
Contexto y objetivo de la configuración
La configuración analizada corresponde a una política de firewall en un dispositivo FortiGate, orientada a la protección avanzada del tráfico mediante perfiles de seguridad como IPS (Sistema de Prevención de Intrusiones) y SSL Inspection (inspección de tráfico cifrado). El objetivo principal es asegurar la inspección profunda del tráfico, tanto en contenidos HTTP como en conexiones cifradas, para mitigar amenazas y ataques dirigidos a servidores internos o servicios críticos. Además, se habilita la generación de logs detallados para todas las sesiones permitidas, facilitando la auditoría y el análisis posterior.
Arquitectura y flujo de tráfico
Esta política es parte del control de acceso y protección en el nivel de firewall para tratar el tráfico entrante o saliente (según contexto, normalmente tráfico interno hacia externo o tráfico hacia servidores protegidos). El flujo de tráfico pasa primero por la evaluación de las reglas básicas de firewall. Si el tráfico coincide con esta política, se aplican los perfiles de seguridad asociados, como IPS y SSL Inspection, para examinar el contenido en busca de patrones maliciosos o anomalías.
La inspección SSL permite descifrar el tráfico cifrado TLS/SSL para aplicar controles de seguridad que, de otro modo, no serían posibles. Posteriormente, el tráfico inspeccionado continúa su camino hacia el destino previsto. Esta capa de inspección avanzada es crítica para entornos donde el cifrado puede ocultar ataques o malware.
Campos principales y parámetros críticos
- NAT: Está deshabilitado, lo que indica que no se realiza traducción de direcciones IP para este tráfico específico en la política, importante para mantener la visibilidad y trazabilidad del origen.
- Protocol Options: Se usa la opción por defecto (default), que define parámetros estándares de análisis para protocolos TCP/UDP y otras opciones de timing o fragmentación.
- IPS Profile: activado con el perfil «protect_http_server», está claramente orientado a proteger servidores HTTP de ataques de red comunes o vulnerabilidades conocidas.
- SSL Inspection: habilitado con el perfil «certificate-inspection», permite al firewall interceptar y analizar tráfico SSL/TLS sin bloquearlo, lo que es esencial para la seguridad en servicios modernos cifrados.
- Logging: el registro de tráfico permitido está activado, registrando eventos de seguridad y todas las sesiones, facilitando el monitoreo y análisis detallado.
- Control de accesos: la política está habilitada, asegurando que su configuración esté en vigor y se aplique en el procesamiento del tráfico.
Compatibilidad de versiones y modelos
Esta configuración es plenamente compatible con FortiGate 60E,F,G y otros modelos Fortinet de la misma generación cuya versión de FortiOS soporte perfiles IPS y SSL Inspection. Las funciones de inspección de SSL requieren FortiOS 7.4.x,7.6.x o superior, con mejoras significativas desde FortiOS 7.x en adelante, especialmente para manejar certificados modernos y algoritmos de cifrado más recientes. El perfil IPS debe estar actualizado para incluir las últimas firmas de protección, que se distribuyen con las actualizaciones de firmware o de definiciones de seguridad.
Escenarios de uso recomendados
Este tipo de política es ideal para proteger servidores web internos expuestos al tráfico de internet o de redes no confiables, donde se requiere un balance entre seguridad profunda y disponibilidad. Es muy útil en ambientes corporativos que manejan información sensible y deben cumplir con normativas que exigen inspección de tráfico cifrado, detección temprana de intrusiones y auditoría exhaustiva.
También se recomienda en entornos con alto riesgo de ataques dirigidos, ataques de día cero o malware basado en la web, ya que la combinación de IPS y SSL Inspection maximiza la detección sin bloquear comunicaciones legítimas.
Riesgos, errores frecuentes y cómo evitarlos
- No habilitar SSL Inspection: impide detectar amenazas ocultas en tráfico cifrado, dejando vulnerabilidades expuestas. Es vital contar con certificados y claves adecuadas para evitar bloqueos o errores por fallas en la inspección.
- Falsas alarmas en IPS: pueden generar bloqueos innecesarios. Es importante ajustar el perfil IPS para evitar conflictos con aplicaciones legítimas y permitir listas blancas donde aplique.
- No registrar eventos o sesiones: dificulta la auditoría y análisis forense posterior a incidentes. Mantener el logging activado con el nivel adecuado es crítico para la visibilidad.
- Deshabilitar la política accidentalmente: puede generar brechas de seguridad. Confirmar que la política esté habilitada y priorizada correctamente en la cadena de políticas.
- NAT incorrecto: aplicarlo sin necesidad en reglas hacia servidores puede causar problemas en acceso remoto o sincronización de servicios.
Comandos de CLI útiles para diagnóstico
config firewall policy
edit 31
set name "Protect_HTTP_Server"
set nat disable
set schedule always
set service HTTP
set action accept
set srcintf "port1"
set dstintf "port2"
set srcaddr "all"
set dstaddr "HTTP_Server"
set ips-sensor "protect_http_server"
set ssl-ssh-profile "certificate-inspection"
set logtraffic all
set logtraffic-start enable
set status enable
next
end
diagnose firewall iprope lookup 31
diagnose ips anomaly info
diagnose ssl vpn debug enable
diagnose debug application ssl 255
El bloque de configuración muestra cómo definir explícitamente una política con IPS y SSL Inspection activados, además de configurar el logging detallado. Los comandos de diagnóstico permiten verificar la ruta de la política, obtener información de anomalías detectadas por IPS y analizar el estado del módulo SSL para depurar problemas con la inspección de tráfico cifrado.
Buenas prácticas y checklist final
- Actualizar regularmente las firmas IPS y el firmware FortiOS para contar con protección frente a nuevas amenazas.
- Configurar correctamente los certificados para SSL Inspection, garantizando la confianza en el cliente y evitando errores de validación.
- Definir un logging adecuado, priorizando la captura de eventos esenciales pero balanceando el rendimiento.
- Probar cambios en entornos controlados para evitar interrupciones en servicios críticos.
- Monitorear periódicamente los reportes de IPS y logs para detectar patrones inusuales o falsos positivos.
- Documentar todas las reglas y políticas aplicadas, incluyendo comentarios claros en la GUI para futuros administradores.
- Verificar que la política esté habilitada y en la posición adecuada dentro del orden de reglas para efectividad óptima.