← voltar pro blog
// nse4

FortiGate web filter: como funciona e o que o NSE4 cobra

por Luiz Silvério

O web filter do FortiGate controla o acesso a sites baseado na categoria do conteúdo.

Redes sociais, streaming de vídeo, gambling, malware, phishing: o FortiGate classifica cada URL em uma categoria e aplica a ação definida na política. Tudo isso em tempo real usando o banco de dados do FortiGuard.


Como o FortiGate classifica as URLs

O FortiGuard é o serviço de inteligência de ameaças da Fortinet. Mantém uma base de dados com centenas de milhões de URLs classificadas em categorias.

Quando um usuário acessa um site, o FortiGate consulta o FortiGuard para descobrir a categoria da URL. A resposta vem em milissegundos. O FortiGate aplica a ação definida para aquela categoria.

Categorias comuns:

Categoria Exemplos
Social Networking Facebook, Instagram, LinkedIn
Streaming Media YouTube, Netflix, Spotify
Gambling Sites de apostas
Malicious Websites Sites com malware confirmado
Phishing Sites de phishing conhecidos
News and Media Portais de notícias
Shopping E-commerce

As ações disponíveis por categoria

Para cada categoria, você pode configurar uma das seguintes ações:

Allow: permite o acesso sem restrição.

Monitor: permite o acesso mas registra em log. Útil para auditoria sem bloqueio.

Block: bloqueia o acesso. O usuário vê uma página de bloqueio customizável.

Warning: exibe um aviso mas permite que o usuário clique para prosseguir. Útil para categorias cinzas onde a decisão fica com o usuário.

Authenticate: exige autenticação antes de permitir o acesso. Usado quando determinadas categorias só devem ser acessadas por usuários específicos.


Configuração do perfil de web filter

No FortiGate, o web filter é configurado em perfis que são aplicados nas firewall policies.

Via GUI:

Security Profiles → Web Filter → Create New

Nome: Perfil-Corporativo
FortiGuard Category Based Filter:
  - Social Networking: Block
  - Streaming Media: Monitor  
  - Malicious Websites: Block
  - Phishing: Block
  - News and Media: Allow

Via CLI:

config webfilter profile
    edit "Perfil-Corporativo"
        config ftgd-wf
            config filters
                edit 1
                    set category 5
                    set action block
                next
                edit 2
                    set category 27
                    set action monitor
                next
            end
        end
    next
end

Aplicar o perfil na firewall policy

O perfil de web filter não funciona sozinho. Precisa ser aplicado em uma firewall policy:

config firewall policy
    edit 1
        set srcintf "internal"
        set dstintf "wan1"
        set srcaddr "all"
        set dstaddr "all"
        set action accept
        set schedule "always"
        set service "ALL"
        set webfilter-profile "Perfil-Corporativo"
        set utm-status enable
    next
end

Web filter com e sem SSL inspection

Sem SSL inspection, o web filter só analisa tráfego HTTP (não criptografado). Tráfego HTTPS passa sem inspeção de URL — o FortiGate só vê o SNI (Server Name Indication) do handshake TLS, não a URL completa.

Com SSL inspection, o FortiGate inspeciona o conteúdo de conexões HTTPS. Isso permite aplicar o web filter no tráfego criptografado, mas exige que o certificado da CA do FortiGate seja instalado nos dispositivos dos usuários.

Daí em ambientes corporativos modernos onde a maioria do tráfego é HTTPS, SSL inspection é necessária para o web filter ser efetivo.


Override de URL e SafeSearch

URL override: permite criar exceções para URLs específicas, sobrepondo a classificação de categoria. Útil para liberar um site específico que foi bloqueado por pertencer a uma categoria bloqueada.

config webfilter profile
    edit "Perfil-Corporativo"
        config override
            set ovrd-cookie enable
        end
        config urlfilter
            set urlfilter-table 1
        end
    next
end

SafeSearch: força o modo seguro em motores de busca como Google, Bing e Yahoo. Filtra resultados explícitos nos próprios sites de busca, complementando o web filter.


Verificação e troubleshooting

! Ver logs de web filter em tempo real
diagnose debug flow filter addr <IP-do-usuario>
diagnose debug flow show function-name enable
diagnose debug enable

! Ver estatísticas do web filter
diagnose webfilter fortiguard statistics

! Verificar a categoria de uma URL
diagnose webfilter fortiguard lookup <url>

O lookup é especialmente útil para troubleshooting: você descobre qual categoria o FortiGuard atribuiu para a URL e por que ela está sendo bloqueada ou permitida.


O que o NSE4 cobra sobre web filter

Web filter é um dos temas de maior peso no NSE4. Os pontos mais frequentes:

Como o FortiGuard classifica URLs. As ações disponíveis: allow, monitor, block, warning, authenticate. Como aplicar um perfil de web filter em uma firewall policy. A diferença entre web filter com e sem SSL inspection. Como usar diagnose webfilter fortiguard lookup para troubleshooting. O que é override de URL.


FAQ

O web filter funciona sem assinatura FortiGuard? Com assinatura ativa, o FortiGuard fornece categorias em tempo real. Sem assinatura, o FortiGate usa um cache local que pode ficar desatualizado. Para ambientes de produção, a assinatura FortiGuard é necessária.

Como bloquear um site específico que não está em uma categoria problemática? Use URL filter em vez de category filter. O URL filter permite criar listas de URLs específicas com ação block independente da categoria.

O web filter impacta a performance do FortiGate? Sim, especialmente com SSL inspection habilitada. A inspeção de conteúdo consome CPU. Em FortiGates menores, habilitar SSL inspection para todo o tráfego pode causar degradação de performance.


▌ Web filter é um dos temas mais cobrados no NSE4. O simulado do PacketPass tem questões calibradas para o exame FCP_FGT_AD-7.6 atual.


Informações baseadas no blueprint NSE4 FortiOS 7.6 atual e documentação oficial da Fortinet sobre web filter.