FortiGate SSL Deep Inspection: cuándo conviene activarlo y qué debes revisar antes
La mayor parte del tráfico que utiliza actualmente una empresa viaja cifrada.
Navegación web, Microsoft 365, aplicaciones SaaS, almacenamiento cloud, portales empresariales y prácticamente cualquier sitio moderno utilizan HTTPS y TLS.
Esto protege la información entre el usuario y el servidor.
Pero también genera un reto para el firewall:
si el tráfico está cifrado, ¿cómo puede inspeccionar lo que viaja dentro?
FortiGate ofrece diferentes niveles de inspección SSL/TLS, entre ellos Certificate Inspection y Deep Inspection.
Deep Inspection permite descifrar temporalmente determinadas conexiones para aplicar controles de seguridad más profundos.
Sin embargo, activarlo sin planificación puede generar:
- Errores de certificados
- Aplicaciones que dejan de funcionar
- Problemas de navegación
- Mayor consumo de recursos
- Excepciones adicionales
- Problemas con dispositivos no administrados
En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos cuándo conviene activar SSL Deep Inspection, qué diferencia existe frente a Certificate Inspection y qué debemos preparar antes de desplegarlo en producción.
Consulta Firewalls Fortinet FortiGate en Sistro
¿Qué es SSL/TLS Inspection?
SSL/TLS Inspection es el conjunto de mecanismos que utiliza el firewall para analizar conexiones cifradas.
Cuando un usuario abre una página HTTPS, cliente y servidor establecen una sesión TLS.
Una vez establecida, gran parte del contenido queda cifrado.
Sin inspección profunda, el firewall puede conocer cierta información sobre la conexión, pero no necesariamente puede analizar todo su contenido.
Por eso debemos distinguir dos enfoques principales.
Certificate Inspection vs Deep Inspection
Certificate Inspection
Certificate Inspection analiza información relacionada con el certificado y determinados elementos del establecimiento de la sesión TLS sin descifrar completamente el contenido.
Puede utilizarse para identificar dominios, revisar certificados y aplicar determinados controles sin actuar como intermediario completo de la conexión.
Deep Inspection
Deep Inspection va considerablemente más lejos.
FortiGate intercepta la sesión cifrada, descifra temporalmente el tráfico, lo analiza mediante los perfiles de seguridad correspondientes y posteriormente vuelve a cifrarlo hacia el destino.
Esto permite tener visibilidad del contenido que de otra manera estaría protegido por TLS.
Una forma sencilla de visualizarlo
Sin Deep Inspection:
Usuario → tráfico cifrado → FortiGate → tráfico cifrado → Internet
Con Deep Inspection:
Usuario → FortiGate → descifrado e inspección → nuevo cifrado → Internet
El firewall se convierte temporalmente en un punto de inspección entre ambos extremos.
¿Por qué necesitamos inspeccionar HTTPS?
Porque el cifrado protege tanto tráfico legítimo como tráfico malicioso.
Un atacante también puede utilizar HTTPS para:
- Descargar malware
- Comunicar un equipo comprometido con infraestructura externa
- Transportar archivos maliciosos
- Ocultar determinados comandos
- Evitar controles basados únicamente en tráfico visible
Si el firewall no puede analizar el contenido cifrado, determinadas funciones de seguridad pueden tener visibilidad limitada.
Ejemplo práctico
Supongamos que queremos bloquear determinados tipos de archivos.
Si el archivo viaja mediante HTTP sin cifrar, el firewall puede analizarlo directamente.
Pero si el mismo archivo viaja dentro de HTTPS, el contenido se encuentra cifrado.
Para inspeccionarlo profundamente debemos poder descifrar la sesión.
Esto es precisamente uno de los escenarios donde Deep Inspection puede ser necesario.
¿Qué puede ganar FortiGate con Deep Inspection?
Dependiendo de la configuración y los perfiles utilizados, Deep Inspection puede mejorar la capacidad del firewall para aplicar controles como:
- Antivirus
- IPS
- Application Control
- Web Filtering
- File Filtering
- DLP
- Detección de amenazas
- Inspección de determinados contenidos HTTPS
El objetivo es proporcionar mayor visibilidad sobre tráfico que de otra forma estaría cifrado.
Entonces, ¿por qué no activarlo para todo?
Porque Deep Inspection introduce complejidad.
Para inspeccionar HTTPS, FortiGate necesita presentar un certificado al cliente.
El dispositivo cliente debe confiar en la autoridad certificadora utilizada por FortiGate.
Si esa confianza no existe, el navegador o aplicación puede mostrar advertencias o rechazar completamente la conexión.
El certificado es una pieza fundamental
Cuando utilizamos Deep Inspection, FortiGate genera dinámicamente certificados para representar los sitios que el usuario visita.
Para que el navegador confíe en esos certificados, el certificado CA correspondiente debe estar instalado como autoridad confiable en el dispositivo.
En una empresa con equipos administrados mediante:
- Active Directory
- Microsoft Intune
- MDM
- Herramientas de administración de endpoints
podemos distribuir ese certificado de forma centralizada.
En dispositivos que no administra la empresa esto puede ser mucho más complicado.
Ejemplo: laptops corporativas
Una empresa puede distribuir el certificado CA de inspección a todas sus computadoras Windows mediante Group Policy.
Así los navegadores y aplicaciones compatibles reconocen al FortiGate como una autoridad confiable para la inspección.
Ejemplo: teléfonos personales
En una red BYOD podemos tener:
- iPhone personales
- Android
- Tablets
- Equipos de invitados
Distribuir certificados y mantener confianza en todos estos dispositivos puede no ser conveniente.
En esos casos podemos utilizar diferentes políticas o redes para evitar aplicar el mismo nivel de inspección a todos los usuarios.
Deep Inspection debe diseñarse por políticas
No necesitamos necesariamente utilizar la misma inspección para todo el tráfico.
Podemos crear políticas diferentes para:
Usuarios corporativos
Deep Inspection.
Invitados
Certificate Inspection.
Servidores
Políticas específicas.
Dispositivos IoT
Inspección adaptada a las capacidades del dispositivo.
La segmentación permite aplicar seguridad de acuerdo con el tipo de endpoint.
Certificate Inspection puede ser suficiente en algunos casos
No todas las políticas necesitan Deep Inspection.
Certificate Inspection puede resultar adecuada cuando buscamos menor complejidad y solamente necesitamos analizar elementos visibles de la conexión TLS.
La decisión depende de:
- Objetivo de seguridad
- Tipo de usuario
- Aplicaciones
- Dispositivo
- Capacidad del FortiGate
- Requerimientos regulatorios
Deep Inspection consume más recursos
Descifrar, analizar y volver a cifrar conexiones TLS requiere procesamiento.
Por eso el dimensionamiento del FortiGate no debe hacerse utilizando únicamente la cifra de Firewall Throughput.
Debemos considerar el desempeño del equipo cuando están habilitados los servicios que realmente utilizaremos.
Esta es una de las razones por las que dos empresas con el mismo enlace de internet pueden necesitar modelos FortiGate diferentes.
Ejemplo de dimensionamiento
Empresa A:
- 1 Gbps de internet
- Certificate Inspection
- Uso ligero
Empresa B:
- 1 Gbps de internet
- Deep Inspection
- IPS
- Antivirus
- Application Control
- Mucho tráfico SaaS
Ambas tienen 1 Gbps.
Pero el workload del firewall es muy diferente.
Consulta nuestra guía para dimensionar FortiGate en PyMES
Deep Inspection puede romper aplicaciones
Algunas aplicaciones no aceptan fácilmente que un tercero intercepte la sesión TLS.
Esto puede ocurrir cuando utilizan técnicas como:
- Certificate Pinning
- Validaciones propias del certificado
- Protocolos propietarios
- Autenticación especial
El resultado puede ser:
- Aplicación que no conecta
- Login que falla
- Errores TLS
- Páginas que no cargan
- Servicios que muestran timeout
¿Qué es Certificate Pinning?
Algunas aplicaciones esperan encontrarse con un certificado o autoridad específicos.
Si FortiGate sustituye temporalmente el certificado para inspeccionar la conexión, la aplicación puede detectar que ya no está hablando directamente con el certificado esperado.
En estos casos puede ser necesario crear una excepción.
Las excepciones forman parte de un despliegue real
Un proyecto de SSL Inspection normalmente no termina con:
“activar Deep Inspection”.
Después debemos identificar aplicaciones que necesitan bypass o tratamientos particulares.
Por ejemplo:
- Aplicaciones financieras
- Servicios gubernamentales
- Health applications
- Aplicaciones móviles
- Servicios con certificate pinning
- Determinados servicios cloud
Las excepciones deben documentarse.
No hagas bypass de todo cuando una aplicación falla
Otro error común consiste en que un sitio presenta problemas y el administrador decide excluir categorías completas de tráfico.
Eso puede abrir una brecha innecesaria de visibilidad.
Es mejor identificar exactamente:
- Dominio
- Aplicación
- Servicio
- Certificado
- Motivo de incompatibilidad
y crear la excepción más específica posible.
TLS 1.3 hace la conversación todavía más importante
Los protocolos TLS continúan evolucionando para mejorar privacidad y seguridad.
TLS 1.3 reduce y modifica diferentes partes del handshake frente a versiones anteriores.
También existen tecnologías como Encrypted Client Hello o ECH que buscan ocultar información adicional del establecimiento de la sesión.
Esto aumenta el reto para herramientas que intentan aplicar controles sin descifrar tráfico.
