Cómo crear objetos, grupos y políticas de firewall en FortiGate paso a paso
Permitir el acceso a internet a todos los dispositivos de tu red con una sola política genérica es el error más común en implementaciones FortiGate novatas: funciona, pero pierde el control granular que distingue una red segura de una vulnerable.
La alternativa correcta es estructurar tu configuración en tres capas: objetos de dirección (un registro por equipo), grupos de direcciones (conjuntos reutilizables) y políticas de firewall que referencian esos grupos. Esta arquitectura hace que agregar, quitar o auditar equipos sea cuestión de segundos, sin tocar las reglas de tráfico.
En esta guía te mostramos cómo implementarlo en FortiOS 7.4 desde la GUI, incluyendo una prueba de conectividad y una prueba de bloqueo para validar que el control funciona.

Requisitos previos
Para seguir esta guía necesitas:
- Acceso de administrador a la GUI web de FortiGate (o a la CLI vía PuTTY / MobaXterm)
- Al menos dos equipos conectados a la LAN con IPs fijas conocidas
- FortiOS 7.2 o superior (la interfaz es idéntica en 7.4 y 7.6)
Paso 1 — Crear objetos de dirección en FortiGate
Los objetos de dirección son la unidad básica de FortiOS: representan un host, una subred o un rango de IPs con un nombre legible. Tener un objeto por equipo en lugar de usar IPs sueltas en las políticas facilita enormemente la auditoría y el mantenimiento.
En el panel lateral ve a Policy & Objects → Addresses.

Haz clic en Create New → Address.

Completa los campos de la siguiente manera:
- Name: un nombre descriptivo, por ejemplo
PC_A - Type: Subnet
- IP/Netmask: la IP del equipo con máscara
/32(host único), por ejemplo192.168.1.10/32 - Interface: la interfaz LAN donde está conectado el equipo (p. ej. switch_lan)
Repite el proceso para cada equipo que quieras administrar. En el ejemplo usamos PC_A y PC_B.

Al terminar tendrás una lista de objetos, uno por equipo, lista para agruparse.

Una política de firewall bien estructurada no solo protege la red: documenta su arquitectura. Los objetos con nombres claros valen más que cualquier diagrama.
Tikendo
Paso 2 — Crear un grupo de direcciones
Un grupo de direcciones (Address Group) consolida varios objetos bajo un único nombre reutilizable. La ventaja práctica es directa: cuando necesitas agregar un tercer equipo a la política, solo añades su objeto al grupo, sin editar ninguna regla de firewall.
Dentro del mismo menú Policy & Objects → Addresses, haz clic en Create New → Address Group.

- Name: el nombre del grupo, en este ejemplo
GRP_POLITICA_LAN - Members: selecciona los objetos creados en el paso anterior (
PC_A,PC_B)
Haz clic en OK para guardar.

Paso 3 — Crear la política de firewall LAN → Internet
Con los objetos y el grupo listos, el último paso es crear la regla que autoriza el tráfico saliente. Ve a Policy & Objects → Firewall Policy y haz clic en Create New.

Configura los parámetros de la siguiente manera:
- Name:
POL_LAN_INTERNET - Incoming Interface: interfaz LAN donde están tus equipos
- Outgoing Interface: interfaz WAN hacia tu ISP
- Source:
GRP_POLITICA_LAN(el grupo del paso 2) - Destination: ALL
- Schedule: always
- Service: ALL
- Action: ACCEPT
- NAT: Enable
Haz clic en OK. La política quedará activa de inmediato; no es necesario reiniciar el equipo.

Paso 4 — Verificar conectividad
Desde PC_A y PC_B ejecuta un ping hacia 8.8.8.8(DNS público de Google). Si ambos responden correctamente, la política está funcionando y el NAT está traduciendo las IPs privadas hacia el exterior sin problemas.

Paso 5 — Probar el control de bloqueo
Para confirmar que el firewall tiene el control real del tráfico, deshabilita la política POL_LAN_INTERNET desde la tabla de Firewall Policy (clic derecho → Disable). El ping desde ambos equipos debería fallar de inmediato. Al reactivarla, la conectividad se restablece en segundos, lo que valida que toda la lógica de acceso pasa por esa reglay no existe ninguna política implícita que esté permitiendo tráfico por error.
¿Por qué esta arquitectura de objetos y grupos es la práctica correcta?
Muchos administradores novatos crean una política con Source: ALL para que todo funcione rápido. El problema aparece meses después: es imposible saber qué equipos están cubiertos por qué regla, agregar excepciones requiere duplicar políticas y una auditoría de seguridad se convierte en un trabajo de días.
Con la estructura que acabas de configurar, el mantenimiento es trivial: para agregar un tercer equipo solo creas su objeto y lo añades al grupo. La política de firewall no se toca. Para revocar el acceso a un equipo específico, lo sacas del grupo. Para suspender temporalmente toda la política, la deshabilitas con un clic. Esta escalabilidad es la que diferencia una red administrada de una red "que funciona".
Conclusión: control granular sin complejidad innecesaria
Objetos → Grupos → Políticas es el flujo de trabajo fundamental de FortiOS para gestionar accesos de forma ordenada y segura. Una vez interiorizado este patrón, puedes escalar la misma lógica a configuraciones más avanzadas: perfiles de inspección SSL, control de aplicaciones por grupo de usuarios o restricciones horarias por segmento de red.
Si tus políticas de firewall actuales se han vuelto difíciles de mantener, o necesitas estructurar controles de acceso más complejos integrados con LDAP, SSO o perfiles de filtrado web, el equipo de TIKENDO puede ayudarte a diseñar y documentar la arquitectura adecuada para tu organización. Contáctanos aquí.
Este video complementa la guía escrita con una demostración en tiempo real. Verás cómo crear cada objeto de dirección, armar el grupo y configurar la política de firewall con NAT, además de las pruebas de conectividad y bloqueo para validar el resultado.
También aprenderás a aprovechar los Address Groups para reducir el tiempo dedicado a modificaciones recurrentes en entornos con muchos dispositivos. Compatible con FortiOS 7.4 y 7.6.



