Por qué importa una buena configuración de reglas
Un firewall FortiGate mal configurado es tan peligroso como no tener firewall. Reglas demasiado permisivas, ordenadas incorrectamente o sin logging son errores que vemos constantemente en auditorías. Esta guía te ayuda a evitarlos.
Principio básico: denegar todo, permitir lo necesario
FortiGate procesa las reglas de arriba a abajo. La primera regla que coincide con el tráfico es la que se aplica. Por eso, la estructura recomendada es:
- Reglas específicas de permitir arriba.
- Reglas generales de permitir en el medio.
- Regla implícita de denegar todo al final (viene activada por defecto).
Crear una regla de firewall paso a paso
Desde la GUI de FortiGate, ve a Policy & Objects > Firewall Policy y haz clic en Create New:
- Name: usa nombres descriptivos como
ALLOW-LAN-to-INET-HTTPSen lugar deRule1. - Incoming Interface: selecciona la interfaz de origen (ej.
lan). - Outgoing Interface: selecciona la interfaz de destino (ej.
wan1). - Source: define la dirección o grupo de origen.
- Destination: define la dirección o grupo de destino.
- Service: selecciona solo los puertos necesarios (ej. HTTPS, DNS).
- Action: Accept.
- NAT: activa si el tráfico sale a Internet.
- Logging: activa Log Allowed Traffic > All Sessions para tener visibilidad.
Ejemplo por CLI
config firewall policy
edit 10
set name "ALLOW-LAN-to-INET-HTTPS"
set srcintf "lan"
set dstintf "wan1"
set srcaddr "LAN_SUBNET"
set dstaddr "all"
set action accept
set schedule "always"
set service "HTTPS" "DNS"
set nat enable
set logtraffic all
next
end
Errores comunes que debes evitar
- Regla "allow all" al principio: anula todas las reglas posteriores. Si la tienes, elimínala inmediatamente.
- No activar logging: sin logs no puedes investigar incidentes ni optimizar reglas.
- Reglas duplicadas o contradictorias: usa la herramienta de FortiGate Policy Lookup para verificar qué regla aplica a un tráfico concreto.
- No usar objetos y grupos: crear reglas con IPs hardcodeadas dificulta el mantenimiento. Define objetos de dirección y agrúpalos.
- Orden incorrecto: una regla de deny antes de un allow específico bloqueará el tráfico legítimo.
Buenas prácticas
- Revisa las reglas trimestralmente y elimina las que ya no se usen.
- Usa Security Profiles (antivirus, IPS, web filter, application control) en las reglas de salida a Internet.
- Habilita la inspección SSL/TLS para tráfico HTTPS cuando sea posible.
- Documenta cada regla con comentarios que expliquen su propósito.
- Usa Policy Hit Count para identificar reglas que nunca se activan.
Una configuración de firewall bien mantenida es la primera línea de defensa de tu red. Si no estás seguro de que tus reglas sean correctas, una auditoría profesional puede revelarte sorpresas.