Configurando sua primeira política de segurança em um firewall FortiGate
Um firewall FortiGate, assim como a maioria dos firewalls corporativos, funciona com base em políticas de segurança: regras explícitas que definem o que pode e o que não pode passar entre diferentes zonas de rede. Sem essas políticas, nenhum tráfego atravessa o equipamento — ele é bloqueado por padrão.
Conceito de zonas e interfaces
Antes de criar políticas, é preciso entender que o FortiGate trabalha com interfaces associadas a zonas — por exemplo, “LAN” para a rede interna e “WAN” para a saída à internet. Toda política de segurança define origem, destino, serviço e ação entre essas zonas.
Passo a passo
- Acesse a interface web do FortiGate e vá até a seção de Políticas de Firewall (Firewall Policy).
- Crie uma nova política definindo a interface de origem (por exemplo, LAN) e a interface de destino (por exemplo, WAN).
- Defina o endereço de origem — pode ser toda a rede interna ou um grupo específico de IPs.
- Defina o endereço de destino — geralmente “all” para navegação geral à internet, ou um destino específico se a regra for restritiva.
- Escolha o serviço permitido (HTTP, HTTPS, DNS etc.) — evite usar “ALL” a menos que seja estritamente necessário.
- Defina a ação da política como “Accept” e habilite inspeção de segurança (antivírus, filtro web, IPS) conforme a necessidade do ambiente.
- Salve a política e teste o tráfego a partir de um dispositivo na rede interna, confirmando que o acesso esperado funciona.
- Revise a ordem das políticas — o FortiGate processa de cima para baixo e aplica a primeira regra que corresponder ao tráfego.
Boas práticas
Sempre trabalhe com o princípio do menor privilégio: libere apenas os serviços e destinos necessários, nunca toda a rede para todo o tráfego. Mantenha uma política final de “deny all” com log ativado para identificar tentativas de tráfego não previstas.
Perguntas frequentes
O FortiGate bloqueia tudo por padrão?
Sim, esse é o comportamento padrão de qualquer firewall stateful bem configurado: tudo que não está explicitamente permitido é bloqueado.
Preciso de uma política para cada serviço interno?
Idealmente sim, ou pelo menos agrupamentos lógicos por função (ex: uma política para navegação web, outra para servidores de e-mail), facilitando auditoria e ajustes futuros.
Conclusão
Dominar a lógica de políticas de firewall é a base de qualquer configuração de segurança perimetral — uma vez entendido o conceito de zonas, origem, destino e serviço, o resto é praticamente repetição organizada.