Cómo solucionar el bloqueo de dispositivos según el sistema operativo en las políticas de firewall de Fortinet

En este artículo, abordaremos un problema técnico relacionado con la configuración de direcciones dinámicas en FortiGate. Esta configuración es crucial para permitir que los dispositivos se conecten a la red con restricciones basadas en el sistema operativo detectado. Nos enfocaremos en cómo habilitar esta funcionalidad, diagnosticar problemas comunes y aplicar soluciones efectivas. Si eres un administrador de red que usa FortiGate v7.4 o superior, este artículo te será de gran utilidad.

Descripción del problema

El problema consiste en la implementación de la función de ‘Dirección dinámica’ bajo políticas para bloquear dispositivos basados en el sistema operativo que se detecta. Esta característica permite gestionar mejor el tráfico de red, asegurando que solo se permita el acceso a dispositivos autorizados.

Alcance

Este artículo se aplica a FortiGate versión 7.4 y versiones superiores.

Diagnóstico paso a paso

  1. Para utilizar el subtipo de identificación dinámica de dispositivos y sistemas operativos, el FortiGate debe estar funcionando en modo NGFW basado en perfil.
  2. Nota: Cambiar de modo basado en perfil a modo basado en políticas convierte las políticas a un formato basado en políticas. Para evitar problemas, se recomienda crear un nuevo VDOM para el modo basado en políticas. Es recomendable hacer una copia de seguridad de la configuración antes de cambiar de modo.
  3. Ve a Sistema -> Visibilidad de Funciones y habilita ‘Identificación de Dispositivos y SO Dinámico’.
  4. Una vez habilitado, dirígete a la interfaz LAN y habilita ‘Detección de dispositivos’ a nivel de interfaz.
  5. Crea la dirección en Política y Objetos -> Direcciones:
    • Tipo = Dinámico.
    • Subtipo = Identificación de Dispositivos y SO.
    • Software SO = Windows.
    • Versión de Software.
  6. Dependiendo del modelo de hardware, se puede ajustar la dirección y la configuración según sea necesario. A continuación, se muestra un ejemplo para un dispositivo móvil iPhone.
  7. Crea una política de firewall para bloquear ‘Block iphone’ de conectarse a internet. Ve a Política y Objetos -> Política de Firewall, selecciona ‘Crear Nuevo’, y configura como se muestra.
Artículos relacionados  Cómo solucionar la ausencia de la opción de velocidad 100Gauto en puertos QSFP28 de dispositivos FortiGate 2600F

Solución recomendada

Después de realizar esta configuración, el tráfico generado por usuarios de Windows detectados en la interfaz será bloqueado. Esto se puede validar revisando los registros del tráfico.

Comandos CLI utilizados

Para verificar la lista de dispositivos de usuario detectados, puedes usar el siguiente comando:

diagnose user device list

Buenas prácticas y recomendaciones

Es esencial asegurarse de que la detección de dispositivos esté correctamente configurada y revisada periódicamente. Considera implementar medidas adicionales de seguridad, como la revisión de políticas de firewall y la realización de auditorías de acceso a la red.

Notas adicionales

Para más información sobre las diferencias entre NGFW basado en perfil y NGFW basado en políticas, consulta el siguiente documento:

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *