Skip to content

Latest commit

 

History

25 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 

Repository files navigation

🛡️ Laboratorio FortiGate — Seguridad Perimetral y Filtrado de Contenido

https://youtu.be/F2PmjplXZSs

📋 Descripción

Topología de seguridad perimetral construida en GNS3 con FortiGate, configurada al 100% por GUI, que implementa:

  • Segmentación de red: LAN de usuarios (/25) y LAN de servidores (/28)
  • Acceso a Internet con NAT
  • DHCP en la LAN de usuarios
  • Restricción de tráfico entre segmentos a solo HTTP
  • Bloqueo de redes sociales (Facebook, Instagram)
  • Bloqueo de llamadas de voz/video de WhatsApp
  • Bloqueo de itla.edu.do y todos sus subdominios
  • Detección y bloqueo de escáneres de red (IPS)
  • WAF aplicado al servidor web

🗺️ Topología

                    ┌────────────┐
                    │    NAT1    │  (salida real a Internet)
                    └─────┬──────┘
                          │ port1 (WAN · DHCP)
                    ┌─────┴──────┐
                    │  FortiGate │
                    └──┬──────┬──┘
              port2 ───┘      └─── port3
         (LAN-CLIENTE)         (LAN-SERVER)
        10.11.85.0/25        10.11.85.128/28
              │                     │
          ┌───┴───┐             ┌───┴───┐
          │ Switch │             │ Switch │
          └─┬────┬─┘             └───┬────┘
      Cliente   PC1              Servidor Web
     (webterm) (VPCS)           (Kali + Apache)
                                 10.11.85.130/28
Captura de pantalla 2026-07-04 004211

🔢 Direccionamiento IP

Segmento / Interfaz Red o IP Rol
Port1 (WAN) DHCP (asignado por NAT1) Salida a Internet
Port2 (LAN-CLIENTE) 10.11.85.1/25 Gateway + DHCP server
Port3 (LAN-SERVER) 10.11.85.129/28 Gateway LAN de servidores
Rango DHCP usuarios 10.11.85.210.11.85.126 Clientes (webterm, PC1)
Servidor Web (Kali) 10.11.85.130/28 IP estática, Apache puerto 80

⚙️ Configuración — resumen

Interfaces (Network > Interfaces)

Interfaz Modo Detalle
Port1 DHCP Role: WAN
Port2 Manual 10.11.85.1/255.255.255.128 + DHCP Server
Port3 Manual 10.11.85.129/255.255.255.240

Perfiles de seguridad (Security Profiles)

Perfil Función
Block-Social-ITLA Web Filter — Static URL Filter para redes sociales e itla.edu.do
Block-WhatsApp-Call Application Control — bloqueo de firmas de voz/video de WhatsApp + QUIC
Block-Scanners IPS — firmas de reconnaissance / escaneo de puertos
WAF-WebServer WAF — XSS, SQL Injection, HTTP Protocol Constraints

Políticas de Firewall (Policy & Objects > Firewall Policy)

# Nombre In → Out Servicio NAT Perfiles
1 Block-QUIC port2 → port1 UDP/443 — (Deny)
2 Usuarios-a-Internet port2 → port1 ALL ✔ SNAT Web Filter, App Control, IPS
3 Usuarios-a-Servidor-HTTP port2 → port3 HTTP Disable IPS, WAF

El implicit deny del FortiGate bloquea automáticamente cualquier tráfico no contemplado entre segmentos — no se necesita una política de deny explícita.

Servidor (Kali)

sudo nano /etc/network/interfaces
# auto eth0
# iface eth0 inet static
#     address 10.11.85.130
#     netmask 255.255.255.240
#     gateway 10.11.85.129
#     dns-nameservers 8.8.8.8
sudo systemctl restart networking
sudo apt update && sudo apt install apache2 -y
sudo systemctl enable apache2 --now

Código

sudo nano /var/www/html/index.html
<!DOCTYPE html>
<html>
<body style="text-align:center; font-family: Arial; background-color: #f0f0f0;">
    <h1 style="color: #d35400;">Práctica de Seguridad en Redes</h1>
    <h2 style="color: #2c3e50;">Estudiante: [TU NOMBRE AQUÍ]</h2>
    <br>
    <div style="font-size: 100px;">🌻</div>
    <p>Servidor Web Seguro (WAF Activo)</p>
</body>
</html>

✅ Pruebas realizadas

  • ping 8.8.8.8 y navegación a Internet desde la LAN de usuarios
Captura de pantalla 2026-07-08 193251
  • http://10.11.85.130 carga la página de Apache — tráfico HTTP permitido entre segmentos
Captura de pantalla 2026-07-07 223633
  • ping / SSH / Nmap hacia el servidor desde la LAN de usuarios — bloqueado (implicit deny)
image
  • Acceso a facebook.com / instagram.com — conexión rechazada (Web Filter + SSL Inspection)
Captura de pantalla 2026-07-07 225416
  • Acceso a itla.edu.do — página de bloqueo de FortiGuard
Captura de pantalla 2026-07-07 230900
  • Logs verificados en Log & Report > Web Filter / Forward Traffic
Captura de pantalla 2026-07-08 010808 Captura de pantalla 2026-07-08 004026 Captura de pantalla 2026-07-07 225723 image

🧩 Notas técnicas relevantes

  • El SSL/SSH Inspection (certificate-inspection, modo Proxy-based) es obligatorio para que el Web Filter tenga visibilidad del dominio (SNI) en tráfico HTTPS.
  • Facebook e Instagram pueden evadir la inspección TCP normal mediante QUIC (HTTP/3 sobre UDP) — se bloqueó la firma QUIC en Application Control para forzar el fallback a TLS estándar.
  • El Static URL Filter se usó en lugar del filtrado por categoría de FortiGuard para no depender de una licencia activa en el entorno de laboratorio.

ITLA — Instituto Tecnológico de las Américas

About

No description, website, or topics provided.

Resources

Stars

1 star

Watchers

0 watching

Forks

Releases

Packages

Contributors