FortiGate Application Control: Como monitorar e controlar aplicações na rede
Configure o Application Control no FortiGate para identificar e controlar aplicações como YouTube, WhatsApp, BitTorrent e sistemas ERP. Inclui perfis, políticas e relatórios de uso de banda.
O Application Control do FortiGate usa inspeção de camada 7 (DPI) para identificar aplicações pelo comportamento do tráfego — não apenas pela porta. Isso permite bloquear Netflix mesmo que use HTTPS na 443, ou priorizar Teams de negócios sobre streaming pessoal.
Como funciona
O FortiGate mantém uma base de assinaturas de aplicações (atualizada via FortiGuard) com mais de 5.000 aplicações categorizadas. A inspeção ocorre no nível de sessão, não apenas no pacote inicial.
Isso significa que:
- YouTube na porta 443 é identificado como YouTube, não apenas “HTTPS”
- Tor ou proxies são identificados mesmo tentando mascarar o tráfego
- Aplicações SaaS como Salesforce, SAP ou Zoom têm assinaturas próprias
Criar um perfil de Application Control
Acesse Security Profiles → Application Control → Create New.
Configuração básica do perfil
Name: AppControl-Usuarios
Categories: configure o comportamento por categoria:
| Categoria | Ação sugerida para empresa |
|---|---|
| Business | Allow |
| Cloud.IT | Allow |
| Collaboration | Allow (Teams, Zoom, Slack) |
| Social.Media | Monitor (ou Block se necessário) |
| Video/Audio | Monitor em horário comercial |
| P2P | Block (BitTorrent, eMule) |
| Botnet | Block |
| Proxy | Block |
| Games | Block |
Unknown Applications: selecione Monitor — não bloqueie imediatamente, pois sistemas ERP antigos ou aplicações customizadas podem não ter assinatura.
Ações disponíveis por categoria/aplicação
| Ação | Comportamento |
|---|---|
| Allow | Permite sem log |
| Monitor | Permite e registra em log |
| Block | Bloqueia com página de bloqueio |
| Quarantine | Bloqueia e coloca o usuário em quarentena por tempo configurado |
| Reset | Encerra a conexão TCP |
Sobrescrever comportamento de aplicações específicas
Dentro de uma categoria “Monitor”, você pode bloquear aplicações específicas ou vice-versa.
Na seção Application Overrides, clique em Add Signatures. Pesquise a aplicação (ex: “Netflix”, “WhatsApp”, “TeamViewer”) e defina a ação específica.
Exemplo:
- Categoria Social.Media: Monitor (padrão)
- LinkedIn: Allow (sobrescreve — liberar para todos)
- Tinder: Block (sobrescreve — bloquear explicitamente)
Aplicar o perfil na política de firewall
O Application Control só funciona quando aplicado a uma política de firewall com inspeção SSL ativa.
Acesse Policy & Objects → Firewall Policy e edite a política de saída para internet.
Na seção Security Profiles:
- Application Control: selecione o perfil criado
- SSL/SSH Inspection: selecione um perfil de inspeção SSL profunda (não o
no-inspection)
Sem inspeção SSL, o FortiGate não consegue identificar aplicações em tráfego HTTPS, que representa 80%+ do tráfego moderno.
Monitoramento de uso de banda por aplicação
Acesse Dashboard → Application para ver em tempo real:
- Top aplicações por sessão
- Top aplicações por volume de tráfego
- Aplicações por usuário (se FSSO estiver configurado)
Para relatórios históricos, o FortiAnalyzer ou o FortiView (integrado ao FortiGate) oferecem visibilidade por período:
FortiView → Applications → selecione o período → veja o ranking de aplicações por bytes transferidos.
Shapear bandwidth por aplicação (Traffic Shaping)
Combine Application Control com Traffic Shaping para garantir banda para aplicações críticas:
1. Criar Traffic Shaper
Acesse Policy & Objects → Traffic Shapers → Create New.
-
Name: Shaper-VoIP-Priority
-
Type: Shared (ou Per-IP)
-
Traffic Priority: Highest (para VoIP/Teams)
-
Name: Shaper-Video-Limit
-
Type: Shared
-
Maximum Bandwidth: 10 Mbps (limitar streaming)
2. Criar Traffic Shaping Policy
Acesse Policy & Objects → Traffic Shaping Policy → Create New.
Para priorizar Teams/Zoom:
- Application: Microsoft.Teams, Zoom
- Action: Apply Shaper → Shaper-VoIP-Priority
Para limitar streaming:
- Application: Netflix, YouTube, Spotify
- Action: Apply Shaper → Shaper-Video-Limit
As Traffic Shaping Policies são processadas antes das políticas de firewall e garantem a qualidade de serviço independente do volume de tráfego.
Diagnóstico
Ver aplicações identificadas em tempo real
diagnose sys top-summary
diagnose sys npu-session list
Ver sessões de uma aplicação específica
diagnose firewall iprope show 100004 0
Verificar se inspeção SSL está ativa
diagnose debug application ssl -1
diagnose debug enable
Quer visibilidade completa das aplicações na sua rede e controle de banda? A Callister configura Application Control e Traffic Shaping no FortiGate. Solicite uma proposta.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista