Curso Completo de Preparação para Certificação Fortinet FCP Network Security

Módulo 5 — Content Inspection (Security Profiles)

Preparação FCP FortiGate 7.6: aulas + 10 labs práticos + exame final, com nota no certificado.

Módulo 5 — Content Inspection (Security Profiles)



Objetivos de aprendizagem



  • Distinguir o modo de inspeção flow-based do modo proxy-based e perceber o impacto de cada um.

  • Configurar SSL/SSH inspection, diferenciando certificate-inspection de deep-inspection, e perceber o papel do certificado CA da FortiGate.

  • Aplicar e afinar os profiles de Antivirus, Web Filter, Application Control, IPS e DNS Filter.

  • Compreender as categorias FortiGuard do Web Filter e as ações disponíveis, incluindo Warning.

  • Associar security profiles a firewall policies e agrupá-los em security profile groups.



1. Onde entra a inspeção de conteúdo


Uma firewall policy decide se o tráfego passa (origem, destino, serviço, NAT). Os security profiles decidem o que vai dentro desse tráfego: vírus, URLs perigosos, aplicações não autorizadas, exploits. Aplicam-se a uma policy cujo action é accept. Sem profiles ligados, a FortiGate é apenas um filtro de pacotes; com profiles ativos torna-se um NGFW (Next-Generation Firewall) com UTM.



2. Inspeção flow-based vs proxy-based


O FortiOS pode inspecionar o tráfego de duas formas:



  • Flow-based — analisa os pacotes à medida que atravessam a FortiGate, sem os reter num buffer completo. É mais rápido, consome menos memória e introduz menos latência. É o modo por defeito no FortiOS 7.6.

  • Proxy-based — a FortiGate reconstrói o ficheiro/sessão completo num buffer interno antes de o entregar (store-and-forward). Permite verificações mais profundas (ex.: bloqueio de mensagens, replacement messages mais ricas, certas opções de DLP), à custa de mais latência e recursos.


O modo de inspeção é definido por feature/profile (cada profile indica em que modo opera). Misturar modos numa mesma policy é possível mas pode limitar opções; mantém coerência sempre que puderes.



3. SSL/SSH Inspection


A maioria do tráfego é HTTPS. Sem inspecionar SSL, o Antivirus e o Web Filter só veem o nome do servidor — não o conteúdo cifrado. O SSL/SSH inspection profile resolve isto e tem dois modos:



  • certificate-inspection — a FortiGate lê apenas a parte visível do handshake TLS (o SNI/Server Name e o certificado do servidor). Não desencripta o payload. Suficiente para Web Filter por nome de domínio, sem aviso ao utilizador, mas cego ao conteúdo (não apanha vírus dentro de HTTPS).

  • deep-inspection (full SSL inspection) — a FortiGate atua como man-in-the-middle: desencripta, inspeciona e volta a cifrar. Permite Antivirus, DLP e Web Filter completos sobre tráfego cifrado. Exige que o certificado CA usado pela FortiGate seja confiável nos clientes.



O certificado CA da FortiGate. Na deep-inspection, a FortiGate gera certificados de servidor "no momento", assinados pela sua própria CA (por defeito Fortinet_CA_SSL). Se esse certificado não estiver instalado e confiável no store dos dispositivos clientes, os utilizadores veem erros de certificado em todos os sites HTTPS. Em produção usa-se idealmente uma CA própria/empresarial em vez da CA self-signed de fábrica, distribuída por GPO/MDM.


config firewall ssl-ssh-profile
edit "deep-custom"
set comment "Deep inspection com CA propria"
config https
set ports 443
set status deep-inspection
end
config ftps
set status deep-inspection
end
config ssh
set status deep-inspection
end
set server-cert-mode re-sign
set caname "Fortinet_CA_SSL"
set untrusted-caname "Fortinet_CA_Untrusted"
config ssl-exempt
edit 1
set type fortiguard-category
set fortiguard-category 31
next
end
next
end

O bloco ssl-exempt isenta da desencriptação categorias sensíveis — tipicamente Finance and Banking e Health and Wellness — por privacidade e conformidade.



4. Antivirus


O AV detecta malware por assinatura (base FortiGuard), heurística e, com licença, sandbox (FortiSandbox/AI). Atua sobre os protocolos transportados (HTTP, FTP, SMTP, POP3, IMAP, etc.). Para apanhar malware em HTTPS é obrigatória a deep-inspection.


config antivirus profile
edit "av-strict"
set comment "AV com deteccao por protocolo"
config http
set av-scan block
set archive-block encrypted
end
config ftp
set av-scan block
end
config smtp
set av-scan block
end
set feature-set flow
next
end


5. Web Filter


O Web Filter da FortiGate classifica URLs em categorias FortiGuard (ex.: Malicious Websites, Phishing, Gambling, Social Networking, Streaming Media). Cada categoria recebe uma ação:



  • Allow — permite e regista normalmente.

