Cómo resolver problemas de registro de control de aplicaciones en Fortinet

Este artículo aborda un problema relacionado con el registro de entrada que indica si el control de aplicaciones y la detección han sido activados o no en FortiGate. Comprender este aspecto es crucial para garantizar una correcta configuración y funcionalidad de las políticas de firewall. En las siguientes secciones, exploraremos el problema, su alcance, un diagnóstico detallado y la solución recomendada.

Descripción del problema

Cuando se trabaja con FortiGate, es fundamental asegurarse de que el perfil de control de aplicaciones esté habilitado dentro de las políticas de firewall. De lo contrario, los registros de tráfico pueden no reflejar el comportamiento esperado respecto a las aplicaciones y su categorización.

Alcance

FortiGate.

Diagnóstico paso a paso

A continuación, presentaremos un registro de ejemplo que destaca la importancia de la configuración del control de aplicaciones:

time=2016-02-02 10:43:43 .... app=HTTP utmaction=block ...dstip=12.32.15.16 duration=5 ... logid=13 ....dstport=80 type=traffic ... catdesc=Information Technology...appcat=Not.Scanned ... action=close ...hostname=dnl-09.geo.kaspersky.com

Si el perfil de control de aplicaciones no está habilitado en la política de tráfico hacia adelante, el registro mostrará:

appcat="unscanned"

  • De acuerdo con el registro, este debería ser creado por ‘service’ y no por el control de aplicaciones.
    Si el registro es creado por la función de control de aplicaciones, incluirá el ítem ‘applist’ en el registro de tráfico hacia adelante.
    Ya que el registro no es creado por una función de control de aplicaciones, la categoría de aplicación mostrará appcat=»unscanned.»

Veamos el siguiente registro con AppList. Esto indica que el perfil de control de aplicaciones Test-APP ha sido activado:

Artículos relacionados  Cómo resolver problemas para verificar si una conexión SSL está exenta en el perfil SSL/SSH de FortiGate

date=2024-10-28 time=00:50:30 id=7430483405680148485 itime="2024-10-27 15:50:34" euid=1026 epid=104 dsteuid=3 dstepid=2573 appid=15895 appact="detected" apprisk="elevated" policytype="policy" eventtime=1730044230856110988 countapp=1 countssl=1 poluuid="2404e3fe-3008-51ed-53f6-8624143d11c8" srccountry="Reserved" dstcountry="Reserved" srcintf="ssl.root" dstintf="port8" applist="Test-APP"

  • En conclusión, la categoría «unscanned» se espera y no es una entrada de la característica de control de aplicaciones. Es una entrada relacionada con Service.

Solución recomendada

Se recomienda habilitar el perfil de control de aplicaciones en las políticas de firewall para que los registros reflejen correctamente las categorías de las aplicaciones utilizadas. Esto permitirá una gestión más eficiente y una mayor visibilidad sobre el tráfico y su seguridad.

Comandos CLI utilizados

Para verificar la configuración del control de aplicaciones en FortiGate, se pueden utilizar los siguientes comandos:

show firewall policy – Este comando muestra la configuración actual de las políticas de firewall, donde se puede verificar si el control de aplicaciones está habilitado.

get application list – Este comando devuelve una lista de las aplicaciones y servicios que han sido detectados y controlados por el firewall.

Buenas prácticas y recomendaciones

  • Asegúrate de tener siempre el perfil de control de aplicaciones habilitado en las políticas donde se requiere.
  • Realiza auditorías periódicas de las configuraciones de tu FortiGate para garantizar que las políticas de seguridad estén actualizadas.
  • Monitorea regularmente los registros para detectar comportamientos inusuales en el tráfico, lo que puede indicar configuraciones no óptimas o amenazas de seguridad.

Notas adicionales

Es importante entender que los servicios utilizados en las políticas de firewall (como SMTP, HTTPS, HTTP, etc.) tienen un impacto directo en cómo se manejará el tráfico y la detección de aplicaciones en la red. Asegurarte de una correcta configuración es la clave para mantener la seguridad y el rendimiento de tu red FortiGate.

Artículos relacionados  Cómo solucionar la generación de un certificado 3GPP en FortiGate usando FortiAuthenticator como servidor CMPv2

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *