sin segmentación adicional puede generar riesgos de propagación ante un incidente.
- Duplicación de políticas o conflictos: Políticas que se solapan pueden causar problemas en el flujo de tráfico o dificultar el troubleshooting.
- Falta de monitoreo de logs: No analizar o almacenar adecuadamente los logs puede impedir la detección oportuna de incidentes.
- Desactivación accidental del NAT: Puede causar fallo en el acceso a destinos externos; se debe verificar que las políticas que lo requieran tengan habilitado NAT.
Comandos de CLI útiles para diagnóstico
La gestión directa vía CLI es fundamental para diagnóstico detallado y configuración precisa. A continuación, se ejemplifica cómo configurar una política básica y comandos para verificar estado y tráfico:
config firewall policy
edit 20
set name "Navegacion_Full"
set srcintf "port1"
set dstintf "port2"
set srcaddr "Phone_Cartera_Galaxy-A20" "Celulares_Full" "Jefes_de_area"
set dstaddr "all"
set action accept
set schedule always
set service "FTP" "FTP_GET" "FTP_PUT" "MS-SQL" "MYSQL" "Email Access" "Web Access"
set nat enable
set utm-status enable
set av-profile "Base_default"
set webfilter-profile "monitor-all"
set ips-sensor "protect_client"
set app-profile "Base"
set ssl-ssh-profile "certificate-inspection"
set file-filter-profile "Monitor_and_block_Files"
set logtraffic all
next
end
diagnose firewall iprope lookup 192.168.10.10 443
get firewall policy 20
diagnose sys session list | grep policyid=20
El comando diagnose firewall iprope lookup permite verificar cómo el firewall evalúa una conexión entrante, mostrando la política aplicada y traducciones NAT si existen. La consulta get firewall policy 20 muestra la configuración de la política en detalle. Por último, diagnose sys session list | grep policyid=20 muestra sesiones activas usando esa política, útil para validar estado y actividad en tiempo real.
Buenas prácticas y checklist final
- Definir claramente grupos de fuentes y objetos IP para simplificar y evitar errores en las políticas.
- Aplicar perfiles de seguridad UTM conforme a la sensibilidad de cada segmento o grupo.
- Habilitar el registro de tráfico para análisis y auditoría constantes.
- Verificar regularmente el tráfico bytes por política para detectar anomalías o sobreuso.
- Validar que el NAT esté activo en las reglas que requieren acceso a recursos externos.
- Utilizar horarios y schedules cuando sea necesario para limitar ventanas de acceso según horarios laborales o políticas corporativas.
- Realizar revisiones periódicas de políticas para eliminar reglas obsoletas o innecesarias.
- Actualizar firmware FortiOS para mantener eficacia de perfiles IPS, antivirus y SSL inspection.
- Documentar toda configuración y cambios para seguimiento y gestión efectiva.