Cómo solucionar los tiempos de actualización de caché de usuarios y grupos LDAP en FortiGate

En entornos donde se usa FortiGate como proxy explícito, ajustar la memoria caché de usuarios y grupos LDAP es fundamental para mantener la eficiencia y la seguridad de las conexiones. Este artículo proporciona una guía detallada sobre cómo modificar los tiempos de la memoria caché del usuario y del grupo, garantizando que se reflejen rápidamente los cambios en la configuración de usuarios en el sistema.

Descripción del problema

Cuando se utiliza FortiGate como proxy explícito, la configuración del tiempo de vida de la caché de usuarios y grupos LDAP puede afectar el rendimiento. Un intervalo de actualización de caché demasiado largo puede llevar a que cambios recientes en las configuraciones no se apliquen de inmediato, afectando la seguridad y el acceso de los usuarios.

Alcance

Este artículo es aplicable para versiones de FortiGate v7.4.2 y superiores.

Diagnóstico paso a paso

A continuación, se describen los comandos necesarios para diagnosticar y modificar la caché de usuarios y grupos.

Se introdujeron los siguientes comandos en la versión v7.4.2:

diagnose debug enable

diagnose test app wad 250

diagnose test application wad 1900xyz <—– Cambia el tiempo de caché del usuario (xyz=minutos).

diagnose test application wad 1910xyz <—– Cambia el tiempo de caché del Grupo (xyz=minutos).

Solución recomendada

A continuación se muestra un ejemplo de cómo cambiar los temporizadores de usuario y grupo de su valor predeterminado de 1440 minutos a 10 minutos:

get system status

Version: FortiGate-VM64-KVM v7.4.2,build2571,231219 (GA.F)

diag test app wad 1900010

Cambiar el tiempo de espera de vaciado de la caché de usuarios de: 1400 a 10

Artículos relacionados  Cómo resolver las diferencias entre ADVPN 2.0 y ADVPN 1.0 en Fortinet

diag test app wad 1910010

Cambiar el tiempo de espera de vaciado de la caché de grupos de: 1400 a 10

Comandos CLI utilizados

Los comandos utilizados en el proceso anterior permiten modificar la configuración de la caché de usuarios y grupos. Aquí se presentan en detalle:

  • diagnose debug enable: Habilita el modo de depuración, que permite ver registros detallados sobre las operaciones del sistema.
  • diagnose test app wad 250: Realiza pruebas específicas en el daemon de aplicaciones, relevante para la funcionalidad de la caché LDAP.
  • diagnose test application wad 1900xyz: Ajusta el tiempo de expiración de la caché de usuarios, donde ‘xyz’ representa el número de minutos deseado.
  • diagnose test application wad 1910xyz: Ajusta el tiempo de expiración de la caché de grupos, también en minutos.
  • get system status: Proporciona información sobre el estado del sistema y ayuda a verificar la versión y otros parámetros importantes.

Buenas prácticas y recomendaciones

Es recomendable establecer un intervalo de actualización de caché que se ajuste a las necesidades del entorno. Si hay cambios frecuentes, optar por un tiempo de caché más corto mejorará notablemente la seguridad y la rapidez de respuesta del sistema. Como norma general:

  • Realice un seguimiento regular de las configuraciones y de cómo los cambios afectan al rendimiento del sistema.
  • Utilice el monitoreo de registros para detectar potenciales problemas con la sincronización de la caché.
  • Siempre realice una copia de seguridad de la configuración antes de ejecutar cambios significativos.

Notas adicionales

Por defecto, el intervalo de actualización de caché está configurado para 24 horas (1400 minutos). En entornos donde ocurren cambios frecuentes, puede ser necesario ajustar este valor a una cantidad menor para garantizar actualizaciones más rápidas.

Artículos relacionados  Cómo poner en cuarentena/prohibir una IP de origen para antivirus

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *