Cómo crear objetos, grupos y políticas de firewall en FortiGate

Cómo crear objetos, grupos y políticas de firewall en FortiGate paso a paso

Permitir el acceso a internet a todos los dispositivos de tu red con una sola política genérica es el error más común en implementaciones FortiGate novatas: funciona, pero pierde el control granular que distingue una red segura de una vulnerable.

La alternativa correcta es estructurar tu configuración en tres capas: objetos de dirección (un registro por equipo), grupos de direcciones (conjuntos reutilizables) y políticas de firewall que referencian esos grupos. Esta arquitectura hace que agregar, quitar o auditar equipos sea cuestión de segundos, sin tocar las reglas de tráfico.

En esta guía te mostramos cómo implementarlo en FortiOS 7.4 desde la GUI, incluyendo una prueba de conectividad y una prueba de bloqueo para validar que el control funciona.

Diagrama de objetos, grupos y políticas de firewall en FortiGate FortiOS

Requisitos previos

Para seguir esta guía necesitas:

  • Acceso de administrador a la GUI web de FortiGate (o a la CLI vía PuTTY / MobaXterm)
  • Al menos dos equipos conectados a la LAN con IPs fijas conocidas
  • FortiOS 7.2 o superior (la interfaz es idéntica en 7.4 y 7.6)

Paso 1 — Crear objetos de dirección en FortiGate

Los objetos de dirección son la unidad básica de FortiOS: representan un host, una subred o un rango de IPs con un nombre legible. Tener un objeto por equipo en lugar de usar IPs sueltas en las políticas facilita enormemente la auditoría y el mantenimiento.

En el panel lateral ve a Policy & Objects → Addresses.

Menú Policy and Objects Addresses en la GUI de FortiGate

Haz clic en Create New → Address.

Botón Create New Address en FortiGate para crear un objeto de dirección

Completa los campos de la siguiente manera:

  • Name: un nombre descriptivo, por ejemplo PC_A
  • Type: Subnet
  • IP/Netmask: la IP del equipo con máscara /32 (host único), por ejemplo 192.168.1.10/32
  • Interface: la interfaz LAN donde está conectado el equipo (p. ej. switch_lan)

Repite el proceso para cada equipo que quieras administrar. En el ejemplo usamos PC_A y PC_B.

Formulario de creación de objeto de dirección tipo Subnet en FortiOS

Al terminar tendrás una lista de objetos, uno por equipo, lista para agruparse.

Lista de objetos de dirección PC_A y PC_B creados en FortiGate

Una política de firewall bien estructurada no solo protege la red: documenta su arquitectura. Los objetos con nombres claros valen más que cualquier diagrama.

Tikendo

Paso 2 — Crear un grupo de direcciones

Un grupo de direcciones (Address Group) consolida varios objetos bajo un único nombre reutilizable. La ventaja práctica es directa: cuando necesitas agregar un tercer equipo a la política, solo añades su objeto al grupo, sin editar ninguna regla de firewall.

Dentro del mismo menú Policy & Objects → Addresses, haz clic en Create New → Address Group.

Opción Create New Address Group en FortiGate para agrupar objetos de dirección
  • Name: el nombre del grupo, en este ejemplo GRP_POLITICA_LAN
  • Members: selecciona los objetos creados en el paso anterior (PC_A, PC_B)

Haz clic en OK para guardar.

Grupo de direcciones GRP_POLITICA_LAN con PC_A y PC_B como miembros en FortiGate

Paso 3 — Crear la política de firewall LAN → Internet

Con los objetos y el grupo listos, el último paso es crear la regla que autoriza el tráfico saliente. Ve a Policy & Objects → Firewall Policy y haz clic en Create New.

Menú Firewall Policy en FortiGate para crear una nueva política de acceso a internet

Configura los parámetros de la siguiente manera:

  • Name: POL_LAN_INTERNET
  • Incoming Interface: interfaz LAN donde están tus equipos
  • Outgoing Interface: interfaz WAN hacia tu ISP
  • Source: GRP_POLITICA_LAN (el grupo del paso 2)
  • Destination: ALL
  • Schedule: always
  • Service: ALL
  • Action: ACCEPT
  • NAT: Enable

Haz clic en OK. La política quedará activa de inmediato; no es necesario reiniciar el equipo.

Política de firewall POL_LAN_INTERNET configurada en FortiGate con NAT habilitado

Paso 4 — Verificar conectividad

Desde PC_A y PC_B ejecuta un ping hacia 8.8.8.8(DNS público de Google). Si ambos responden correctamente, la política está funcionando y el NAT está traduciendo las IPs privadas hacia el exterior sin problemas.

Ping exitoso a 8.8.8.8 desde PC_A confirmando que la política de FortiGate permite tráfico a internet

Paso 5 — Probar el control de bloqueo

Para confirmar que el firewall tiene el control real del tráfico, deshabilita la política POL_LAN_INTERNET desde la tabla de Firewall Policy (clic derecho → Disable). El ping desde ambos equipos debería fallar de inmediato. Al reactivarla, la conectividad se restablece en segundos, lo que valida que toda la lógica de acceso pasa por esa reglay no existe ninguna política implícita que esté permitiendo tráfico por error.

Política POL_LAN_INTERNET deshabilitada en FortiGate bloqueando el tráfico de salidaPing fallido a 8.8.8.8 confirmando que FortiGate bloquea el tráfico al deshabilitar la política

¿Por qué esta arquitectura de objetos y grupos es la práctica correcta?

Muchos administradores novatos crean una política con Source: ALL para que todo funcione rápido. El problema aparece meses después: es imposible saber qué equipos están cubiertos por qué regla, agregar excepciones requiere duplicar políticas y una auditoría de seguridad se convierte en un trabajo de días.

Con la estructura que acabas de configurar, el mantenimiento es trivial: para agregar un tercer equipo solo creas su objeto y lo añades al grupo. La política de firewall no se toca. Para revocar el acceso a un equipo específico, lo sacas del grupo. Para suspender temporalmente toda la política, la deshabilitas con un clic. Esta escalabilidad es la que diferencia una red administrada de una red "que funciona".

Conclusión: control granular sin complejidad innecesaria

Objetos → Grupos → Políticas es el flujo de trabajo fundamental de FortiOS para gestionar accesos de forma ordenada y segura. Una vez interiorizado este patrón, puedes escalar la misma lógica a configuraciones más avanzadas: perfiles de inspección SSL, control de aplicaciones por grupo de usuarios o restricciones horarias por segmento de red.

Si tus políticas de firewall actuales se han vuelto difíciles de mantener, o necesitas estructurar controles de acceso más complejos integrados con LDAP, SSO o perfiles de filtrado web, el equipo de TIKENDO puede ayudarte a diseñar y documentar la arquitectura adecuada para tu organización. Contáctanos aquí.

Logo Tikendo

Video tutorial: objetos, grupos y políticas en FortiGate paso a paso

Mira cómo nuestro equipo configura Address Objects, Address Groups y Firewall Policies en FortiOS 7.4

Este video complementa la guía escrita con una demostración en tiempo real. Verás cómo crear cada objeto de dirección, armar el grupo y configurar la política de firewall con NAT, además de las pruebas de conectividad y bloqueo para validar el resultado.

También aprenderás a aprovechar los Address Groups para reducir el tiempo dedicado a modificaciones recurrentes en entornos con muchos dispositivos. Compatible con FortiOS 7.4 y 7.6.

Tutorial práctico FortiOS 7.4 / 7.6 Firewall Policy Solución verificada
Ver en YouTube

Consulta cualquiera de los servicios que ofrecemos y contactanos por nuestras redes sociales, llamada telefonica o a traves de nuestro correo electronico.

© 2026 Tikendo SA de CV - Soluciones de TI.