Hardening de FortiGate: lo que reviso antes de dar un despliegue por bueno
La configuracion de fabrica de un FortiGate no esta lista para produccion solo porque bloquea trafico por defecto. Esta es la lista que reviso siempre, y por que la inspeccion SSL es la que mas se pospone sin motivo.
- fortinet
- fortigate
- hardening
- firewall
- blue-team
La configuracion de fabrica de un FortiGate es un punto de partida razonable, no un estado final. He heredado mas de un firewall ya en produccion donde nadie habia tocado nada de esta lista desde el dia de la instalacion. No es exhaustiva: es lo que reviso siempre, en este orden, antes de dar un despliegue por bueno.
Administracion
- Solo HTTPS en la interfaz de gestion, nunca HTTP, y nunca expuesta a la WAN.
- Acceso restringido por trusted host: IPs concretas, no cualquiera con la contrasena.
- Cuentas nominales por administrador. Compartir el usuario admin por defecto hace imposible saber despues quien cambio que.
- MFA en todas las cuentas de administracion, sin excepcion.
Politicas
Lo mas comun que encuentro en una auditoria no es un fallo tecnico sofisticado: es una politica ALL a ALL que quedo ahi "temporalmente" hace meses. Reviso siempre:
- Que no exista ninguna regla asi de amplia sin fecha de caducidad.
- Que todas las politicas tengan logging activado. Sin logs, el resto del stack (SIEM, XDR) no tiene nada que correlacionar.
- Que los servicios que no se usan esten deshabilitados, no solo sin politica que los permita.
La inspeccion SSL, que casi siempre se pospone
Es el punto que mas se retrasa porque "puede romper algo", y sin el el firewall es efectivamente ciego a casi todo el trafico moderno, que va cifrado. Lo que hago para que no rompa nada al activarlo:
- Empezar en modo de inspeccion de certificado si la inspeccion completa no es viable de inmediato: ver al menos el SNI y el certificado ya aporta algo.
- Desplegar el certificado de la CA del FortiGate por GPO en los equipos del dominio, para no generar avisos de certificado no confiable en cada sesion.
- Excepciones explicitas y documentadas para lo que de verdad no se debe inspeccionar, nunca una excepcion porque si.
La regla que mas aplico
Si una politica, una excepcion o una cuenta de administracion no tiene una razon documentada de por que existe, no deberia existir. La mayoria de las exposiciones que encuentro en auditorias no son fallos tecnicos complejos: son configuraciones "temporales" que nadie volvio a mirar.