FortiGate SSL Deep Inspection: cuándo conviene activarlo y qué debes revisar antes

La mayor parte del tráfico que utiliza actualmente una empresa viaja cifrada.

Navegación web, Microsoft 365, aplicaciones SaaS, almacenamiento cloud, portales empresariales y prácticamente cualquier sitio moderno utilizan HTTPS y TLS.

Esto protege la información entre el usuario y el servidor.

Pero también genera un reto para el firewall:

si el tráfico está cifrado, ¿cómo puede inspeccionar lo que viaja dentro?

FortiGate ofrece diferentes niveles de inspección SSL/TLS, entre ellos Certificate Inspection y Deep Inspection.

Deep Inspection permite descifrar temporalmente determinadas conexiones para aplicar controles de seguridad más profundos.

Sin embargo, activarlo sin planificación puede generar:

  • Errores de certificados
  • Aplicaciones que dejan de funcionar
  • Problemas de navegación
  • Mayor consumo de recursos
  • Excepciones adicionales
  • Problemas con dispositivos no administrados

En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos cuándo conviene activar SSL Deep Inspection, qué diferencia existe frente a Certificate Inspection y qué debemos preparar antes de desplegarlo en producción.

Consulta Firewalls Fortinet FortiGate en Sistro

¿Qué es SSL/TLS Inspection?

SSL/TLS Inspection es el conjunto de mecanismos que utiliza el firewall para analizar conexiones cifradas.

Cuando un usuario abre una página HTTPS, cliente y servidor establecen una sesión TLS.

Una vez establecida, gran parte del contenido queda cifrado.

Sin inspección profunda, el firewall puede conocer cierta información sobre la conexión, pero no necesariamente puede analizar todo su contenido.

Por eso debemos distinguir dos enfoques principales.

Certificate Inspection vs Deep Inspection

Certificate Inspection

Certificate Inspection analiza información relacionada con el certificado y determinados elementos del establecimiento de la sesión TLS sin descifrar completamente el contenido.

Puede utilizarse para identificar dominios, revisar certificados y aplicar determinados controles sin actuar como intermediario completo de la conexión.

Deep Inspection

Deep Inspection va considerablemente más lejos.

FortiGate intercepta la sesión cifrada, descifra temporalmente el tráfico, lo analiza mediante los perfiles de seguridad correspondientes y posteriormente vuelve a cifrarlo hacia el destino.

Esto permite tener visibilidad del contenido que de otra manera estaría protegido por TLS.

Una forma sencilla de visualizarlo

Sin Deep Inspection:

Usuario → tráfico cifrado → FortiGate → tráfico cifrado → Internet

Con Deep Inspection:

Usuario → FortiGate → descifrado e inspección → nuevo cifrado → Internet

El firewall se convierte temporalmente en un punto de inspección entre ambos extremos.

¿Por qué necesitamos inspeccionar HTTPS?

Porque el cifrado protege tanto tráfico legítimo como tráfico malicioso.

Un atacante también puede utilizar HTTPS para:

  • Descargar malware
  • Comunicar un equipo comprometido con infraestructura externa
  • Transportar archivos maliciosos
  • Ocultar determinados comandos
  • Evitar controles basados únicamente en tráfico visible

Si el firewall no puede analizar el contenido cifrado, determinadas funciones de seguridad pueden tener visibilidad limitada.

Ejemplo práctico

Supongamos que queremos bloquear determinados tipos de archivos.

Si el archivo viaja mediante HTTP sin cifrar, el firewall puede analizarlo directamente.

Pero si el mismo archivo viaja dentro de HTTPS, el contenido se encuentra cifrado.

Para inspeccionarlo profundamente debemos poder descifrar la sesión.

Esto es precisamente uno de los escenarios donde Deep Inspection puede ser necesario.

¿Qué puede ganar FortiGate con Deep Inspection?

