
La configuración que se aborda es una política de firewall en un dispositivo FortiGate, diseñada para manejar tráfico IPv4 e IPv6 simultáneamente, también conocida como configuración dual-stack. Esta funcionalidad es fundamental para redes modernas que requieren soporte simultáneo para ambos protocolos IP, permitiendo una transición fluida y una compatibilidad amplia entre dispositivos y servicios. La política de firewall establece reglas para el control y filtrado del tráfico entre interfaces internas y externas, definiendo qué conexiones son permitidas o denegadas, y aplicando medidas adicionales como NAT y perfiles de seguridad.
Campos principales
- ID: Identificador único de cada política dentro del conjunto de reglas, importante para la gestión y ordenación interna del firewall.
- Name: Nombre descriptivo asignado a la política para facilitar su identificación en la consola.
- From/To: Define las interfaces de origen y destino entre las cuales se aplica la política. Ejemplo: tráfico desde port4 hacia port1.
- Source/Destination: Especifica las direcciones IP o rangos de origen y destino incluidos en la regla, que pueden ser all (todo el tráfico) o grupos específicos.
- Schedule: Determina el tiempo o momento en que la política está activa, por ejemplo, siempre (always).
- Service: Define los tipos de servicios o protocolos (puertos) permitidos, usualmente configurado como ALL para aceptar todo tipo de servicios.
- Action: Especifica la acción a tomar: ACCEPT para permitir el tráfico o DENY para bloquearlo. La política implícita deniega todo lo no explícitamente permitido.
- NAT: Indica si se realiza traducción de direcciones de red; puede estar Enabled o Disabled. Activarlo es fundamental cuando el tráfico sale hacia redes con direcciones diferentes a las internas.
- Security Profiles: Asociados para inspecciones adicionales, como el análisis SSL, antivirus o filtrado de contenido. Ejemplo: no-inspection o certificate-inspection.
- IPv4 + IPv6: Muestra que la política está habilitada para ambos protocolos, gestionando tráfico dual-stack simultáneamente, lo que es clave en entornos que requieren soporte para ambas tecnologías.
Compatibilidad de versiones y modelos
La gestión de políticas con soporte dual-stack está disponible en las versiones más recientes de FortiOS, principalmente a partir de FortiOS 7.4.x,7.6.x y posterior. En versiones anteriores, el soporte para IPv6 era limitado o necesitaba configuraciones separadas, dificultando la integración completa. En FortiOS 7.x, esta funcionalidad está optimizada, con interfaces gráficas mejoradas para filtrar simultáneamente tráfico IPv4 e IPv6.
Esta configuración suele estar disponible en la mayoría de los dispositivos FortiGate de gama media y alta, así como en modelos diseñados para sucursales y centros de datos. Equipos pequeños o modelos de nivel inicial podrían tener capacidades reducidas en cuanto a políticas dual-stack o limitaciones en la cantidad de reglas que pueden gestionar.
Limitaciones frecuentes incluyen cambios en los nombres de parámetros o en la interfaz de usuario a través de actualizaciones, así como diferencias en versiones antiguas donde NAT o ciertos perfiles de seguridad pueden no estar completamente integrados en la gestión IPv6. Por ello, es importante revisar las notas de versión y guías específicas para cada serie y firmware antes de implementar esta configuración.
Escenarios de uso y recomendaciones
- Implementación en redes corporativas que adoptan IPv6: Se utiliza para controlar de forma unificada el tráfico de usuarios y servicios que utilizan ambos protocolos, facilitando la migración o coexistencia.
- Filtrado de acceso a recursos internos y externos: Permite definir qué conexiones son seguras, restringiendo tráfico no deseado y aplicando inspección para detectar amenazas en tráfico SSL o con certificados.
- Evitar conflictos y brechas de seguridad: Configurar incorrectamente la política (por ejemplo, deshabilitar NAT o no aplicar perfiles de seguridad adecuados) puede exponer la red a ataques o problemas de conectividad.
- Recomendación del fabricante: Siempre definir explícitamente las políticas necesarias y mantener la regla de denegación implícita al final para evitar accesos no autorizados. Además, es preferible activar inspecciones que aumenten la seguridad sin afectar significativamente el rendimiento.
Comandos de CLI útiles para diagnóstico
show firewall policy: Muestra todas las políticas de firewall configuradas, incluyendo parámetros para IPv4 e IPv6.diagnose firewall iprope lookup: Permite verificar si un paquete con características determinadas pasaría la política de firewall.get system session list: Consulta las sesiones activas para corroborar qué tráfico está siendo permitido o bloqueado en tiempo real.diagnose debug application ssl -1: Para depurar problemas en inspección SSL, revisar logs y detectar errores de certificados o interrupciones.execute log filter category 1yexecute log display: Filtra y muestra eventos relacionados con políticas de firewall para analizar incidencias.
Buenas prácticas de configuración
- Mantener reglas claras y ordenadas, evitando reglas demasiado amplias que puedan abrir la red a tráfico innecesario.
- Siempre probar cambios en un entorno controlado antes de aplicarlos en producción para evitar interrupciones.
- Actualizar firmware periódicamente para contar con las últimas mejoras de seguridad y gestión IPv6.
- Implementar la política de denegación implícita correctamente al final de la lista para asegurar que todo tráfico no explícitamente permitido sea bloqueado.
- Aplicar perfiles de seguridad adecuados (antivirus, IPS, inspección SSL) especialmente en interfaces que conectan a internet o redes no confiables.
- Documentar cada política con nombres claros y descripciones para facilitar su mantenimiento y auditorías.
- Evitar deshabilitar NAT sin un análisis previo, ya que puede provocar problemas de comunicación entre redes.