Este artículo aborda un problema en la configuración de FortiGate que puede hacer que el tráfico legítimo sea bloqueado por una regla de denegación implícita, a pesar de tener políticas configuradas para permitirlo. Esto es crítico porque puede interrumpir la conectividad de red y afectar operaciones comerciales. Aquí, se presentarán los pasos para diagnosticar y solucionar este problema para garantizar que el tráfico fluya correctamente.
Descripción del problema
En algunos escenarios de FortiOS, el tráfico puede dirigirse incorrectamente a la denegación implícita, lo cual es un comportamiento no deseado. Esto ocurre incluso cuando existe una política configurada para permitir dicho tráfico, lo que afecta la funcionalidad esperada del sistema.
Alcance
Este artículo se aplica a entornos que utilizan FortiOS y sus configuraciones de políticas de firewall.
Diagnóstico paso a paso
A continuación, se detalla un enfoque sistemático para diagnosticar el problema de tráfico:
La política siguiente debe permitir todo el tráfico de la IP 100.64.0.202 hacia Internet.

Es recomendable configurar un sistema de depuración. Los siguientes son los comandos para establecer una depuración adecuada:
diagnose debug flow filter addr <Dirección IP del host>
diagnose debug flow show iprope enable
diagnose debug flow show function-name enable
diagnose debug flow trace start <Número de paquetes a analizar>
diagnose debug enable
Para más opciones de depuración, consulte esta guía: Consejos de resolución de problemas: Primeros pasos para solucionar problemas de conectividad.
Para este escenario, la configuración de depuración fue la siguiente:
diagnose debug flow filter addr 100.64.0.202
diagnose debug flow show iprope enable
diagnose debug flow show function-name enable
diagnose debug flow trace start 100
diagnose debug enable

Es visible, a partir de un flujo de depuración, que el tráfico coincide con la denegación implícita.
El ID de política 0 generalmente es la ‘Denegación Implícita’. Para confirmar esto, edite una política y en la parte superior derecha encontrará la información del ID:

O habilite la opción ‘ID’ en las columnas, en la Política de Firewall:

Es importante verificar que los objetos predeterminados utilizados en esa política no hayan sido modificados. En este caso, se observa que el objeto de horario fue modificado, por lo que el título no coincide con lo que se está aplicando en la política.

Asegúrese de que el valor por defecto del servicio ‘ALL’ no haya sido modificado.
Ejemplo:

El siguiente ejemplo muestra que el servicio de ‘ALL’ ha sido modificado.

Para corregir todos los servicios a su valor por defecto, use el siguiente comando:
config firewall service custom
edit «ALL»
set category «General»
set protocol IP
next
end
Desde la GUI:
Navegue a Política y Objetos -> Servicios -> Elija el servicio ‘ALL’ -> Seleccione ‘editar’ y corrija el tipo de protocolo a IP.


Una vez corregido esto, es posible observar en el flujo de depuración que este tráfico ahora está permitido.

También es posible aplicar filtros en los registros de tráfico hacia adelante para ver si el tráfico está alcanzando la política como se esperaba:
Consejo Técnico: Registros de tráfico hacia adelante con filtro.
Otra opción para validar el tráfico y comprobar si coincide con las condiciones de una política de firewall es utilizar ‘Búsqueda de Políticas’.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!