Dependiendo de la configuración y los perfiles utilizados, Deep Inspection puede mejorar la capacidad del firewall para aplicar controles como:

  • Antivirus
  • IPS
  • Application Control
  • Web Filtering
  • File Filtering
  • DLP
  • Detección de amenazas
  • Inspección de determinados contenidos HTTPS

El objetivo es proporcionar mayor visibilidad sobre tráfico que de otra forma estaría cifrado.

Entonces, ¿por qué no activarlo para todo?

Porque Deep Inspection introduce complejidad.

Para inspeccionar HTTPS, FortiGate necesita presentar un certificado al cliente.

El dispositivo cliente debe confiar en la autoridad certificadora utilizada por FortiGate.

Si esa confianza no existe, el navegador o aplicación puede mostrar advertencias o rechazar completamente la conexión.

El certificado es una pieza fundamental

Cuando utilizamos Deep Inspection, FortiGate genera dinámicamente certificados para representar los sitios que el usuario visita.

Para que el navegador confíe en esos certificados, el certificado CA correspondiente debe estar instalado como autoridad confiable en el dispositivo.

En una empresa con equipos administrados mediante:

  • Active Directory
  • Microsoft Intune
  • MDM
  • Herramientas de administración de endpoints

podemos distribuir ese certificado de forma centralizada.

En dispositivos que no administra la empresa esto puede ser mucho más complicado.

Ejemplo: laptops corporativas

Una empresa puede distribuir el certificado CA de inspección a todas sus computadoras Windows mediante Group Policy.

Así los navegadores y aplicaciones compatibles reconocen al FortiGate como una autoridad confiable para la inspección.

Ejemplo: teléfonos personales

En una red BYOD podemos tener:

  • iPhone personales
  • Android
  • Tablets
  • Equipos de invitados

Distribuir certificados y mantener confianza en todos estos dispositivos puede no ser conveniente.

En esos casos podemos utilizar diferentes políticas o redes para evitar aplicar el mismo nivel de inspección a todos los usuarios.

Deep Inspection debe diseñarse por políticas

No necesitamos necesariamente utilizar la misma inspección para todo el tráfico.

Podemos crear políticas diferentes para:

Usuarios corporativos

Deep Inspection.

Invitados

Certificate Inspection.

Servidores

Políticas específicas.

Dispositivos IoT

Inspección adaptada a las capacidades del dispositivo.

La segmentación permite aplicar seguridad de acuerdo con el tipo de endpoint.

Certificate Inspection puede ser suficiente en algunos casos

No todas las políticas necesitan Deep Inspection.

Certificate Inspection puede resultar adecuada cuando buscamos menor complejidad y solamente necesitamos analizar elementos visibles de la conexión TLS.

La decisión depende de:

  • Objetivo de seguridad
  • Tipo de usuario
  • Aplicaciones
  • Dispositivo
  • Capacidad del FortiGate
  • Requerimientos regulatorios

Deep Inspection consume más recursos

Descifrar, analizar y volver a cifrar conexiones TLS requiere procesamiento.

Por eso el dimensionamiento del FortiGate no debe hacerse utilizando únicamente la cifra de Firewall Throughput.

Debemos considerar el desempeño del equipo cuando están habilitados los servicios que realmente utilizaremos.

Esta es una de las razones por las que dos empresas con el mismo enlace de internet pueden necesitar modelos FortiGate diferentes.

Ejemplo de dimensionamiento

Empresa A:

  • 1 Gbps de internet
  • Certificate Inspection
  • Uso ligero

Empresa B:

  • 1 Gbps de internet
  • Deep Inspection
  • IPS
  • Antivirus
  • Application Control
  • Mucho tráfico SaaS

Ambas tienen 1 Gbps.

Pero el workload del firewall es muy diferente.

Consulta nuestra guía para dimensionar FortiGate en PyMES

Deep Inspection puede romper aplicaciones

Algunas aplicaciones no aceptan fácilmente que un tercero intercepte la sesión TLS.

