
Contexto y objetivo de la configuración
Fortinet FortiGate permite integrar clientes endpoint mediante FortiClient EMS (Endpoint Management Server) para fortalecer la postura de seguridad en la red. La configuración dinámica de direcciones IP basada en etiquetas FortiClient EMS facilita políticas de seguridad y segmentación adaptadas según el estado y características del endpoint, mejorando la visibilidad y control sobre dispositivos. Esta funcionalidad es imprescindible para ambientes que requieren políticas granulares con base en atributos cambiantes de los endpoints, como vulnerabilidades críticas detectadas, sistemas operativos o estado de compliance.
Arquitectura y flujo de tráfico
En una red gestionada con FortiGate y FortiClient EMS, los clientes FortiClient se comunican con el EMS para reportar estados, como vulnerabilidades o configuraciones. FortiGate sincroniza estas etiquetas dinámicas mediante integración EMS, generando listas de direcciones que reflejan esos estados. Durante el procesamiento del tráfico, FortiGate evalúa las políticas firewall y políticas de acceso utilizando estas listas dinámicas, permitiendo o bloqueando tráfico según los criterios establecidos, todo en tiempo real. Así, el flujo de tráfico se adapta automáticamente al contexto de seguridad de cada endpoint.
Campos principales y parámetros críticos
- Name: Identificador claro y descriptivo para la dirección dinámica basada en etiqueta EMS.
- Type: Siempre «Dynamic» para estas entradas, indicando que es una dirección que puede cambiar según la información EMS.
- Subtype: «FortiClient EMS Tag», especifica el origen y tipo de la dinámica.
- Interface: Normalmente no se vincula a una interfaz específica (opción «any»), pues la dirección representa endpoints virtualizados por estado EMS.
- Resolved To: La IP actualmente resuelta asociada a la etiqueta en un momento dado, usada para diagnósticos.
- Referencias: Contador útil para saber a cuántas políticas afecta esta dirección, clave para auditoría y troubleshooting.
Compatibilidad de versiones y modelos
Esta funcionalidad es soportada en FortiOS versiones desde 7.4.x,7.7.x en adelante, con mejoras en la integración EMS especialmente desde versiones 7.x. Es compatible con la mayoría de los modelos FortiGate con capacidad de firewall NGFW, incluyendo la serie 3000D donde es común ver implementaciones a nivel de grandes empresas. Sin embargo, la capacidad y rendimiento puede depender de la RAM y CPU del modelo, ya que la sincronización EMS consume recursos para mantener las etiquetas actualizadas y evaluar el tráfico en tiempo real.
Escenarios de uso recomendados
- Control de acceso basado en vulnerabilidades: Bloqueo automático o limitación del acceso a la red para endpoints con vulnerabilidades identificadas mediante etiquetas EMS.
- Segmentación dinámica: Segmentar usuarios o dispositivos según sistema operativo, usuario, o estado de cumplimiento sanitizado por FortiClient EMS.
- Integración con políticas de firewall: Crear reglas que utilicen estas direcciones dinámicas para controlar tráfico intranet o hacia Internet basado en estado real del endpoint.
- Autenticación y captive portals: Permitir o restringir acceso a portales de autenticación basado en las etiquetas EMS, gestionando mejor los permisos en entornos BYOD o multinivel.
Riesgos, errores frecuentes y cómo evitarlos
- Sincronización incompleta: Asegurarse que FortiClient EMS y FortiGate mantienen comunicación constante para evitar obsolescencia en datos de etiquetas.
- Errores de nomenclatura: Usar nombres descriptivos coherentes para no confundir direcciones dinámicas con estáticas o de otro tipo.
- Asignaciones estáticas sobre dinámicas: Evitar superposiciones en las políticas de firewall que puedan invalidar el uso de etiquetas EMS.
- Recursos insuficientes: Monitorear utilización de CPU y RAM en FortiGate para evitar degradación cuando se manejan muchas etiquetas dinámicas simultáneamente.
Comandos de CLI útiles para diagnóstico
config firewall address
edit "FCTEMS2729xxxx_ems138_critical_vuln_tag"
set type dynamic
set subtype forticlient-ems-tag
unset interface
next
end
diagnose firewall iprope lookup 10.1.100.120
get system performance top
get firewall address
Con la primera sección configuramos o revisamos la definición de la dirección dinámica tipo etiqueta EMS. El comando diagnose firewall iprope lookup [IP] permite verificar cómo FortiGate procesa una IP específica y bajo qué reglas y listas dinámicas está evaluando el tráfico. get system performance top ayuda a observar procesos y carga que puede estar generando la sincronización EMS. Por último, get firewall address muestra las direcciones definidas, lo que incluye las dinámicas provenientes de EMS, para validar que están siendo correctamente reconocidas y en uso.
Buenas prácticas y checklist final
- Utilizar nombres de direcciones dinámicas claros y con formato uniforme para facilitar su gestión.
- Verificar regularmente la sincronización EMS para garantizar datos actualizados en FortiGate.
- Evitar asignar interfaces a direcciones dinámicas tipo EMS, ya que la IP asociada puede variar.
- Monitorear consumo de recursos en dispositivos FortiGate en entornos con gran cantidad de etiquetas EMS.
- Aplicar reglas de firewall que consideren etiquetas EMS para segmentar y reforzar la seguridad según estado real del endpoint.
- Documentar y auditar referencias y dependencias en políticas para facilitar troubleshooting futuro.