0

Fortigate – SSL/SSH Inspection

Hola a tod@s.

En este post vamos a ver como configurar SSL/SSH Inspection en un firewall Fortigate.

  • Los firewalls Fortigate pueden inspeccionar las conexiones SSL de dos formas diferentes:
  • Certificate Inspection:
  • Este modo sólo inspecciona la información de las cabeceras de los paquetes.
  • Certificate inspection se usa para verificar la identidad de un servidor web.
  • El único perfil de seguridad que podemos usar en este modo es Web Filter.
  • Este método no introduce errores de certificados durante la navegación.
  • No podemos inspeccionar los datos encriptados que pasan por el firewall.

  • Full SSL Inspection o Deep Inspection:
  • El Fortigate actúa como una CA, genera certificados, llaves privadas y actúa como web proxy.
  • La CA puede ser auto firmada o emitida por alguna CA interna de la empresa.
  • El certificado raíz de la CA debe ser importado en las computadoras clientes.
  • Este modo de inspección nos permite desencriptar el contenido de las conexiones.
  • Con el contenido desencriptado podemos inspeccionar los paquetes para aplicar poíticas.
  • Podemos identificar aplicaciones o incluso virus dentro de las conexiones SSL.

Fuente: Curso Fortinet: De principiante a Experto de Eduardo Nazareno Anselmi

  • Para empezar, sobre System > Feature Visibility tenemos que habilitar Certificates y Multiple Security Profiles:

  • Sobre System > Certificates vemos que Fortinet nos proporciona esta entidad certificadora Fortinet_CA_SSL que utilizaremos en los distintos perfiles de SSL:

  • Ahora sobre Security Profiles > SSL/SSH Inspection, vemos los distintos perfiles que nos vienen por defecto:

  • Vamos a clonar el certificate-inspection y lo llamaremos certificate-inspection-rgs:

  • Esta es la configuración, que como vemos, utiliza como CA certificate un certificado autofirmado que nos proporciona el propio firewall Fortinet_CA_SSL:

  • Ahora, sobre una de nuestras reglas de salida a Internet, que la tenemos configurada como Proxy-based, ya que tenemos configurado, un web proxy transparente aplicamos el perfil de SSL Inspection certificate-inspection-rgs:

  • Con esto tendríamos configurado esta primera parte de Certificate Inspection, ahora vamos a configurar Full SSL Inspection o Deep Inspection, para ello accedemos Security Profiles > SSL/SSH Inspection y clonamos el custom-deep-inspection a este nuevo perfil lo llamaremos deep-inspection-rgs:

  • Esta es la configuración, que como vemos, utiliza como CA certificate un certificado autofirmado que nos proporciona el propio firewall Fortinet_CA_SSL, el cuál nos vamos a descargar, ya que este certificado raíz de la CA debe ser importado en las computadoras clientes, vemos que la configuración es mucho más completa que la anterior ya que aquí se si se va a realizar una inspección completa de los paquetes que pasen por el firewall, vemos también que hay excepciones para inspeccionar un determinado tipo de tráfico que sabemos que es legítimo:

  • Aquí vemos que nos hemos descargado el certificado raíz de la CA y que importaremos en las máquinas clientes:

  • Ahora, sobre una de nuestras reglas de salida a Internet, que la tenemos configurada como Proxy-based, ya que tenemos configurado, un web proxy transparente aplicamos el perfil de SSL Inspection deep-inspection-rgs:

  • Ahora, si nos abrimos cualquier página web que no esté en las excepciones, nos va a indicar que no es posible abrirla, ya que las máquinas clientes necesitan tener importado el certificado raíz de la CA:

  • Para importarlo nos abrimos en la máquina cliente una consola mmc:

  • Sobre Archivo damos a Agregar o quitar complemento:

  • Certificados y Agregar:

  • Cuenta de equipo:

  • Equipo local, finalizamos y aceptamos:

  • Ahora accedemos a Certificados > Entidades de certificación raíz de confianza > Certificados > Importar:

  • Se nos abre este asistente para importar el certificado raíz de la CA de Fortinet que nos hemos descargado antes:

  • Aquí vemos el certificado importado:

  • Ahora si accedemos a la misma web que nos la estaba restringiendo anteriormente, vemos que ya tenemos acceso, ya que la inspección se está haciendo correctamente:

  • Como hemos visto, el certificado lo hemos importado de manera manual en la máquina cliente, para no tener que hacer esto en todos los equipos de nuestra infraestructura, nos hemos creado esta GPO en nuestro Active Directory, en la Administración de directivas de grupo:

  • Esta GPO la vinculamos sobre la Unidades Organizativas que nos interesen:

  • Si accedemos desde cualquiera de nuestros equipos al que le hemos aplicado la GPO, vemos que ya tenemos acceso, ya que la inspección se está realizando correctamente:

 

Saludos y espero que os sea de ayuda 😉

Jose Ramon Ramos Gata

Técnico Superior STI

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.