Ir para o conteúdo principal
Fortinet

FortiGate Application Control: Como monitorar e controlar aplicações na rede

Configure o Application Control no FortiGate para identificar e controlar aplicações como YouTube, WhatsApp, BitTorrent e sistemas ERP. Inclui perfis, políticas e relatórios de uso de banda.

E Equipe Callister

O Application Control do FortiGate usa inspeção de camada 7 (DPI) para identificar aplicações pelo comportamento do tráfego — não apenas pela porta. Isso permite bloquear Netflix mesmo que use HTTPS na 443, ou priorizar Teams de negócios sobre streaming pessoal.

Como funciona

O FortiGate mantém uma base de assinaturas de aplicações (atualizada via FortiGuard) com mais de 5.000 aplicações categorizadas. A inspeção ocorre no nível de sessão, não apenas no pacote inicial.

Isso significa que:

  • YouTube na porta 443 é identificado como YouTube, não apenas “HTTPS”
  • Tor ou proxies são identificados mesmo tentando mascarar o tráfego
  • Aplicações SaaS como Salesforce, SAP ou Zoom têm assinaturas próprias

Criar um perfil de Application Control

Acesse Security Profiles → Application Control → Create New.

Configuração básica do perfil

Name: AppControl-Usuarios

Categories: configure o comportamento por categoria:

CategoriaAção sugerida para empresa
BusinessAllow
Cloud.ITAllow
CollaborationAllow (Teams, Zoom, Slack)
Social.MediaMonitor (ou Block se necessário)
Video/AudioMonitor em horário comercial
P2PBlock (BitTorrent, eMule)
BotnetBlock
ProxyBlock
GamesBlock

Unknown Applications: selecione Monitor — não bloqueie imediatamente, pois sistemas ERP antigos ou aplicações customizadas podem não ter assinatura.

Ações disponíveis por categoria/aplicação

AçãoComportamento
AllowPermite sem log
MonitorPermite e registra em log
BlockBloqueia com página de bloqueio
QuarantineBloqueia e coloca o usuário em quarentena por tempo configurado
ResetEncerra a conexão TCP

Sobrescrever comportamento de aplicações específicas

Dentro de uma categoria “Monitor”, você pode bloquear aplicações específicas ou vice-versa.

Na seção Application Overrides, clique em Add Signatures. Pesquise a aplicação (ex: “Netflix”, “WhatsApp”, “TeamViewer”) e defina a ação específica.

Exemplo:

  • Categoria Social.Media: Monitor (padrão)
  • LinkedIn: Allow (sobrescreve — liberar para todos)
  • Tinder: Block (sobrescreve — bloquear explicitamente)

Aplicar o perfil na política de firewall

O Application Control só funciona quando aplicado a uma política de firewall com inspeção SSL ativa.

Acesse Policy & Objects → Firewall Policy e edite a política de saída para internet.

Na seção Security Profiles:

  • Application Control: selecione o perfil criado
  • SSL/SSH Inspection: selecione um perfil de inspeção SSL profunda (não o no-inspection)

Sem inspeção SSL, o FortiGate não consegue identificar aplicações em tráfego HTTPS, que representa 80%+ do tráfego moderno.

Monitoramento de uso de banda por aplicação

Acesse Dashboard → Application para ver em tempo real:

  • Top aplicações por sessão
  • Top aplicações por volume de tráfego
  • Aplicações por usuário (se FSSO estiver configurado)

Para relatórios históricos, o FortiAnalyzer ou o FortiView (integrado ao FortiGate) oferecem visibilidade por período:

FortiView → Applications → selecione o período → veja o ranking de aplicações por bytes transferidos.

Shapear bandwidth por aplicação (Traffic Shaping)

Combine Application Control com Traffic Shaping para garantir banda para aplicações críticas:

1. Criar Traffic Shaper

Acesse Policy & Objects → Traffic Shapers → Create New.

  • Name: Shaper-VoIP-Priority

  • Type: Shared (ou Per-IP)

  • Traffic Priority: Highest (para VoIP/Teams)

  • Name: Shaper-Video-Limit

  • Type: Shared

  • Maximum Bandwidth: 10 Mbps (limitar streaming)

2. Criar Traffic Shaping Policy

Acesse Policy & Objects → Traffic Shaping Policy → Create New.

Para priorizar Teams/Zoom:

  • Application: Microsoft.Teams, Zoom
  • Action: Apply Shaper → Shaper-VoIP-Priority

Para limitar streaming:

  • Application: Netflix, YouTube, Spotify
  • Action: Apply Shaper → Shaper-Video-Limit

As Traffic Shaping Policies são processadas antes das políticas de firewall e garantem a qualidade de serviço independente do volume de tráfego.

Diagnóstico

Ver aplicações identificadas em tempo real

diagnose sys top-summary
diagnose sys npu-session list

Ver sessões de uma aplicação específica

diagnose firewall iprope show 100004 0

Verificar se inspeção SSL está ativa

diagnose debug application ssl -1
diagnose debug enable

Quer visibilidade completa das aplicações na sua rede e controle de banda? A Callister configura Application Control e Traffic Shaping no FortiGate. Solicite uma proposta.

#Fortinet #FortiGate #Application Control #DPI #Monitoramento #Bandwidth

Precisa de ajuda com segurança de redes?

Fale com um especialista certificado SonicWall e Fortinet.

Falar com Especialista