
La gestión de etiquetas (tags) en Fortinet es una característica avanzada que permite segmentar y controlar dispositivos y usuarios dentro de una red corporativa. Este nivel de identificación se basa en múltiples criterios, ampliando las posibilidades de aplicar políticas de seguridad y acceso altamente granulares. En el siguiente artículo técnico, desarrollamos un análisis exhaustivo de una configuración habitual de tags que incluye chequeos de archivos, registros de Windows y dominios tanto Windows como Mac, orientada a administradores de red y seguridad que buscan optimizar sus desfíos con FortiGate y FortiOS.
Contexto y objetivo de la configuración
El propósito principal de esta configuración es implementar un mecanismo de control y clasificación dinámica de dispositivos y usuarios mediante etiquetas (tags). Estas etiquetas permiten activar reglas específicas de seguridad, acceso o monitoreo, basándose en atributos concretos del endpoint, como la presencia de archivos específicos en Windows, entradas del registro, o propiedades del dominio al que pertenece el equipo o usuario.
Por ejemplo, la etiqueta «BYOD» facilitará tratar dispositivos personales con políticas que consideren el control de integridad de archivos y registro de Windows, mientras que etiquetas como «Local User» o «Server 2012» permiten la segmentación por dominio y tipo de equipo. Esta clasificación dinámica es clave para fortalecer la postura de seguridad, aplicando controles y políticas más precisas y adaptadas a la realidad de cada tipo de dispositivo o usuario que se conecta a la red.
Arquitectura y flujo de tráfico
Los tags son definidos y evaluados en módulos como FortiClient EMS o FortiGate con NAC (Network Access Control) habilitado, integrándose con el sistema de identificación de endpoints. Cuando un dispositivo se conecta, Fortinet realiza chequeos previamente definidos (como revisión de archivos Windows, claves de registro y pertenencia a dominio). Según los resultados, una etiqueta se aplica al perfil del dispositivo o usuario.
Una vez aplicada la etiqueta, FortiGate procesa el tráfico proveniente de ese endpoint bajo políticas específicas configuradas en función del tag. Esto puede afectar filtrado de tráfico, inspección, control de acceso, y generación de logs o alertas de seguridad. El flujo se adapta en tiempo real según los tags, soportando un esquema flexible y basado en identidad y estado del endpoint.
Campos principales y parámetros críticos
- Tag Name: Identificador único y descriptivo de la etiqueta, p.ej., «BYOD», «Local User», «Server 2012».
- Rules (Reglas): Condiciones o criterios que deben cumplirse para asignar el tag. Incluye chequeos específicos, por ejemplo, «Windows File check» o «Windows Registry Key check» para verificación de integridad o configuración en dispositivos Windows.
- Domain Check: Validación de pertenencia al dominio Windows o Mac, fundamental para segmentar usuarios según el entorno de autenticación en la red.
- Ünicamente Activados o Vacíos: La configuración puede incluir espacio para tags no asignados (ejemplo «Server 2012» sin reglas definidas) que deben manejarse adecuadamente para evitar confusión o errores operativos.
Compatibilidad de versiones y modelos
Las funcionalidades detalladas están presentes en FortiGate a partir de las versiones FortiOS 6.0 en adelante, donde la integración de NAC y FortiClient EMS permite el uso granular de tags para control de endpoints. Modelos FortiGate que soportan estas características comprenden desde los dispositivos de gama media (FortiGate 60, 100 series) hasta appliances de alta capacidad (300, 500 series y superiores).
Es recomendable confirmar la compatibilidad con FortiClient EMS versión 7.4.x,7.7.x o superior para asegurar que los agentes soporten chequeos avanzados como inspección de archivos y claves del registro Windows.
Escenarios de uso recomendados
- Entornos BYOD (Bring Your Own Device): Etiquetado automático para aplicar políticas diferenciadas según el nivel de riesgo de dispositivos personales vs corporativos.
- Control de usuarios locales y dominios: Monitorización y restricciones basadas en si un equipo es del dominio Windows o Mac, importante para entornos multisoporte que requieran segregación de accesos.
- Segmentación de servidores críticos: Tags específicos como «Server 2012» para aislar y proteger infraestructuras clave con controles dedicados.
- Automatización y auditoría: Políticas basadas en tags permiten generación de alertas y reportes específicos, facilitando cumplimiento normativo y auditorías.
Riesgos, errores frecuentes y cómo evitarlos
- Tags sin reglas definidas: No dejar etiquetas creadas sin reglas o criterios claros que puedan provocar comportamientos impredecibles en la política.
- Chequeos incompletos: Validar que las reglas aplicadas cubren adecuadamente todos los dispositivos esperados para evitar falsos negativos o positivos.
- Conflictos entre reglas: En casos donde múltiples tags se asignan, asegurarse de que las políticas FortiGate contemplen la prioridad para evitar ambigüedad en la aplicación.
- Versiones desactualizadas: Usar versiones de FortiOS y FortiClient EMS compatibles para no perder soporte de funciones avanzadas y evitar vulnerabilidades conocidas.
Comandos de CLI útiles para diagnóstico
config user device-category
edit "BYOD"
set comment "Windows File and Registry Check"
config rules
edit 1
set type windows-file-check
set filename "example.exe"
next
edit 2
set type windows-registry-check
set key "HKLM\Software\Company"
next
end
next
edit "Local User"
config rules
edit 1
set type windows-domain-check
set domain "CORP"
next
edit 2
set type mac-domain-check
set domain "MAC_DOMAIN"
next
end
next
edit "Server 2012"
# Sin reglas asignadas - pendiente definir
next
end
diagnose user device-category list
diagnose user device-category check device
diagnose firewall iprope lookup
Estos comandos permiten listar las categorías de dispositivos definidas, verificar qué tags se aplican a un dispositivo específico mediante su IP, y analizar cómo se está procesando el flujo de tráfico IP en FortiGate según las reglas activas. La interpretación de la salida se centra en confirmar que los tags se asignan correctamente según los criterios definidos y que las políticas basadas en tags se están ejecutando como esperado en el motor de firewall.
Buenas prácticas y checklist final
- Definir claramente las reglas que disparan cada tag, evitando ambigüedades o condiciones superpuestas.
- Realizar pruebas con dispositivos controlados para validar la asignación automática y correcta aplicación de tags.
- Actualizar regularmente agentes FortiClient EMS y FortiOS para aprovechar mejoras y parches relacionados con identificación y control de endpoints.
- Implementar monitoreo y alertas sobre la asignación de tags para detectar anomalías o fallos en la política.
- Documentar todas las etiquetas, reglas y su propósito en un repositorio accesible para el equipo de redes y seguridad.
- Evitar dejar etiquetas sin reglas asociadas que puedan generar confusión o mal comportamiento en el sistema.