Este artículo aborda un problema relacionado con el registro de entrada que indica si el control de aplicaciones y la detección han sido activados o no en FortiGate. Comprender este aspecto es crucial para garantizar una correcta configuración y funcionalidad de las políticas de firewall. En las siguientes secciones, exploraremos el problema, su alcance, un diagnóstico detallado y la solución recomendada.
Índice
Descripción del problema
Cuando se trabaja con FortiGate, es fundamental asegurarse de que el perfil de control de aplicaciones esté habilitado dentro de las políticas de firewall. De lo contrario, los registros de tráfico pueden no reflejar el comportamiento esperado respecto a las aplicaciones y su categorización.
Alcance
FortiGate.
Diagnóstico paso a paso
A continuación, presentaremos un registro de ejemplo que destaca la importancia de la configuración del control de aplicaciones:
time=2016-02-02 10:43:43 .... app=HTTP utmaction=block ...dstip=12.32.15.16 duration=5 ... logid=13 ....dstport=80 type=traffic ... catdesc=Information Technology...appcat=Not.Scanned ... action=close ...hostname=dnl-09.geo.kaspersky.com
Si el perfil de control de aplicaciones no está habilitado en la política de tráfico hacia adelante, el registro mostrará:
appcat="unscanned"
- De acuerdo con el registro, este debería ser creado por ‘service’ y no por el control de aplicaciones.
Si el registro es creado por la función de control de aplicaciones, incluirá el ítem ‘applist’ en el registro de tráfico hacia adelante.
Ya que el registro no es creado por una función de control de aplicaciones, la categoría de aplicación mostrará appcat=»unscanned.»
Veamos el siguiente registro con AppList. Esto indica que el perfil de control de aplicaciones Test-APP ha sido activado:
date=2024-10-28 time=00:50:30 id=7430483405680148485 itime="2024-10-27 15:50:34" euid=1026 epid=104 dsteuid=3 dstepid=2573 appid=15895 appact="detected" apprisk="elevated" policytype="policy" eventtime=1730044230856110988 countapp=1 countssl=1 poluuid="2404e3fe-3008-51ed-53f6-8624143d11c8" srccountry="Reserved" dstcountry="Reserved" srcintf="ssl.root" dstintf="port8" applist="Test-APP"
- En conclusión, la categoría «unscanned» se espera y no es una entrada de la característica de control de aplicaciones. Es una entrada relacionada con Service.
Solución recomendada
Se recomienda habilitar el perfil de control de aplicaciones en las políticas de firewall para que los registros reflejen correctamente las categorías de las aplicaciones utilizadas. Esto permitirá una gestión más eficiente y una mayor visibilidad sobre el tráfico y su seguridad.
Comandos CLI utilizados
Para verificar la configuración del control de aplicaciones en FortiGate, se pueden utilizar los siguientes comandos:
show firewall policy – Este comando muestra la configuración actual de las políticas de firewall, donde se puede verificar si el control de aplicaciones está habilitado.
get application list – Este comando devuelve una lista de las aplicaciones y servicios que han sido detectados y controlados por el firewall.
Buenas prácticas y recomendaciones
- Asegúrate de tener siempre el perfil de control de aplicaciones habilitado en las políticas donde se requiere.
- Realiza auditorías periódicas de las configuraciones de tu FortiGate para garantizar que las políticas de seguridad estén actualizadas.
- Monitorea regularmente los registros para detectar comportamientos inusuales en el tráfico, lo que puede indicar configuraciones no óptimas o amenazas de seguridad.
Notas adicionales
Es importante entender que los servicios utilizados en las políticas de firewall (como SMTP, HTTPS, HTTP, etc.) tienen un impacto directo en cómo se manejará el tráfico y la detección de aplicaciones en la red. Asegurarte de una correcta configuración es la clave para mantener la seguridad y el rendimiento de tu red FortiGate.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!