Esto puede ocurrir cuando utilizan técnicas como:

  • Certificate Pinning
  • Validaciones propias del certificado
  • Protocolos propietarios
  • Autenticación especial

El resultado puede ser:

  • Aplicación que no conecta
  • Login que falla
  • Errores TLS
  • Páginas que no cargan
  • Servicios que muestran timeout

¿Qué es Certificate Pinning?

Algunas aplicaciones esperan encontrarse con un certificado o autoridad específicos.

Si FortiGate sustituye temporalmente el certificado para inspeccionar la conexión, la aplicación puede detectar que ya no está hablando directamente con el certificado esperado.

En estos casos puede ser necesario crear una excepción.

Las excepciones forman parte de un despliegue real

Un proyecto de SSL Inspection normalmente no termina con:

“activar Deep Inspection”.

Después debemos identificar aplicaciones que necesitan bypass o tratamientos particulares.

Por ejemplo:

  • Aplicaciones financieras
  • Servicios gubernamentales
  • Health applications
  • Aplicaciones móviles
  • Servicios con certificate pinning
  • Determinados servicios cloud

Las excepciones deben documentarse.

No hagas bypass de todo cuando una aplicación falla

Otro error común consiste en que un sitio presenta problemas y el administrador decide excluir categorías completas de tráfico.

Eso puede abrir una brecha innecesaria de visibilidad.

Es mejor identificar exactamente:

  • Dominio
  • Aplicación
  • Servicio
  • Certificado
  • Motivo de incompatibilidad

y crear la excepción más específica posible.

TLS 1.3 hace la conversación todavía más importante

Los protocolos TLS continúan evolucionando para mejorar privacidad y seguridad.

TLS 1.3 reduce y modifica diferentes partes del handshake frente a versiones anteriores.

También existen tecnologías como Encrypted Client Hello o ECH que buscan ocultar información adicional del establecimiento de la sesión.

Esto aumenta el reto para herramientas que intentan aplicar controles sin descifrar tráfico.

¿Qué es ECH?

Encrypted Client Hello busca cifrar información que anteriormente podía observarse durante el inicio de una conexión TLS.

Esto mejora la privacidad del usuario.

Pero también puede reducir la visibilidad que obtiene un firewall mediante inspección basada solamente en información del handshake.

Por eso la estrategia de inspección de tráfico cifrado continuará evolucionando.

FortiOS 8.0 y Deep Inspection

Fortinet continúa desarrollando capacidades relacionadas con TLS y tráfico cifrado.

FortiOS 8.0 incorpora mejoras de SSL Deep Inspection y nuevas capacidades criptográficas orientadas a entornos futuros.

Esto confirma que la inspección de tráfico cifrado sigue siendo una pieza importante de las arquitecturas de seguridad modernas.

¿Cuándo sí conviene Deep Inspection?

Endpoints corporativos administrados

Cuando podemos controlar certificados y configuración del dispositivo.

Usuarios con acceso a información sensible

Administración, finanzas, ingeniería u otros grupos donde necesitamos controles adicionales.

Empresas con políticas estrictas

Organizaciones que requieren mayor visibilidad y prevención de amenazas.

Redes donde queremos analizar archivos HTTPS

Especialmente cuando utilizamos filtros o motores que requieren acceder al contenido.

Ambientes regulados

Siempre considerando requerimientos legales, privacidad y políticas internas.

¿Cuándo puede no convenir?

Red de invitados

No controlamos los endpoints.

BYOD sin administración

Distribuir certificados puede ser complejo.

Aplicaciones incompatibles

Puede ser necesario realizar bypass.

Firewall sin capacidad suficiente

Podemos generar un cuello de botella.

Ausencia de una estrategia de certificados

Los usuarios recibirán advertencias y problemas.