  • Monitor — permite mas regista explicitamente o acesso (útil para visibilidade).

  • Block — bloqueia e mostra uma replacement message.

  • Warning — mostra um aviso ao utilizador; este pode prosseguir clicando para continuar (intervalo configurável antes de reaparecer).

  • Authenticate — exige autenticação de um grupo de utilizadores antes de aceder.


Além das categorias, há URL filters (listas estáticas com simple/wildcard/regex) que têm precedência sobre as categorias FortiGuard.


config webfilter profile
edit "wf-corporativo"
set comment "Politica web da empresa"
config ftgd-wf
config filters
edit 1
set category 26
set action block
next
edit 2
set category 37
set action warning
set warn-duration 5m
next
end
end
set web-filter-command-block-log enable
set feature-set flow
next
end


6. Application Control


O Application Control identifica aplicações pela assinatura do tráfego (deep packet inspection), independentemente da porta — distingue, por exemplo, Facebook de Facebook_Chat, ou um cliente de torrents a usar a porta 443. Define-se uma application list com filtros por categoria/aplicação e ação (allow, monitor, block, quarantine).


config application list
edit "app-restritivo"
set comment "Bloquear P2P e proxies"
config entries
edit 1
set category 6
set action block
next
edit 2
set application 15832
set action block
next
end
set other-application-action pass
set unknown-application-action pass
next
end


7. IPS — Intrusion Prevention System


O IPS protege contra exploits conhecidos comparando o tráfego com a base de assinaturas FortiGuard. Configura-se um IPS sensor com uma ou mais entradas que filtram assinaturas por severidade, alvo (server/client), SO ou protocolo, e definem a ação: pass, block, reset, default (a ação recomendada da assinatura) ou quarantine.


config ips sensor
edit "ips-perimetro"
set comment "Bloqueia high/critical em servidores"
config entries
edit 1
set severity high critical
set location server
set status enable
set action block
next
edit 2
set severity medium
set status enable
set action default
next
end
set block-malicious-url enable
next
end


8. DNS Filter


O DNS Filter inspeciona as queries DNS e atua antes da ligação se estabelecer: bloqueia domínios por categoria FortiGuard (reaproveita as categorias do Web Filter), aplica botnet C&C protection e redireciona domínios bloqueados para um portal de bloqueio. É a primeira linha contra phishing e malware, mesmo sem desencriptar SSL.



9. Aplicar profiles em policies e security profile groups


Os profiles são ligados a uma firewall policy. Repara que ativar qualquer profile de inspeção obriga a indicar um ssl-ssh-profile.


config firewall policy
edit 12
set name "LAN-to-Internet"
set utm-status enable
set av-profile "av-strict"
set webfilter-profile "wf-corporativo"
set dnsfilter-profile "default"
set application-list "app-restritivo"
set ips-sensor "ips-perimetro"
set ssl-ssh-profile "deep-custom"
set logtraffic all
next
end

Para reutilizar o mesmo conjunto de profiles em várias policies, cria um security profile group: um pacote nomeado (AV + Web Filter + IPS + App Control + DNS + SSL) que se aplica de uma vez, simplificando a gestão e garantindo consistência.



Erros comuns



  • Esquecer o CA na deep-inspection. Sem o certificado CA da FortiGate instalado e confiável nos clientes, os utilizadores vêem erros de certificado em todos os sites HTTPS. Distribui o CA antes de ativar a deep-inspection.

  • Esperar que o Antivirus apanhe malware em HTTPS com certificate-inspection. Sem desencriptação não há acesso ao payload; é preciso deep-inspection.

  • Ativar profiles sem utm-status enable ou sem ssl-ssh-profile na policy — a inspeção não corre.

  • Confundir Monitor com Warning no Web Filter: Monitor regista e deixa passar silenciosamente; Warning mostra aviso e exige um clique para continuar.

  • Usar deep-inspection em tudo sem isentar banca/saúde — problemas de privacidade, conformidade e certificate pinning (apps que rejeitam o certificado da FortiGate).

  • Misturar inadvertidamente flow e proxy, perdendo opções de profile que só existem em proxy-based.



Lab associado


Põe em prática a inspeção de conteúdo — configura deep-inspection com o CA, liga Antivirus, Web Filter (com ação Warning), Application Control, IPS e DNS Filter a uma policy e agrupa-os num security profile group:

🧪 Abrir este Lab na plataforma LAB
Abre com sessão automática (SSO). Incluído no curso — sem custo de créditos.


Text Lesson 1/11
You are viewing
Módulo 5 — Content Inspection (Security Profiles)