
Contexto y objetivo de la configuración
Este conjunto de políticas representan una configuración típica en un entorno Fortinet donde se busca controlar el acceso remoto mediante VPN para usuarios de TeleWork. La configuración tiene como objetivo principal permitir conexiones VPN remotas autorizadas, impedir accesos desde sistemas con alto riesgo y generar alertas de amenazas basadas en la integración con FortiEMS, el servicio de gestión de endpoints de Fortinet.
Esto proporciona un control granular basado en el estado del endpoint, asegurando que solo dispositivos con condiciones seguras (como antivirus en ejecución) puedan acceder a la red corporativa, mientras que los dispositivos riesgosos son bloqueados y se generan alertas para acciones inmediatas.
Arquitectura y flujo de tráfico
En esta arquitectura, el tráfico VPN inicia desde el usuario remoto hacia el dispositivo FortiGate, que autenticará y autorizará el acceso basándose en varias políticas de firewall y filtros de EMS. El FortiGate se encuentra integrado dentro de un esquema de Fabric, lo que implica que puede compartir inteligencia de seguridad con otros dispositivos de red y controles unificados.
El flujo típico es: usuario TeleWork intenta conexión VPN → FortiGate verifica la dirección y origen, consulta estado EMS del endpoint → según la política aplicada, acepta, bloquea o alerta sobre la conexión. El etiquetado con perfiles como AV-RUNNING indica que únicamente se permiten endpoints que reporten antivirus activo y corriendo.
Campos principales y parámetros críticos
- Source Interface/Zone: Generalmente referido como Fabric (lan4), es el punto de entrada del tráfico VPN y representa la interfaz física o virtual asignada.
- Source Address: Corresponde al rango de IP desde donde se origina la conexión VPN, nombrado
TeleWork_range. - Service: Puerto / protocolo utilizado para la conexión. Por ejemplo, la referencia
CP8013indica un puerto o servicio específico permitido para la conexión EMS. - Application Control: Para bloquear aplicaciones o riesgos específicos, se usa etiquetas como
RED-ALERTpara generar alertas inmediatas. - Security Profiles: Importante resaltar que el filtro
AV-RUNNINGindica estado del antivirus del endpoint, necesario para aceptación del túnel VPN. - Action: Fundamental para definir el comportamiento ante la detección; valores relevantes son
ACCEPTpara habilitar yDENYpara bloquear. - Status: Habilitada (
Enabled) para que la regla sea activa en producción.
Compatibilidad de versiones y modelos
Este tipo de políticas y la integración con FortiEMS están disponibles en FortiOS a partir de las versiones 6.0 en adelante, donde la integración con EMS se robusteció para identificar estados del endpoint en tiempo real. Modelos FortiGate de gama media a alta (p. ej. FortiGate 60F en adelante) tienen soporte óptimo para gestión y aplicación eficiente de políticas de acceso VPN con controles EMS y perfiles de seguridad avanzados.
Es importante revisar la compatibilidad del agente EMS instalado en los endpoints y asegurarse que la comunicación al servidor EMS (por ejemplo puerto 8013) esté permitida para asegurar la correcta evaluación de riesgos y estados de dispositivo.
Escenarios de uso recomendados
- Control de acceso remoto seguro: en organizaciones que desean asegurar que solo endpoints con antivirus activo y sin riesgos conocidos accedan vía VPN.
- Prevención adelantada de amenazas: bloqueando inmediatamente conexiones de dispositivos con estados críticos reportados por EMS (
RED-ALERT). - Integración en entornos Fortinet Fabric: para compartir inteligencia de seguridad y facilitar la respuesta coordinada en toda la red.
- Segregación de usuarios y políticas: permitiendo diferentes reglas para usuarios en TeleWork y, por ejemplo, otros perfiles corporativos.
Riesgos, errores frecuentes y cómo evitarlos
- Falsos positivos en bloqueo: Si la política usa filtros estrictos sin sincronización correcta con EMS, usuarios legítimos pueden ser bloqueados. Evitar configuraciones rígidas sin monitoreo continuo.
- Problemas de comunicación EMS: La conectividad del puerto administrativo 8013 debe estar abierta y estable entre FortiGate y EMS. Revisar logs si no se refleja el estado correcto.
- Confusión entre rangos de IP y zonas: Asignar correctamente rangos en
Source Addressy validar que las interfaces físicas y lógicas estén correctamente configuradas para evitar tráfico no autorizado. - Superposición de políticas: Orden incorrecta de reglas puede hacer que una política permitiendo acceso sea saltada por otra que bloquea. Revisar el orden de las políticas y aplicar el principio de menor privilegio.
- No actualizar firmas EMS: Deben mantenerse actualizados los agentes EMS para reportar estados reales.
Comandos de CLI útiles para diagnóstico
config firewall policy
edit 12
set name "Deny-HostRisk"
set srcintf "Fabric"
set srcaddr "TeleWork_range"
set dstaddr "all"
set action deny
set schedule always
set service "ALL"
set logtraffic all
set ips-sensor "RED-ALERT"
next
edit 14
set name "EMSCOnnection"
set srcintf "Fabric"
set srcaddr "TeleWork_range"
set dstaddr "EMS-ADSRV"
set action accept
set schedule always
set service "CP8013"
set logtraffic all
next
edit 15
set name "vpn_TeleWork_remote"
set srcintf "Fabric"
set srcaddr "TeleWork_range"
set dstaddr "all"
set action accept
set schedule always
set service "ALL"
set ips-sensor "AV-RUNNING"
next
end
diagnose firewall policy list
get system performance top
diagnose debug enable
diagnose debug flow filter addr x.x.x.x
diagnose debug flow show console enable
diagnose debug flow trace start 100
Estos comandos CLI permiten revisar la configuración exacta de las políticas, observar el comportamiento en tiempo real del firewall y debuggear tráfico o rechazo de paquetes. Usando diagnose debug flow se puede validar si un paquete es permitido o bloqueado y qué política lo afectó, mientras que diagnose firewall policy list muestra todas las reglas activas, facilitando la identificación de posibles solapamientos o errores.
Buenas prácticas y checklist final
- Verificar que el servidor FortiEMS esté accesible desde el FortiGate en el puerto 8013 (u otro configurado).
- Configurar correctamente los rangos de IP y las interfaces en las políticas para evitar cobertura inapropiada.
- Asignar perfiles IPS y antivirus en modos que prioricen la detección temprana durante la conexión VPN.
- Establecer reglas claras para denegar dispositivos con riesgo y generar alertas para respuesta inmediata.
- Ordenar las políticas con las más restrictivas primero y validar siempre que la política deseada se ejecute según sea esperado.
- Actualizar y mantener los agentes y servidores EMS para asegurar datos confiables de endpoint.
- Monitorizar logs y alertas en el FortiGate a diario para detectar patrones o fallos de seguridad.
- Realizar pruebas periódicas con endpoints en distintos estados para validar correcta aplicación de políticas.