Escenario 1: pequeña empresa

Supongamos:

  • 20 empleados
  • Equipos Windows administrados
  • Microsoft 365
  • Navegación web
  • FortiGate correctamente dimensionado

Podemos evaluar Deep Inspection en los endpoints corporativos.

Antes debemos distribuir el certificado y realizar pruebas.

Escenario 2: red con muchos invitados

Supongamos:

  • Hotel
  • Restaurante
  • Universidad
  • Centro comercial

Tenemos cientos de dispositivos que no pertenecen a la organización.

Aquí podría tener más sentido aplicar Certificate Inspection y otros controles a la red de invitados en lugar de intentar instalar certificados en todos los equipos.

Escenario 3: empresa con aplicaciones financieras

Una empresa implementa Deep Inspection para usuarios corporativos.

Después detecta que determinadas aplicaciones bancarias presentan errores.

La respuesta no debería ser desactivar la inspección para toda la empresa.

Debemos crear excepciones específicas y documentadas.

Escenario 4: empresa con 1 Gbps de internet

La empresa cambia su enlace de 200 Mbps a 1 Gbps.

El firewall sigue siendo el mismo.

Antes de habilitar Deep Inspection debemos revisar si el equipo puede soportar el nuevo volumen de tráfico con los perfiles de seguridad activos.

Incrementar internet sin revisar el firewall puede convertirlo en el nuevo cuello de botella.

¿Cómo implementar Deep Inspection de forma gradual?

No recomiendo habilitarlo para toda la empresa de una sola vez.

Podemos utilizar una metodología gradual.

Fase 1 — Assessment

Identificar usuarios, dispositivos, aplicaciones y políticas.

Fase 2 — Certificados

Definir cómo distribuiremos la CA de inspección.

Fase 3 — Grupo piloto

Seleccionar un grupo pequeño de usuarios.

Fase 4 — Identificar incompatibilidades

Documentar aplicaciones problemáticas.

Fase 5 — Excepciones

Crear bypass específicos.

Fase 6 — Ampliación gradual

Agregar departamentos de forma controlada.

Fase 7 — Monitoreo

Revisar rendimiento y logs.

Checklist antes de activar SSL Deep Inspection

Antes de implementar deberíamos conocer:

  • Modelo FortiGate
  • Versión FortiOS
  • Velocidad WAN
  • Throughput actual
  • CPU
  • Memoria
  • Número de usuarios
  • Número de dispositivos
  • Sistemas operativos
  • Navegadores
  • Aplicaciones críticas
  • BYOD
  • Dispositivos móviles
  • Política de certificados
  • MDM o Active Directory
  • Necesidades de privacidad
  • Excepciones conocidas
  • Ventana de pruebas

Errores comunes con FortiGate Deep Inspection

1. Activarlo sin instalar el certificado

Generará errores de confianza.

2. Activarlo para todos los usuarios inmediatamente

Es mejor comenzar con un piloto.

3. No revisar capacidad del FortiGate

La inspección TLS requiere procesamiento.

4. Ignorar Certificate Pinning

Algunas aplicaciones pueden fallar.

5. Crear excepciones demasiado amplias

Podemos perder visibilidad innecesariamente.

6. No separar invitados y corporativos

No todos los endpoints deberían recibir la misma política.

7. Confundir Certificate Inspection con Deep Inspection

Los niveles de visibilidad son diferentes.

8. No monitorear CPU y desempeño

Una implementación puede funcionar técnicamente pero degradar la experiencia del usuario.

Certificate Inspection vs Deep Inspection: tabla rápida

Característica Certificate Inspection Deep Inspection
Descifra contenido HTTPS No
Complejidad Menor Mayor
Requiere CA confiable en endpoints Normalmente no para el mismo nivel de interceptación
Visibilidad del contenido Limitada Mayor
Impacto potencial en rendimiento Menor Mayor
Riesgo de incompatibilidad Menor Mayor

¿Qué FortiGate necesito para Deep Inspection?

