Domínio Fortinet: Do FortiGate ao Security Fabric
Configuração do FortiOS
Primeiros Passos com FortiOS
Uma configuração sólida do sistema operacional FortiOS é a base para qualquer política de segurança eficaz. Antes de construir regras complexas ou túneis VPN, é essencial garantir que o próprio dispositivo FortiGate esteja seguro e funcionando de forma otimizada. Vamos focar nos procedimentos que transformam uma configuração padrão em uma base robusta para ambientes de produção.
Reforçando o Acesso Administrativo
O primeiro passo é o "hardening" do acesso ao seu dispositivo. Isso significa reduzir a superfície de ataque, começando pelas portas de gerenciamento. Por padrão, o FortiOS permite acesso via HTTPS na porta 443 e SSH na porta 22. Essas portas são alvos comuns de varreduras automatizadas na rede. Alterá-las para números não padrão, como 10443 para HTTPS e 10022 para SSH, adiciona uma camada simples, mas eficaz, de segurança por obscuridade.
É crucial desabilitar completamente protocolos inseguros como HTTP e Telnet. Eles transmitem credenciais em texto claro, o que é um risco inaceitável em qualquer rede moderna.
Além de proteger as portas, a gestão de administradores deve seguir o . Em vez de usar a conta padrão "admin" para todas as tarefas, crie perfis específicos. Por exemplo, um perfil "Auditor" pode ter acesso de leitura a logs e configurações, mas nenhuma permissão para fazer alterações. Um perfil "NetAdmin_L1" pode ter permissão para alterar regras de firewall, mas não para atualizar o firmware. Isso limita o dano potencial de uma conta comprometida ou de um erro humano.
config system global
set admin-sport 10443
set admin-ssh-port 10022
end
config system interface
edit "wan1"
unset allowaccess http
unset allowaccess telnet
next
end
Sincronização e Resolução de Nomes
A precisão do tempo é fundamental para a segurança. Sem um relógio sincronizado, a correlação de logs de eventos entre diferentes sistemas se torna impossível. Pior ainda, certificados digitais, que dependem de data e hora para validação, podem falhar, interrompendo serviços críticos como VPNs SSL. Configurar o dispositivo para sincronizar com um servidor , como os fornecidos pelo pool.ntp.org ou um servidor interno, garante que os registros de tempo sejam confiáveis.
Da mesma forma, o sistema precisa de um servidor DNS confiável. O FortiGate usa o DNS para resolver os nomes dos servidores FortiGuard, que fornecem atualizações de assinaturas de antivírus, IPS, filtros da web e outros serviços de segurança. Sem uma resolução de DNS funcional, seu firewall perde grande parte de sua inteligência de segurança.
Firmware, Backups e Modos de Operação
Manter o firmware atualizado é vital para corrigir vulnerabilidades e obter novos recursos. No entanto, em um ambiente de produção, a atualização não pode ser feita de qualquer maneira. A Fortinet publica "caminhos de atualização" (upgrade paths) recomendados. Ignorar esses caminhos e pular várias versões de uma só vez pode corromper a configuração ou, no pior dos casos, inutilizar o dispositivo. Sempre verifique o caminho recomendado nas notas de lançamento (release notes) antes de qualquer atualização.
Para se proteger contra falhas de atualização ou erros de configuração, backups regulares são indispensáveis. O FortiOS permite agendar backups automáticos para um servidor FTP, TFTP ou SCP. Isso garante que você sempre tenha uma cópia recente e funcional da configuração para restaurar, minimizando o tempo de inatividade.
Finalmente, é importante entender os dois principais modos de operação do FortiGate: NAT e Transparente.
-
Modo NAT: Este é o modo padrão e o mais comum. O FortiGate atua como um roteador de Camada 3, realizando a Tradução de Endereços de Rede (NAT) entre a rede interna e a externa. É usado quando o firewall também funciona como o gateway da rede.
-
Modo Transparente: Neste modo, o FortiGate opera como um dispositivo de Camada 2, como um switch. Ele é inserido em uma rede existente sem exigir a alteração do esquema de endereçamento IP. O firewall inspeciona o tráfego que passa por ele de forma "invisível", sendo ideal para adicionar uma camada de segurança a uma rede já configurada sem grandes mudanças na arquitetura.
| Modo de Operação | Caso de Uso Principal |
|---|---|
| NAT | O firewall atua como gateway de borda da rede, separando redes e realizando roteamento. |
| Transparente | Adicionar inspeção de segurança a um segmento de rede existente sem alterar o endereçamento IP. |
Compreender e aplicar corretamente esses fundamentos de configuração é o que diferencia uma implementação de firewall amadora de uma profissional. Essas etapas garantem que o dispositivo esteja seguro, resiliente e pronto para as políticas de segurança que serão construídas sobre ele.
