🎯Objetivo del Laboratorio

Diseñar e implementar Políticas de Firewall (IPv4 Policies) granulares para controlar de forma segura el flujo de tráfico entre las distintas zonas de la red. Este control se logrará mediante la creación estructurada de Grupos de Direcciones (Address Groups) y la definición de Servicios específicos (protocolos y puertos), abandonando el uso de permisos globales (como el servicio "ALL") para cumplir estrictamente con el principio de menor privilegio y optimizar la administración del firewall.

🗺️Topología y Direccionamiento Lógico

Vamos a simular a un usuario de nuestra LAN intentando alcanzar un servidor público en Internet (representado por los servidores DNS de Google, 8.8.8.8) para observar cómo reacciona el firewall con su configuración "de fábrica" sin reglas definidas:

image.png

Realizamos un ping hacia Internet desde nuestra Workstation:

C:\Users\admin>ping 8.8.8.8

Haciendo ping a 8.8.8.8 con 32 bytes de datos:
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.

Estadísticas de ping para 8.8.8.8:
    Paquetes: enviados = 4, recibidos = 0, perdidos = 4 (100% perdidos),

¿Por qué pasa esto?

La Denegación Implícita (Implicit Deny): A diferencia de un router doméstico que conecta todo por defecto, un Next-Generation Firewall tiene una política de denegación implícita. Por diseño, bloquea de forma silenciosa absolutamente todo el tráfico que intenta cruzar entre redes (por ejemplo, de tu ZONA_LAN a tu ZONA_WAN). El firewall asume que cualquier tráfico es una amenaza a menos que exista una regla explícita que lo permita.

image.png

De esta manera crearemos nuestra primera política para permitir la salida hacia internet de forma segura.

🛡️ Fase 1: Creación de la Política de Firewall (IPv4 Policy)

🌐 Tipos de NAT en FortiGate El NAT (Network Address Translation) es el mecanismo que traduce las direcciones IP para permitir la comunicación entre redes incompatibles (como tu red privada interna y la red pública de Internet). En FortiGate, el NAT se divide en dos grandes categorías:

Por defecto, el FortiGate bloquea todo el tráfico que intenta cruzar entre distintas redes. Vamos a crear la regla que permita a la LAN salir a la WAN y aplique NAT.

  1. Ingresamos a Policy & Objects > Firewall Policy.
  2. Hacemos clic en Create New y completamos los siguientes campos:

image.png