No existe un único modelo recomendado.

Debemos dimensionar de acuerdo con:

  • Ancho de banda
  • Usuarios
  • Dispositivos
  • Porcentaje de tráfico HTTPS
  • IPS
  • Antivirus
  • Application Control
  • VPN
  • Otras funciones habilitadas
  • Crecimiento esperado

Por eso no debemos elegir un firewall solamente por la cifra de throughput de firewall puro.

Consulta qué FortiGate puede convenir según tu carga

Deep Inspection y High Availability

En redes críticas también debemos considerar qué ocurre si el firewall que realiza toda la inspección presenta una falla.

Una arquitectura FortiGate HA puede reducir ese riesgo.

Consulta nuestra guía FortiGate High Availability

Deep Inspection y Security Fabric

La inspección del tráfico cifrado puede formar parte de una estrategia más amplia donde FortiGate, FortiSwitch, FortiAP y otros componentes proporcionan seguridad y visibilidad sobre diferentes capas de la red.

Consulta Fortinet Security Fabric explicado

Productos Fortinet en Sistro

Firewalls Fortinet FortiGate
https://sistro.net/firewalls-fortinet

Recomendación final

SSL Deep Inspection puede proporcionar mucha más visibilidad sobre el tráfico HTTPS.

Pero no debería activarse simplemente porque existe una opción llamada “Deep Inspection”.

Debemos considerar:

Seguridad + certificados + aplicaciones + privacidad + rendimiento + excepciones + operación.

Para endpoints corporativos administrados puede ser una herramienta muy poderosa.

Para invitados, BYOD o aplicaciones incompatibles puede requerir políticas diferentes.

La mejor implementación normalmente no consiste en inspeccionar absolutamente todo.

Consiste en identificar qué tráfico necesita inspección profunda y dónde aporta realmente valor.

¿Quieres implementar SSL Deep Inspection en FortiGate?

En Sistro Networks podemos ayudarte a revisar tu modelo FortiGate, rendimiento, usuarios, aplicaciones, certificados y políticas antes de implementar inspección profunda.

Podemos comenzar con un piloto controlado, identificar excepciones y validar rendimiento antes de extender la política al resto de la organización.

Consulta soluciones Fortinet FortiGate en Sistro Networks

Preguntas frecuentes

¿Qué diferencia existe entre Certificate Inspection y Deep Inspection?

Certificate Inspection analiza principalmente información visible de la conexión TLS y su certificado sin descifrar todo el contenido. Deep Inspection descifra temporalmente la sesión para permitir una inspección más profunda.

¿Necesito instalar un certificado para Deep Inspection?

Sí. Los dispositivos deben confiar en la autoridad certificadora utilizada por FortiGate para evitar advertencias y errores de certificado.

¿Deep Inspection puede afectar el rendimiento?

Sí. Descifrar, inspeccionar y volver a cifrar tráfico requiere recursos, por lo que el FortiGate debe dimensionarse de acuerdo con la carga real.

¿Puede Deep Inspection romper aplicaciones?

Sí. Algunas aplicaciones utilizan certificate pinning u otros mecanismos que pueden detectar la interceptación TLS. Estos casos pueden requerir excepciones.

¿Debo activar Deep Inspection para invitados?

No necesariamente. En redes con dispositivos no administrados puede ser más práctico utilizar otros niveles de inspección y segmentación.

¿Deep Inspection permite analizar archivos HTTPS?

Puede proporcionar al FortiGate acceso al contenido cifrado necesario para que determinados perfiles de seguridad analicen archivos y tráfico HTTPS.

¿SSL Deep Inspection y DPI son exactamente lo mismo?

Son conceptos relacionados pero no idénticos. Deep Inspection SSL/TLS se enfoca en descifrar tráfico protegido por TLS para permitir que otros motores de seguridad realicen inspección más profunda.