Configuración de reglas de acceso para bloquear HTTP en Cisco Firepower 35

En entornos de seguridad de redes gestionados con dispositivos Cisco Firepower, la creación de reglas de acceso específicas permite controlar el tráfico de red para proteger la infraestructura. La configuración de una regla que bloquea el tráfico HTTP es una práctica común para limitar la navegación web no autorizada o para cumplir con políticas corporativas estrictas que requieren bloquear el uso de HTTP no cifrado. Estas reglas forman parte del control de políticas de acceso (Access Control Policy) y pueden ayudar a mitigar riesgos asociados con ataques basados en HTTP o riesgos de pérdida de datos.

Campos principales

A continuación, se describen los campos fundamentales que componen esta configuración en una regla de acceso para bloquear HTTP:

  • Order: Este campo determina la prioridad de la regla dentro de la política. Una regla con valor «2» indica que será evaluada después de la regla con orden «1» y antes que reglas con números mayores, asegurando un orden lógico en la evaluación del tráfico.
  • Title: Es una etiqueta descriptiva para identificar la regla, en este caso «Deny HTTP», facilitando la gestión y auditoría de las políticas aplicadas.
  • Action: Define la acción que se tomará sobre el tráfico que cumpla con los criterios. Aquí se selecciona «Block», bloqueando cualquier paquete que coincida con la regla y evitando la conexión HTTP.
  • Source – Zones: La zona de seguridad de donde proviene el tráfico, por ejemplo «inside_zone», representando la red interna protegida.
  • Source – Networks: Define la red o subred dentro de la zona origen, por ejemplo «Inside», que agrupa las direcciones IP internas.
  • Source – Ports: En este caso, se especifica el puerto «HTTP» (puerto 80), indicando que la regla se aplica solamente al tráfico que utilice este puerto como origen.
  • Destination – Zones: La zona de destino del tráfico, como «outside_zone», que generalmente corresponde a redes externas o Internet.
  • Destination – Networks: Indica las redes de destino de la regla; puede ser Any o una red específica. Aquí es «ANY», para aplicar la regla a todo destino fuera de la red interna.
  • Destination – Ports: El puerto de destino también es «HTTP», asegurando que la regla bloquea el tráfico destinado al puerto 80.

Compatibilidad de versiones y modelos

Este tipo de configuración es compatible con las plataformas Cisco Firepower 2100 y 4100, entre las cuales se encuentra el modelo Firepower 35 en la familia de dispositivos Cisco Firepower NGFW (Next-Generation Firewall). En general, las políticas de acceso configuradas a través de Firepower Management Center (FMC) o interfaz local soportan esta funcionalidad para controlar tráfico basado en puertos, protocolos y zonas de seguridad.

Las versiones de firmware que introducen robustez en las políticas de acceso van desde Firepower Threat Defense (FTD) 7.x en adelante, siendo recomendable tener versiones actualizadas para contar con mejoras en soporte de protocolos y compatibilidad con nuevas características de inspección y bloqueo. Limitaciones habituales pueden incluir restricciones en plataformas hardware muy antiguas o versiones anteriores que no soportan completamente el manejo granular de puertos y zonas.

Escenarios de uso y recomendaciones

La aplicación de reglas que bloqueen HTTP es útil en escenarios donde se desea forzar el uso de HTTPS para garantizar comunicación cifrada, o en entornos donde el acceso a Internet debe estar estrictamente controlado. También se emplea en políticas corporativas para prevenir el acceso a web no autorizada o bloquear amenazas que se propaguen mediante HTTP.

Es importante evaluar el impacto: bloquear HTTP puede afectar aplicaciones internas o servicios que todavía dependan de tráfico no cifrado. Además, se recomienda acompañar esta regla con políticas de inspección de contenido y verificación con listas de control de aplicaciones para una protección más integral.

Comandos de CLI útiles para diagnóstico

  • show access-control policy: Para visualizar la política de acceso aplicada.
  • show access-list: Presenta reglas configuradas en el dispositivo.
  • show flow records o show conn: Permiten revisar flujos de conexiones y detectar si el tráfico HTTP está siendo bloqueado según la regla.
  • test access-control rule : Valida si el tráfico específico cumple la condición para ser bloqueado o permitido según las reglas.
  • show running-config access-list: Muestra configuración activa de listas de acceso.

Buenas prácticas de configuración

  • Asignar nombres descriptivos y claros para facilitar la gestión y auditoría de las reglas.
  • Colocar las reglas de bloqueo específicamente para evitar impactos en servicios legítimos o tráfico permitido.
  • Realizar pruebas de conectividad y análisis de logs para verificar que la regla cumple su función sin generar falsos positivos.
  • Asegurar que las zonas y redes estén correctamente definidas para limitar el alcance de la regla al tráfico deseado.
  • Actualizar regularmente el firmware y las políticas para mejorar la seguridad y compatibilidad.
  • Complementar reglas de bloqueo con políticas de inspección profunda y prevención de intrusiones para mayor protección.