Análisis detallado de políticas FT-Sec con FortiGate para control de tráfico

Las políticas de seguridad forman la base para controlar el tráfico en dispositivos FortiGate y asegurar las redes corporativas. La configuración FT-Sec_policy es un ejemplo avanzado de política implementada para monitorear y restringir el tráfico mediante la segmentación y clasificación de aplicaciones. Este tipo de política permite definir tanto el origen como el destino mediante subredes y aplicar restricciones basadas en la inspección de flujos y el tipo de aplicación, ayudando a reforzar la postura de seguridad de la red.

Campos principales

Esta configuración está compuesta por tres bloques principales relacionados con la dirección del tráfico y el tipo de aplicación. A continuación, se describen cada uno de sus campos más relevantes:

  • Inbounds – Allowed List Only: Define las direcciones IP o subredes de origen permitidas para el tráfico entrante. En este caso, se observa 0.0.0.0/0, que implica que se acepta tráfico desde cualquier origen. Activar esta opción restringiría el tráfico solo a las IP listadas, aumentando la seguridad.
  • AppType FT_AppType: Clasifica el tráfico según el tipo de aplicación. Se utilizan las categorías FT-Server y FT-Client, que ayudan a identificar si la carga útil está relacionada con un servidor o un cliente. Esto permite aplicar políticas más granulares basadas en el comportamiento o la función dentro de la red.
  • Outbounds – Allowed List Only: Similar al bloque de ‘Inbounds’, define las subredes o IPs a las que se permite salir con tráfico autorizado. El valor 0.0.0.0/0 indica permiso para cualquier destino. Al restringir esta lista se controla el acceso hacia afuera, evitando salidas no deseadas o riesgosas para la red.

Compatibilidad de versiones y modelos

Esta funcionalidad está presente típicamente en versiones modernas del firmware FortiOS, a partir de la rama 7.4.x,7.6.x y se ha consolidado en versiones 7.4.x,7.6.x, 7.0 y posteriores. En estas iteraciones, Fortinet ha mejorado la integración con inteligencia artificial y categorízación de aplicaciones, facilitando la implementación de políticas dinámicas como ésta.

En cuanto al hardware, esta configuración es comúnmente soportada en FortiGate de gama media y alta, incluyendo modelos orientados a sucursales o datacenters que necesitan inspección profunda de paquetes y control granular. Equipos de gama baja o modelos compactos pueden no contar con todos los módulos para clasificación avanzada o pueden presentar limitaciones en la interfaz gráfica donde se monitorean flujos.

Entre las limitaciones típicas, versiones más antiguas pueden no gestionar la categorización FT_AppType, o presentar cambios en parámetros y nombres de campos. Por ejemplo, en versiones menores a 7.4.x,7.6.x, la configuración se limitaba a reglas estáticas sin segmentación por tipo de aplicación.

Escenarios de uso y recomendaciones

Este tipo de política es especialmente útil en entornos donde se desea un control riguroso del tráfico basado en rol y tipo de servicio, como oficinas corporativas o redes de sucursales que requieren separar tráfico cliente-servidor y controlar accesos a Internet. Permite implementar modelos Zero Trust, restringiendo flujos no autorizados.

Si la política se configura incorrectamente, pueden generarse bloqueos indebidos o permitirse accesos no deseados que comprometan la seguridad. Por ejemplo, un rango excesivamente permisivo en Inbounds o Outbounds puede dejar abierta la red a accesos externos sin control. Por otro lado, una clasificación errónea en AppType podría hacer que aplicaciones legítimas se bloqueen o no se inspeccionen correctamente.

Fortinet recomienda mantener actualizados los dispositivos con versiones recientes de firmware y aprovechar las características de clasificación automatizadas para proteger las redes de forma más efectiva. Es crucial probar las políticas en entornos controlados antes de desplegarlas en producción.

Comandos de CLI útiles para diagnóstico

  • diagnose firewall iprope lookup : Busca en la tabla la ruta y reglas asociadas a la IP para verificar tráfico permitido o bloqueado.
  • show firewall policy id : Muestra detalles de la política configurada para validar los parámetros.
  • diagnose debug enable; y diagnose debug flow filter addr : Habilita debug para el tráfico de un IP específico y diagnóstico de flujos en tiempo real.
  • get system performance top: Permite ver uso de CPU y memoria asociado a procesos de inspección que la política puede generar.
  • diagnose firewall app-statistics stats: Consulta estadísticas agrupadas por tipo de aplicación para evaluar efectividad de FT_AppType.

Buenas prácticas de configuración

  • Asegurar que las listas de Allowed List Only contengan únicamente las IPs o rangos necesarios, evitando usar 0.0.0.0/0 salvo para pruebas controladas.
  • Actualizar el firmware regularmente para aprovechar mejoras en reconocimiento y clasificación de aplicaciones.
  • Realizar tests previos y monitorear logs antes y después de aplicar políticas estrictas para evitar interrupciones inesperadas.
  • Documentar claramente cada regla y segmentación para facilitar mantenimiento y auditorías.
  • Utilizar funciones de monitoreo como «Show Blocked Traffic» para visualizar en tiempo real qué conexiones están siendo afectadas.
  • Evitar combinaciones de filtros demasiado permisivos que puedan reducir la eficacia de la política.