
Este artículo aborda la configuración de una regla inbound en un firewall FortiGate, donde el tráfico entrante se redirige a través de una cadena de servicios (service chain). Este tipo de configuración es fundamental para entornos que requieren inspección avanzada, filtrado o procesamiento específico del tráfico antes de permitir su paso a una aplicación o servidor destinatario. La configuración resuelve problemas relacionados con la seguridad y la gestión eficiente del tráfico, integrando módulos o dispositivos de seguridad adicionales en la ruta del paquete.
Campos principales
- Subnet/IP: Define el rango de direcciones IP o subred desde donde se acepta el tráfico. La entrada
0.0.0.0/0indica que se aceptan conexiones desde cualquier dirección, lo cual es amplio y debe manejarse con precaución para evitar accesos no deseados. - AppTier (FT-Client): Este campo especifica la aplicación o servicio final al cual será dirigido el tráfico tras su paso por la regla. En este caso, «FT-Client» identifica la capa o instancia de aplicación que recibirá el tráfico una vez procesado.
- Description: Campo opcional para agregar notas o referencias descriptivas sobre la regla, útil para administración y auditoría.
- Allow all traffic: Opción que, al activarse, permite todo tipo de tráfico sin restricción por tipo o puerto, facilitando la operación pero incrementando el riesgo de exposición.
- Select a Service: Alternativa para especificar puertos o protocolos concretos a los que se aplicará la regla, para un control más preciso.
- Redirect through a service chain: Esta casilla habilita que el tráfico sea enviado a través de una cadena de servicios, añadiendo inspección o manejo adicional como IPS, antivirus, proxy o balanceo antes de llegar al destino final. En el ejemplo, «FORTIGATE_CHAIN» es la cadena configurada que recoge y procesa el tráfico.
Compatibilidad de versiones y modelos
Las reglas con soporte para cadenas de servicios están disponibles en FortiOS a partir de versiones 7.4.x,7.6.x en adelante, con mejoras y ampliaciones en versiones posteriores como la 7.4.x,7.6.x, 7.0 y 7.2. Estas funcionalidades suelen estar presentes en modelos FortiGate de gama media y alta que cuentan con capacidad para manejar múltiples inspecciones simultáneas y tareas complejas de seguridad. En modelos más básicos o de gama baja, puede estar ausente esta función o sus opciones pueden limitarse a reglas simples sin redirección.
Es importante destacar que algunas versiones muy antiguas pueden tener diferencias en la interfaz gráfica o en la denominación de parámetros relacionados con service chains. Además, el rendimiento para aplicar cadenas de servicios puede variar según el hardware y la licencia adquirida.
Escenarios de uso y recomendaciones
- En entornos donde se requiere inspección profunda del tráfico entrante, por ejemplo, para revisar contenido, aplicar antivirus o filtrar aplicaciones antes de llegar al servidor final.
- Cuando se integran dispositivos o módulos de seguridad adicionales, como firewalls virtuales o sistemas IPS, conectados mediante service chaining para modularizar la seguridad.
- En arquitecturas de microservicios, para dirigir tráfico específico hacia diferentes capas o instancias de aplicación con controles diferenciados.
- Si la regla no se configura adecuadamente, puede permitir tráfico no deseado o generar bucles de redireccionamiento que impacten la latencia o disponibilidad.
- El fabricante recomienda definir bien las subredes y servicios permitidos, activar la cadena de servicios solo cuando sea necesario y validar que la cadena configurada esté operativa para evitar bloqueos inesperados.
Comandos de CLI útiles para diagnóstico
config firewall service-chain: Permite listar, crear o modificar las cadenas de servicios configuradas.diag debug enableydiag debug flow filter addr <IP>: Para depurar y filtrar tráfico que coincide con una IP específica y revisar cómo se procesa en la firewall.show firewall policy: Muestra las políticas configuradas, incluyendo aquellas que usan redirección a cadenas de servicios.execute log filter category service-chainyexecute log display: Comandos para visualizar logs específicos relacionados con service chains y seguimiento.
Buenas prácticas de configuración
- Definir siempre un rango de IPs estricto y adecuado para limitar el origen del tráfico aceptado.
- Usar descripciones claras en cada regla para facilitar auditorías y gestión futura.
- Evitar habilitar «Allow all traffic» si no es estrictamente necesario; en su lugar, seleccionar los servicios requeridos.
- Probar la funcionalidad y efectividad de la cadena de servicios en un entorno controlado antes de activar en producción.
- Actualizar el firmware regularmente para aprovechar mejoras y correcciones relacionadas con el manejo de service chains.
- Monitorear logs y alertas para detectar tráfico anómalo o errores en la aplicación de las reglas.
- Documentar cambios e integraciones con otros dispositivos o módulos que forman parte de la cadena para mantener coherencia operativa.