En este artículo, abordaremos una limitación importante relacionada con el inicio de sesión en FortiGate mediante SAML Single Sign-On (SSO) iniciado por un Proveedor de Identidad (IdP) o un proxy. Este problema es relevante debido a cuestiones de seguridad que podrían comprometer el proceso de autenticación. A través de esta guía, aprenderás sobre la causa del problema y cómo asegurarte de que el inicio de sesión funcione correctamente al utilizar SSO basado en el Proveedor de Servicios (SP).
Índice
Descripción del problema
FortiGate no admite el inicio de sesión SAML SSO iniciado por IdP o proxies debido a preocupaciones de seguridad. Este tipo de autenticación puede resultar en fallos, ya que FortiGate no tiene el contexto necesario sobre el recurso específico al que el usuario intenta acceder. Por lo tanto, no puede validarse el inicio de sesión.
Alcance
Este problema afecta a todos los dispositivos FortiGate que intentan utilizar SSO mediante IdP o proxies.
Diagnóstico paso a paso
Cuando se realiza un intento de acceso a FortiGate utilizando el inicio de sesión SSO SAML iniciado por IdP o proxy, pueden observarse los siguientes errores en los registros de depuración de la CLI:
diagnose debug application samld -1
diagnose debug application httpsd -1
diagnose debug enable
Un ejemplo de salida que puedes encontrar es:
[httpsd 12538 – 1728926322 info] fweb_debug_init[451] — New POST request for «/saml/» from «10.2.2.8:52606»
[httpsd 12538 – 1728926322 info] fweb_debug_init[453] — User-Agent: «Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36»
[httpsd 12538 – 1728926322 info] fweb_debug_init[455] — Handler «saml-sp-handler» assigned to request
[httpsd 12538 – 1728926322 error] saml_sp_acs_handler[823] — Error in SP ACS handler. SAML_SP_LOGIN_DUMP is not found in cookie
Solución recomendada
Se recomienda iniciar siempre la autenticación SAML desde el lado de FortiGate (SP) para garantizar una correcta autenticación SSO SAML. Este enfoque permite que FortiGate gestione y valide la autenticación de manera segura, minimizando el riesgo de ataques de phishing, repetición y fijación de sesión que podrían permitir accesos no autorizados.
Para configurar correctamente el inicio de sesión SSO SAML iniciado por el Proveedor de Servicios (SP) en FortiGate, consulta el siguiente artículo de conocimientos:
Técnica: Configuración de inicio de sesión SAML SSO para administradores de FortiGate con Entra ID actuando como SAML …
Comandos CLI utilizados
Los comandos CLI que se han mencionado para diagnosticar el problema son:
diagnose debug application samld -1diagnose debug application httpsd -1diagnose debug enable
Buenas prácticas y recomendaciones
Para asegurar un entorno más seguro y eficiente, adopta las siguientes buenas prácticas:
- Inicia siempre el SSO SAML desde FortiGate.
- Realiza auditorías periódicas de acceso y configuraciones.
- Monitorea los registros de acceso para identificar comportamientos anómalos.
Notas adicionales
Recuerda que FortiGate está diseñado para optimizar la seguridad durante el proceso de autenticación. Evita utilizar métodos de inicio de sesión no compatibles, ya que esto podría exponer tu infraestructura a riesgos innecesarios.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!