¿Qué es ECH?
Encrypted Client Hello busca cifrar información que anteriormente podía observarse durante el inicio de una conexión TLS.
Esto mejora la privacidad del usuario.
Pero también puede reducir la visibilidad que obtiene un firewall mediante inspección basada solamente en información del handshake.
Por eso la estrategia de inspección de tráfico cifrado continuará evolucionando.
FortiOS 8.0 y Deep Inspection
Fortinet continúa desarrollando capacidades relacionadas con TLS y tráfico cifrado.
FortiOS 8.0 incorpora mejoras de SSL Deep Inspection y nuevas capacidades criptográficas orientadas a entornos futuros.
Esto confirma que la inspección de tráfico cifrado sigue siendo una pieza importante de las arquitecturas de seguridad modernas.
¿Cuándo sí conviene Deep Inspection?
Endpoints corporativos administrados
Cuando podemos controlar certificados y configuración del dispositivo.
Usuarios con acceso a información sensible
Administración, finanzas, ingeniería u otros grupos donde necesitamos controles adicionales.
Empresas con políticas estrictas
Organizaciones que requieren mayor visibilidad y prevención de amenazas.
Redes donde queremos analizar archivos HTTPS
Especialmente cuando utilizamos filtros o motores que requieren acceder al contenido.
Ambientes regulados
Siempre considerando requerimientos legales, privacidad y políticas internas.
¿Cuándo puede no convenir?
Red de invitados
No controlamos los endpoints.
BYOD sin administración
Distribuir certificados puede ser complejo.
Aplicaciones incompatibles
Puede ser necesario realizar bypass.
Firewall sin capacidad suficiente
Podemos generar un cuello de botella.
Ausencia de una estrategia de certificados
Los usuarios recibirán advertencias y problemas.
Escenario 1: pequeña empresa
Supongamos:
- 20 empleados
- Equipos Windows administrados
- Microsoft 365
- Navegación web
- FortiGate correctamente dimensionado
Podemos evaluar Deep Inspection en los endpoints corporativos.
Antes debemos distribuir el certificado y realizar pruebas.
Escenario 2: red con muchos invitados
Supongamos:
- Hotel
- Restaurante
- Universidad
- Centro comercial
Tenemos cientos de dispositivos que no pertenecen a la organización.
Aquí podría tener más sentido aplicar Certificate Inspection y otros controles a la red de invitados en lugar de intentar instalar certificados en todos los equipos.
Escenario 3: empresa con aplicaciones financieras
Una empresa implementa Deep Inspection para usuarios corporativos.
Después detecta que determinadas aplicaciones bancarias presentan errores.
La respuesta no debería ser desactivar la inspección para toda la empresa.
Debemos crear excepciones específicas y documentadas.
Escenario 4: empresa con 1 Gbps de internet
La empresa cambia su enlace de 200 Mbps a 1 Gbps.
El firewall sigue siendo el mismo.
Antes de habilitar Deep Inspection debemos revisar si el equipo puede soportar el nuevo volumen de tráfico con los perfiles de seguridad activos.
Incrementar internet sin revisar el firewall puede convertirlo en el nuevo cuello de botella.
¿Cómo implementar Deep Inspection de forma gradual?
No recomiendo habilitarlo para toda la empresa de una sola vez.
Podemos utilizar una metodología gradual.
Fase 1 — Assessment
Identificar usuarios, dispositivos, aplicaciones y políticas.
Fase 2 — Certificados
Definir cómo distribuiremos la CA de inspección.
Fase 3 — Grupo piloto
Seleccionar un grupo pequeño de usuarios.
Fase 4 — Identificar incompatibilidades
Documentar aplicaciones problemáticas.
Fase 5 — Excepciones
Crear bypass específicos.
Fase 6 — Ampliación gradual
Agregar departamentos de forma controlada.
Fase 7 — Monitoreo
Revisar rendimiento y logs.
Checklist antes de activar SSL Deep Inspection
Antes de implementar deberíamos conocer:
- Modelo FortiGate
- Versión FortiOS
- Velocidad WAN
- Throughput actual
- CPU
- Memoria
- Número de usuarios
- Número de dispositivos
- Sistemas operativos
- Navegadores
- Aplicaciones críticas
- BYOD
- Dispositivos móviles
- Política de certificados
- MDM o Active Directory
- Necesidades de privacidad
- Excepciones conocidas
- Ventana de pruebas
Errores comunes con FortiGate Deep Inspection
1. Activarlo sin instalar el certificado
Generará errores de confianza.
2. Activarlo para todos los usuarios inmediatamente
Es mejor comenzar con un piloto.
3. No revisar capacidad del FortiGate
La inspección TLS requiere procesamiento.
4. Ignorar Certificate Pinning
Algunas aplicaciones pueden fallar.
