← voltar pro blog
// nse4

FortiGate políticas de firewall: como funcionam e o que o NSE4 cobra

por Luiz Silvério

No FortiGate, todo tráfego que passa pelo equipamento é avaliado contra as políticas de firewall.

Se não existe uma política permitindo o tráfego, ele é bloqueado. Sempre. Essa é a lógica fundamental: implicit deny no final de toda lista de políticas.


Como o FortiGate processa o tráfego

O FortiGate avalia as políticas de cima para baixo, na ordem em que aparecem na lista.

Quando um pacote chega, o FortiGate verifica cada política em sequência. A primeira política cujos critérios casam com o pacote é aplicada. Se nenhuma política casar, o tráfego é bloqueado pelo implicit deny no final da lista.

Daí a ordem das políticas importa. Uma política mais genérica acima de uma mais específica pode fazer o tráfego ser processado pela política errada.


Os campos de uma política de firewall

Toda política de firewall no FortiGate tem:

Incoming interface: a interface de onde o tráfego entra. Pode ser uma interface física, VLAN ou zona.

Outgoing interface: a interface para onde o tráfego vai sair.

Source: endereço IP de origem, objeto de endereço ou grupo. Pode incluir usuários autenticados.

Destination: endereço IP de destino ou objeto de endereço.

Schedule: quando a política é válida. Pode ser sempre ativa ou restrita a horários específicos.

Service: qual protocolo e porta. HTTP, HTTPS, SSH, ALL, ou serviços personalizados.

Action: ACCEPT (permite) ou DENY (bloqueia). Políticas com DENY explícito são mais fáceis de auditar do que depender só do implicit deny.

Security profiles: profiles de inspeção aplicados ao tráfego permitido. Antivírus, web filter, IPS, application control.


A lógica do implicit deny

O FortiGate tem uma política implícita no final de toda lista: deny all.

Ela não aparece na interface gráfica por padrão, mas existe. Qualquer tráfego que não casar com nenhuma política explícita é descartado silenciosamente.

Para ver o implicit deny na GUI, habilite "Show Implicit Rules" nas configurações da tabela de políticas.

Para que o tráfego seja registrado quando bloqueado pelo implicit deny, habilite o log no implicit deny policy.


Policy ordering: a armadilha mais comum

Um erro frequente em configuração de FortiGate: a política mais ampla está acima da mais específica.

Exemplo problemático:

Política 1: Source=ALL, Destination=ALL, Service=ALL → ACCEPT
Política 2: Source=192.168.1.0/24, Destination=10.0.0.5, Service=SSH → DENY

Nesse caso, a política 1 permite todo o tráfego antes que a política 2 possa bloquear SSH. A ordem correta é colocar políticas mais específicas acima das mais genéricas.


NAT nas políticas de firewall

O FortiGate pode fazer NAT dentro da política de firewall.

Source NAT (SNAT): traduz o endereço de origem do pacote. Usado quando o tráfego interno precisa sair para a internet com o IP do FortiGate.

Destination NAT (DNAT): traduz o endereço de destino. Usado para publicar servidores internos na internet (port forwarding).

No FortiGate, o DNAT é configurado como Virtual IP (VIP) e referenciado no campo destination da política.


Security profiles

Políticas com action ACCEPT podem ter security profiles aplicados para inspecionar o tráfego:

Antivirus: inspeciona arquivos transferidos em busca de malware.

Web filter: filtra URLs por categoria usando o FortiGuard.

Application control: identifica e controla aplicações independente da porta usada.

IPS (Intrusion Prevention System): detecta e bloqueia tentativas de exploração de vulnerabilidades.

SSL inspection: inspeciona tráfego criptografado. Sem isso, o FortiGate não consegue aplicar os outros profiles em HTTPS.


O que o NSE4 cobra sobre políticas de firewall

A prova NSE4 FortiOS 7.6 cobra pesadamente:

A lógica top-down de processamento de políticas. O que acontece quando nenhuma política casa (implicit deny). A diferença entre source NAT e destination NAT. Como os security profiles se integram às políticas. Troubleshooting de tráfego bloqueado: como identificar qual política está bloqueando com o policy lookup e os logs.


FAQ

Como saber qual política está bloqueando um tráfego específico? Use o Policy Lookup na GUI: insira source, destination, port e protocolo. O FortiGate simula o processamento e mostra qual política seria aplicada. Também verifique os logs em Log & Report → Forward Traffic.

O FortiGate pode ter políticas em zonas de segurança? Sim. Zonas agrupam múltiplas interfaces. Uma política com source zone "LAN" aplica para todas as interfaces dentro dessa zona, simplificando a configuração.

O que é uma policy route no FortiGate? É diferente de firewall policy. Policy-based routing (PBR) controla por qual rota o tráfego sai com base em critérios de origem, destino ou serviço. É configurado em Network → Policy Routes, não na firewall policy table.


▌ Políticas de firewall é um dos temas de maior peso no NSE4. O simulado do PacketPass tem questões calibradas para o exame FCP_FGT_AD-7.6 atual.


Informações baseadas no blueprint NSE4 FortiOS 7.6 atual e documentação oficial da Fortinet, verificadas em agosto de 2026.