Volver al blogSeguridad

    Cómo configurar correctamente las reglas de un firewall FortiGate

    10 de septiembre de 2025CiberstormSeguridad

    Por qué importa una buena configuración de reglas

    Un firewall FortiGate mal configurado es tan peligroso como no tener firewall. Reglas demasiado permisivas, ordenadas incorrectamente o sin logging son errores que vemos constantemente en auditorías. Esta guía te ayuda a evitarlos.

    Principio básico: denegar todo, permitir lo necesario

    FortiGate procesa las reglas de arriba a abajo. La primera regla que coincide con el tráfico es la que se aplica. Por eso, la estructura recomendada es:

    • Reglas específicas de permitir arriba.
    • Reglas generales de permitir en el medio.
    • Regla implícita de denegar todo al final (viene activada por defecto).

    Crear una regla de firewall paso a paso

    Desde la GUI de FortiGate, ve a Policy & Objects > Firewall Policy y haz clic en Create New:

    • Name: usa nombres descriptivos como ALLOW-LAN-to-INET-HTTPS en lugar de Rule1.
    • Incoming Interface: selecciona la interfaz de origen (ej. lan).
    • Outgoing Interface: selecciona la interfaz de destino (ej. wan1).
    • Source: define la dirección o grupo de origen.
    • Destination: define la dirección o grupo de destino.
    • Service: selecciona solo los puertos necesarios (ej. HTTPS, DNS).
    • Action: Accept.
    • NAT: activa si el tráfico sale a Internet.
    • Logging: activa Log Allowed Traffic > All Sessions para tener visibilidad.

    Ejemplo por CLI

    config firewall policy
      edit 10
        set name "ALLOW-LAN-to-INET-HTTPS"
        set srcintf "lan"
        set dstintf "wan1"
        set srcaddr "LAN_SUBNET"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "HTTPS" "DNS"
        set nat enable
        set logtraffic all
      next
    end

    Errores comunes que debes evitar

    • Regla "allow all" al principio: anula todas las reglas posteriores. Si la tienes, elimínala inmediatamente.
    • No activar logging: sin logs no puedes investigar incidentes ni optimizar reglas.
    • Reglas duplicadas o contradictorias: usa la herramienta de FortiGate Policy Lookup para verificar qué regla aplica a un tráfico concreto.
    • No usar objetos y grupos: crear reglas con IPs hardcodeadas dificulta el mantenimiento. Define objetos de dirección y agrúpalos.
    • Orden incorrecto: una regla de deny antes de un allow específico bloqueará el tráfico legítimo.

    Buenas prácticas

    • Revisa las reglas trimestralmente y elimina las que ya no se usen.
    • Usa Security Profiles (antivirus, IPS, web filter, application control) en las reglas de salida a Internet.
    • Habilita la inspección SSL/TLS para tráfico HTTPS cuando sea posible.
    • Documenta cada regla con comentarios que expliquen su propósito.
    • Usa Policy Hit Count para identificar reglas que nunca se activan.

    Una configuración de firewall bien mantenida es la primera línea de defensa de tu red. Si no estás seguro de que tus reglas sean correctas, una auditoría profesional puede revelarte sorpresas.