O web filter do FortiGate controla o acesso a sites baseado na categoria do conteúdo.
Redes sociais, streaming de vídeo, gambling, malware, phishing: o FortiGate classifica cada URL em uma categoria e aplica a ação definida na política. Tudo isso em tempo real usando o banco de dados do FortiGuard.
Como o FortiGate classifica as URLs
O FortiGuard é o serviço de inteligência de ameaças da Fortinet. Mantém uma base de dados com centenas de milhões de URLs classificadas em categorias.
Quando um usuário acessa um site, o FortiGate consulta o FortiGuard para descobrir a categoria da URL. A resposta vem em milissegundos. O FortiGate aplica a ação definida para aquela categoria.
Categorias comuns:
| Categoria | Exemplos |
|---|---|
| Social Networking | Facebook, Instagram, LinkedIn |
| Streaming Media | YouTube, Netflix, Spotify |
| Gambling | Sites de apostas |
| Malicious Websites | Sites com malware confirmado |
| Phishing | Sites de phishing conhecidos |
| News and Media | Portais de notícias |
| Shopping | E-commerce |
As ações disponíveis por categoria
Para cada categoria, você pode configurar uma das seguintes ações:
Allow: permite o acesso sem restrição.
Monitor: permite o acesso mas registra em log. Útil para auditoria sem bloqueio.
Block: bloqueia o acesso. O usuário vê uma página de bloqueio customizável.
Warning: exibe um aviso mas permite que o usuário clique para prosseguir. Útil para categorias cinzas onde a decisão fica com o usuário.
Authenticate: exige autenticação antes de permitir o acesso. Usado quando determinadas categorias só devem ser acessadas por usuários específicos.
Configuração do perfil de web filter
No FortiGate, o web filter é configurado em perfis que são aplicados nas firewall policies.
Via GUI:
Security Profiles → Web Filter → Create New
Nome: Perfil-Corporativo
FortiGuard Category Based Filter:
- Social Networking: Block
- Streaming Media: Monitor
- Malicious Websites: Block
- Phishing: Block
- News and Media: Allow
Via CLI:
config webfilter profile
edit "Perfil-Corporativo"
config ftgd-wf
config filters
edit 1
set category 5
set action block
next
edit 2
set category 27
set action monitor
next
end
end
next
end
Aplicar o perfil na firewall policy
O perfil de web filter não funciona sozinho. Precisa ser aplicado em uma firewall policy:
config firewall policy
edit 1
set srcintf "internal"
set dstintf "wan1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set webfilter-profile "Perfil-Corporativo"
set utm-status enable
next
end
Web filter com e sem SSL inspection
Sem SSL inspection, o web filter só analisa tráfego HTTP (não criptografado). Tráfego HTTPS passa sem inspeção de URL — o FortiGate só vê o SNI (Server Name Indication) do handshake TLS, não a URL completa.
Com SSL inspection, o FortiGate inspeciona o conteúdo de conexões HTTPS. Isso permite aplicar o web filter no tráfego criptografado, mas exige que o certificado da CA do FortiGate seja instalado nos dispositivos dos usuários.
Daí em ambientes corporativos modernos onde a maioria do tráfego é HTTPS, SSL inspection é necessária para o web filter ser efetivo.
Override de URL e SafeSearch
URL override: permite criar exceções para URLs específicas, sobrepondo a classificação de categoria. Útil para liberar um site específico que foi bloqueado por pertencer a uma categoria bloqueada.
config webfilter profile
edit "Perfil-Corporativo"
config override
set ovrd-cookie enable
end
config urlfilter
set urlfilter-table 1
end
next
end
SafeSearch: força o modo seguro em motores de busca como Google, Bing e Yahoo. Filtra resultados explícitos nos próprios sites de busca, complementando o web filter.
Verificação e troubleshooting
! Ver logs de web filter em tempo real
diagnose debug flow filter addr <IP-do-usuario>
diagnose debug flow show function-name enable
diagnose debug enable
! Ver estatísticas do web filter
diagnose webfilter fortiguard statistics
! Verificar a categoria de uma URL
diagnose webfilter fortiguard lookup <url>
O lookup é especialmente útil para troubleshooting: você descobre qual categoria o FortiGuard atribuiu para a URL e por que ela está sendo bloqueada ou permitida.
O que o NSE4 cobra sobre web filter
Web filter é um dos temas de maior peso no NSE4. Os pontos mais frequentes:
Como o FortiGuard classifica URLs. As ações disponíveis: allow, monitor, block, warning, authenticate. Como aplicar um perfil de web filter em uma firewall policy. A diferença entre web filter com e sem SSL inspection. Como usar diagnose webfilter fortiguard lookup para troubleshooting. O que é override de URL.
FAQ
O web filter funciona sem assinatura FortiGuard? Com assinatura ativa, o FortiGuard fornece categorias em tempo real. Sem assinatura, o FortiGate usa um cache local que pode ficar desatualizado. Para ambientes de produção, a assinatura FortiGuard é necessária.
Como bloquear um site específico que não está em uma categoria problemática? Use URL filter em vez de category filter. O URL filter permite criar listas de URLs específicas com ação block independente da categoria.
O web filter impacta a performance do FortiGate? Sim, especialmente com SSL inspection habilitada. A inspeção de conteúdo consome CPU. Em FortiGates menores, habilitar SSL inspection para todo o tráfego pode causar degradação de performance.
▌ Web filter é um dos temas mais cobrados no NSE4. O simulado do PacketPass tem questões calibradas para o exame FCP_FGT_AD-7.6 atual.
Informações baseadas no blueprint NSE4 FortiOS 7.6 atual e documentação oficial da Fortinet sobre web filter.