Cómo solucionar el problema de tráfico que se encuentra con la política de denegación implícita en Fortinet, a pesar de tener las políticas de firewall configuradas correctamente.

Este artículo aborda un problema en la configuración de FortiGate que puede hacer que el tráfico legítimo sea bloqueado por una regla de denegación implícita, a pesar de tener políticas configuradas para permitirlo. Esto es crítico porque puede interrumpir la conectividad de red y afectar operaciones comerciales. Aquí, se presentarán los pasos para diagnosticar y solucionar este problema para garantizar que el tráfico fluya correctamente.

Descripción del problema

En algunos escenarios de FortiOS, el tráfico puede dirigirse incorrectamente a la denegación implícita, lo cual es un comportamiento no deseado. Esto ocurre incluso cuando existe una política configurada para permitir dicho tráfico, lo que afecta la funcionalidad esperada del sistema.

Alcance

Este artículo se aplica a entornos que utilizan FortiOS y sus configuraciones de políticas de firewall.

Diagnóstico paso a paso

A continuación, se detalla un enfoque sistemático para diagnosticar el problema de tráfico:

La política siguiente debe permitir todo el tráfico de la IP 100.64.0.202 hacia Internet.

correct policy.PNG

Es recomendable configurar un sistema de depuración. Los siguientes son los comandos para establecer una depuración adecuada:

diagnose debug flow filter addr <Dirección IP del host>

diagnose debug flow show iprope enable

diagnose debug flow show function-name enable

diagnose debug flow trace start <Número de paquetes a analizar>

diagnose debug enable

Para más opciones de depuración, consulte esta guía: Consejos de resolución de problemas: Primeros pasos para solucionar problemas de conectividad.

Para este escenario, la configuración de depuración fue la siguiente:

diagnose debug flow filter addr 100.64.0.202

diagnose debug flow show iprope enable

diagnose debug flow show function-name enable

diagnose debug flow trace start 100

Artículos relacionados  Cómo resolver el problema de "interface flapping" en FortiGate desplegado en Azure.

diagnose debug enable

debug flow blocked.PNG

Es visible, a partir de un flujo de depuración, que el tráfico coincide con la denegación implícita.

El ID de política 0 generalmente es la ‘Denegación Implícita’. Para confirmar esto, edite una política y en la parte superior derecha encontrará la información del ID:

Screenshot.jpg

O habilite la opción ‘ID’ en las columnas, en la Política de Firewall:

Recording-2025-03-24-174737.gif

Es importante verificar que los objetos predeterminados utilizados en esa política no hayan sido modificados. En este caso, se observa que el objeto de horario fue modificado, por lo que el título no coincide con lo que se está aplicando en la política.

vbad scheduel.PNG

Asegúrese de que el valor por defecto del servicio ‘ALL’ no haya sido modificado.

Ejemplo:

1.png

El siguiente ejemplo muestra que el servicio de ‘ALL’ ha sido modificado.

2.png

Para corregir todos los servicios a su valor por defecto, use el siguiente comando:

config firewall service custom
edit «ALL»
set category «General»
set protocol IP
next
end

Desde la GUI:

Navegue a Política y Objetos -> Servicios -> Elija el servicio ‘ALL’ -> Seleccione ‘editar’ y corrija el tipo de protocolo a IP.

4.png
3.png

Una vez corregido esto, es posible observar en el flujo de depuración que este tráfico ahora está permitido.

allow.PNG

También es posible aplicar filtros en los registros de tráfico hacia adelante para ver si el tráfico está alcanzando la política como se esperaba:

Consejo Técnico: Registros de tráfico hacia adelante con filtro.

Otra opción para validar el tráfico y comprobar si coincide con las condiciones de una política de firewall es utilizar ‘Búsqueda de Políticas’.

Artículos relacionados  Cómo solucionar el error 'fnbam request ID XXXXXXXXXXXX unknown' al usar FortiToken Cloud con una VPN IPsec

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *