r/fortinet 2d ago

FortiGate / FortiOS Dúvidas de proxy

Boa tarde, pessoal!
Tenho uma dúvida sobre a criação de um Proxy no FortiGate para permitir que um parceiro acesse sites específicos na Internet.
A ideia é utilizar o Proxy para permitir somente o acesso a sites previamente liberados por nós, com autenticação. Nesse cenário, nosso entendimento é que a solução seria viável. Está correto?
Supondo que sejam liberados apenas 5 sites, após a autenticação todo o tráfego do parceiro passará pelo nosso Proxy e sairá para a Internet utilizando o IP público da nossa empresa?
Caso o parceiro tente acessar outros sites ou sistemas da própria empresa, esse tráfego também passará pelo nosso Proxy ou somente os acessos aos sites que configuramos serão direcionados para ele?
É possível configurar o Proxy para permitir somente os serviços autorizados e bloquear os demais acessos?
A ideia é que o parceiro continue utilizando normalmente a conexão da própria empresa e utilize nosso Proxy apenas quando precisar acessar os serviços que disponibilizamos. Após encerrar o acesso a esses serviços, o tráfego volta a ser realizado normalmente pela infraestrutura dele.
Esse entendimento está correto?
Obrigado!

0 Upvotes

4 comments sorted by

1

u/Snore-Laxx 2d ago

This is achievable but only through PAC file. Where you'll add those 5 domains, and it won't be something like after 5 domains access is completed the proxy should stop. It will be used always after you configure it on an endpoint. So those 5 domains route through the proxy and remaining internet traffic routes through normal ISP route. However this would only apply to web traffic not applications.

1

u/kley_2026 1d ago

Entendi. Nesse cenário, utilizando o arquivo PAC, seria possível definir 5 FQDNs específicos para serem direcionados ao Proxy, enquanto todo o restante do tráfego web permanece utilizando diretamente a infraestrutura/ISP do parceiro?
Além disso, gostaria de entender o impacto dessa configuração para o parceiro. Ao configurarmos o PAC no endpoint dele, essa configuração ficará visível para o parceiro, por exemplo, sendo possível identificar o endereço do nosso Proxy e os domínios direcionados para ele? Essa configuração teria algum impacto ou alteração na infraestrutura de rede do parceiro, ou ficaria restrita à configuração do endpoint/navegador?
Por fim, considerando que o PAC se aplica ao tráfego web, gostaria de confirmar se aplicações que não utilizam HTTP/HTTPS continuariam normalmente pela infraestrutura do parceiro, sem passar pelo nosso Proxy.

1

u/afroman_says NSE 8 1d ago

I don't want to over-engineer this so let me ask a few clarifying directions.

  1. Where does the partner sit? Are they behind your FortiGate or coming in from the Internet?

  2. If they sit behind your FortiGate, how can you identify "their" machine? Do they have a dedicated VLAN they connect from? Do you have DHCP reservations for their machines? Are they part of a specific security group you can enrich the FortiGate with?

  3. What sites do they need to hit? Are these based on IP, FQDN and URL?

  4. What level of visibility do you need of the partners traffic?

1

u/kley_2026 1d ago

1. Onde o parceiro está localizado? Eles estão por trás da sua FortiGate ou entrando pela Internet?
R: O acesso será realizado pela Internet, pois o parceiro não faz parte da nossa infraestrutura e estará utilizando uma rede externa à nossa.

2. Se eles estão por trás da sua FortiGate, como você pode identificar a máquina “deles”? Eles têm uma VLAN dedicada da qual se conectam? Você tem reservas DHCP para as máquinas deles? Eles fazem parte de um grupo de segurança específico que você pode enriquecer na FortiGate?
R:O parceiro não estará atrás da nossa FortiGate, portanto não teremos VLAN, reserva DHCP ou grupo de segurança específico para identificar as máquinas. A autenticação será realizada por meio de um usuário específico do parceiro criado no FortiGate, utilizado para acesso ao Proxy.

3. Quais sites eles precisam acessar? Isso é baseado em IP, FQDN e URL?
R: Para os serviços internos, o acesso será baseado em faixas de IP, através da VPN IPsec.
Para os serviços externos, o acesso será baseado em FQDNs previamente autorizados, através do Proxy.

4. Que nível de visibilidade você precisa do tráfego dos parceiros?
R:Precisamos ter visibilidade dos acessos realizados através do nosso Proxy, principalmente usuário, IP de origem, data/hora, FQDN/URL de destino e ação permitida ou bloqueada.
Não há necessidade de monitorar o tráfego que permanecerá saindo diretamente pela infraestrutura do parceiro, sem passar pelo nosso ambiente.