Configuración avanzada de Proxy Transparente en Fortinet para control web y seguridad

Contexto y objetivo de la configuración

Esta configuración tiene como objetivo implementar un proxy web transparente en un dispositivo Fortinet, específicamente para gestionar el tráfico HTTP/HTTPS de una zona interna (port2) hacia una interfaz de salida (port1) sin necesidad de configurar manualmente los navegadores de los usuarios. El proxy transparente permite interceptar y analizar las peticiones web, facilitando la aplicación de políticas de seguridad, control de acceso, y registro detallado de eventos de navegación, todo ello sin afectar de forma visible la experiencia del usuario final.

Arquitectura y flujo de tráfico

El tráfico se origina en la interfaz interna etiquetada como port2, donde se ubican los usuarios identificados en el grupo «web_users». Este tráfico se redirige automáticamente hacia la interfaz saliente port1, que normalmente está conectada a la red externa o Internet. El proxy transparente actúa en medio, interceptando las solicitudes web sin que sea necesaria ninguna configuración explícita en los dispositivos clientes.

El flujo principal es:

  • El cliente en la interfaz port2 genera tráfico HTTP/HTTPS.
  • El FortiGate intercepta el tráfico, lo analiza para cumplir las políticas definidas.
  • El tráfico permitido pasa hacia port1 al destino final.
  • Los eventos de seguridad y de acceso se registran para posterior auditoría.

Campos principales y parámetros críticos

Los parámetros relevantes de esta configuración son:

  • Proxy Type: «Transparent Web» para interceptar tráfico web sin configuración en cliente.
  • Incoming Interface: port2, la interfaz por donde ingresan los usuarios.
  • Outgoing Interface: port1, la interfaz que conecta hacia Internet u otra red.
  • Source: grupo de direcciones o usuarios «web_users» que define el origen del tráfico a analizar.
  • Destination Address: «all», para no limitar los destinos web.
  • Schedule: always, la política está activa todo el tiempo.
  • Action: ACCEPT, permitiendo el tráfico que coincide con esta regla.
  • Display Disclaimer: configurado «By Policy» para mostrar mensajes de aviso personalizados según la política aplicada.
  • Security Profiles: deshabilitados en esta regla, lo cual implica ausencia de filtrado antivirus, filtro web, control de aplicaciones o IPS para este tráfico.
  • Logging Options: habilitado solo registro de «Security Events» para generar trazabilidad de eventos relevantes sin loguear toda la sesión.

Compatibilidad de versiones y modelos

Esta configuración es compatible con dispositivos FortiGate que soporten FortiOS 7.4.x,7.6.x en adelante, especialmente aquellos modelos utilizados en entornos empresariales y medianos (por ejemplo, FortiGate 60E,F,G, 100E,F,G, 200E,F,G, y superiores). Es importante asegurarse de que el firmware esté actualizado para evitar problemas conocidos en versiones anteriores que limitan la funcionalidad del proxy transparente o la personalización de disclaimers.

El proxy web transparente es compatible con tráfico HTTP y HTTPS, siempre que se configure adecuadamente la inspección SSL, aspecto no detallado en esta configuración pero recomendable para asegurar un análisis más profundo de tráfico cifrado.

Escenarios de uso recomendados

Esta configuración es ideal para organizaciones que necesitan controlar y monitorear el acceso web sin requerir configuraciones adicionales en los dispositivos cliente. Algunos escenarios comunes incluyen:

  • Entornos educativos donde se desea aplicar políticas de uso aceptable y disclaimers a los usuarios.
  • Empresas con políticas de cumplimiento que requieren registro de eventos de seguridad y auditoría de navegación sin impactar la usabilidad.
  • Redes donde no se puede intervenir en el software cliente para configurar proxies manuales.
  • Ambientes en los que se desea controlar el acceso web desde grupos específicos (ej. «web_users») respetando horarios permanentes.

Riesgos, errores frecuentes y cómo evitarlos

Entre los riesgos y errores más habituales destacan:

  • Falta de filtrado adicional: No activar perfiles de seguridad como antivirus, IPS o filtro web expone la red a amenazas no detectadas. Recomendable activar al menos Web Filter o IPS según políticas internas.
  • Incorrecta definición del grupo de fuentes: Usar un grupo «web_users» mal configurado puede provocar que usuarios sin autorización accedan o que tráfico no deseado quede fuera del proxy.
  • Logs insuficientes: Registrar solo eventos de seguridad puede limitar la visibilidad completa de navegación. Ajustar logging para todas las sesiones si se requiere auditoría profunda.
  • Errores en el disclaimer: Mensajes mal configurados pueden afectar la experiencia del usuario o dejar lagunas legales. Validar el contenido y activación correcta «By Policy».
  • Problemas en la inspección SSL: Para tráfico HTTPS es crucial tener inspección SSL configurada para evitar bloqueos o bypass accidental de políticas.

Comandos de CLI útiles para diagnóstico

config firewall proxy-policy
    edit 45
        set proxy-type transparent
        set in-interface "port2"
        set out-interface "port1"
        set srcaddr "web_users"
        set dstaddr "all"
        set schedule "always"
        set action accept
        set disclaimer display "by-policy"
        set disclaimer-custom-message enable
        set logtraffic security-events
    next
end
diagnose debug enable
diagnose debug application proxy-icap -1
diagnose debug flow filter add  
diagnose debug flow trace start 100
diagnose debug disable

El bloque de configuración muestra cómo establecer una política de proxy transparente usando la CLI oficial de FortiOS, habilitando disclaimer personalizado y registro de eventos de seguridad. En diagnóstico, el comando para debug permite observar el comportamiento del proxy ICAP (usado internamente por el proxy web), así como filtrar el tráfico por dirección IP de usuario para analizar paso a paso el flujo y posibles bloqueos o errores. La interpretación de la salida facilitará identificar problemas de conexión, permisos o fallos en la aplicación del proxy.

Buenas prácticas y checklist final

  • Validar que el grupo «web_users» contenga las direcciones IP o usuarios correctamente asignados.
  • Configurar inspección SSL para tráfico HTTPS y garantizar inspección completa.
  • Activar perfiles de seguridad como Web Filter y Antivirus para mayor protección.
  • Personalizar disclaimers con mensajes claros y legales para informar a los usuarios.
  • Habilitar logging al nivel adecuado según requerimientos de auditoría.
  • Probar la política en un entorno controlado antes de ponerla en producción.
  • Documentar toda configuración y mantener respaldos con versiones de configuraciones CLI.
  • Monitorear regularmente los logs y eventos para detectar cualquier anomalía o bypass.