5. Crear excepciones demasiado amplias
Podemos perder visibilidad innecesariamente.
6. No separar invitados y corporativos
No todos los endpoints deberían recibir la misma política.
7. Confundir Certificate Inspection con Deep Inspection
Los niveles de visibilidad son diferentes.
8. No monitorear CPU y desempeño
Una implementación puede funcionar técnicamente pero degradar la experiencia del usuario.
Certificate Inspection vs Deep Inspection: tabla rápida
| Característica | Certificate Inspection | Deep Inspection |
|---|---|---|
| Descifra contenido HTTPS | No | Sí |
| Complejidad | Menor | Mayor |
| Requiere CA confiable en endpoints | Normalmente no para el mismo nivel de interceptación | Sí |
| Visibilidad del contenido | Limitada | Mayor |
| Impacto potencial en rendimiento | Menor | Mayor |
| Riesgo de incompatibilidad | Menor | Mayor |
¿Qué FortiGate necesito para Deep Inspection?
No existe un único modelo recomendado.
Debemos dimensionar de acuerdo con:
- Ancho de banda
- Usuarios
- Dispositivos
- Porcentaje de tráfico HTTPS
- IPS
- Antivirus
- Application Control
- VPN
- Otras funciones habilitadas
- Crecimiento esperado
Por eso no debemos elegir un firewall solamente por la cifra de throughput de firewall puro.
Consulta qué FortiGate puede convenir según tu carga
Deep Inspection y High Availability
En redes críticas también debemos considerar qué ocurre si el firewall que realiza toda la inspección presenta una falla.
Una arquitectura FortiGate HA puede reducir ese riesgo.
Consulta nuestra guía FortiGate High Availability
Deep Inspection y Security Fabric
La inspección del tráfico cifrado puede formar parte de una estrategia más amplia donde FortiGate, FortiSwitch, FortiAP y otros componentes proporcionan seguridad y visibilidad sobre diferentes capas de la red.
Consulta Fortinet Security Fabric explicado
Productos Fortinet en Sistro
Firewalls Fortinet FortiGate
https://sistro.net/firewalls-fortinet
Recomendación final
SSL Deep Inspection puede proporcionar mucha más visibilidad sobre el tráfico HTTPS.
Pero no debería activarse simplemente porque existe una opción llamada “Deep Inspection”.
Debemos considerar:
Seguridad + certificados + aplicaciones + privacidad + rendimiento + excepciones + operación.
Para endpoints corporativos administrados puede ser una herramienta muy poderosa.
Para invitados, BYOD o aplicaciones incompatibles puede requerir políticas diferentes.
La mejor implementación normalmente no consiste en inspeccionar absolutamente todo.
Consiste en identificar qué tráfico necesita inspección profunda y dónde aporta realmente valor.
¿Quieres implementar SSL Deep Inspection en FortiGate?
En Sistro Networks podemos ayudarte a revisar tu modelo FortiGate, rendimiento, usuarios, aplicaciones, certificados y políticas antes de implementar inspección profunda.
Podemos comenzar con un piloto controlado, identificar excepciones y validar rendimiento antes de extender la política al resto de la organización.
Consulta soluciones Fortinet FortiGate en Sistro Networks
Preguntas frecuentes
¿Qué diferencia existe entre Certificate Inspection y Deep Inspection?
Certificate Inspection analiza principalmente información visible de la conexión TLS y su certificado sin descifrar todo el contenido. Deep Inspection descifra temporalmente la sesión para permitir una inspección más profunda.
¿Necesito instalar un certificado para Deep Inspection?
Sí. Los dispositivos deben confiar en la autoridad certificadora utilizada por FortiGate para evitar advertencias y errores de certificado.
¿Deep Inspection puede afectar el rendimiento?
Sí. Descifrar, inspeccionar y volver a cifrar tráfico requiere recursos, por lo que el FortiGate debe dimensionarse de acuerdo con la carga real.
¿Puede Deep Inspection romper aplicaciones?
Sí. Algunas aplicaciones utilizan certificate pinning u otros mecanismos que pueden detectar la interceptación TLS. Estos casos pueden requerir excepciones.
¿Debo activar Deep Inspection para invitados?
No necesariamente. En redes con dispositivos no administrados puede ser más práctico utilizar otros niveles de inspección y segmentación.
¿Deep Inspection permite analizar archivos HTTPS?
Puede proporcionar al FortiGate acceso al contenido cifrado necesario para que determinados perfiles de seguridad analicen archivos y tráfico HTTPS.
¿SSL Deep Inspection y DPI son exactamente lo mismo?
Son conceptos relacionados pero no idénticos. Deep Inspection SSL/TLS se enfoca en descifrar tráfico protegido por TLS para permitir que otros motores de seguridad realicen inspección más profunda.
Deja un Comentario