Cómo solucionar la configuración de grupos de usuarios para que coincidan con múltiples grupos remotos en FortiGate

Este artículo trata sobre la configuración de Grupos de Usuarios en FortiGate para que coincidan con múltiples Grupos Remotos basados en tecnologías como LDAP, RADIUS, SAML y TACACS+. Este tema es crucial ya que permite gestionar de manera más eficiente los accesos de los usuarios a través de diferentes sistemas de autenticación. A lo largo de este artículo, se proporcionarán pasos detallados para resolver este tema utilizando tanto la GUI de FortiOS como la CLI.

Descripción del problema

Al implementar una red segura, es común tener que integrar múltiples métodos de autenticación para usuarios remotos. Sin embargo, esto puede presentar dificultades al momento de configurar Grupos de Usuarios en FortiGate, especialmente si se desea que varios grupos remotos compartan un grupo común en el dispositivo. La correcta configuración facilita la gestión de políticas de acceso y mejora la seguridad.

Alcance

Este artículo se aplica a los sistemas FortiGate que operan con FortiOS.

Diagnóstico paso a paso

Cuando se configura la coincidencia de Grupos Remotos para un Grupo de Usuarios en FortiGate, hay varias opciones disponibles, incluidas LDAP, RADIUS, SAML y TACACS+. RADIUS, SAML y TACACS+ comparten el mismo formato de GUI para configurar la coincidencia de grupos, mientras que LDAP tiene su propio diseño particular. A continuación, se detallan ambos métodos de configuración.

Nota: La coincidencia de grupos en FortiGate se realiza mediante lógica OR, no AND. Esto significa que un usuario solo necesita coincidir con una de las entradas disponibles para ser considerado miembro de ese Grupo de Usuarios en FortiGate.

Artículos relacionados  Cómo resolver cambios importantes en la gestión de tráfico en FortiGate con el módulo QTM basado en colas NP7

Solución recomendada

Para configurar Grupos de Usuarios de manera general, navegue a las siguientes ubicaciones, dependiendo de si utiliza la GUI o la CLI:

  • GUI: Usuarios y Autenticación -> Grupos de Usuarios, edite o cree un Grupo de Usuarios y luego seleccione el botón Agregar bajo Grupos Remotos.
  • CLI: config user group

Configuración del Grupo de Usuarios con coincidencia de Grupos Remotos – Método GUI (LDAP):

Al agregar un servidor LDAP a un Grupo de Usuarios, se mostrará la estructura del dominio junto con una lista de todos los grupos encontrados dentro del dominio. Dado que LDAP utiliza una estructura de árbol de directorio, la lista de grupos LDAP mostrados dependerá de la parte del directorio seleccionada en el panel de navegación izquierdo.

Para seleccionar y agregar un grupo LDAP para la coincidencia, haga clic con el botón derecho en la entrada y seleccione Agregar Seleccionado (se pueden seleccionar y agregar múltiples entradas aquí). De igual manera, una entrada se puede quitar con el botón Eliminar Seleccionado. Tenga en cuenta que después de confirmar este resultado, el Nombre de Grupo que se verificará será el Nombre Distinguido completo de LDAP para una entrada dada (ej. CN=Domain Users,CN=Users,DC=domain,DC=local).

LDAP Add Group Match.png

Configuración del Grupo de Usuarios con coincidencia de Grupos Remotos – Método GUI (RADIUS, TACACS+, SAML):

RADIUS, TACACS+ y SAML comparten el mismo diseño de GUI para configurar la coincidencia de grupos. Configurar el campo Grupos en Cualquiera significa que cualquier usuario que complete la autenticación será miembro del grupo, mientras que la opción Especificar permite a los administradores indicar una cadena que se verificará para la coincidencia de grupos.

Artículos relacionados  La ruta VPN IPSEC muestra una IP de puerta de enlace diferente a la de una dirección IP remota

Para agregar entradas adicionales, seleccione el botón más (+) al lado de una de las entradas existentes y luego especifique una cadena adicional. Tenga en cuenta que las cadenas exactas que deben establecerse aquí variarán según la configuración exacta de autenticación.

RADIUS Add Group Match.png

TACACS Add Group Match.png

SAML Add Group Match.png

Para RADIUS (config user radius), el FortiGate realizará la coincidencia de grupo en la(s) cadena(s) devueltas por el servidor RADIUS a través del atributo RADIUS filter-Id. A partir de FortiOS 6.4.0, esto puede cambiarse al atributo class (ver también: ).

Para SAML (config system saml para inicios de sesión de administrador, config user saml para todos los demás), el FortiGate verifica el atributo SAML configurado a través de set group-name para la lista de grupos asociados con el usuario. El nombre de grupo sugerido es la palabra ‘group’, pero puede ser cualquier cadena siempre que coincida tanto en el Proveedor de Servicio (SP; FortiGate) como en el Proveedor de Identidad (IdP).

Es importante destacar que las cadenas de grupo reales devueltas por el IdP variarán según el IdP utilizado. Por ejemplo:

  • Microsoft Azure Entra ID, por defecto, devuelve el ID del Objeto del grupo, en lugar del nombre del grupo en sí (ej. 123456ab-1a2b-3c45-[…])
  • Por otro lado, Okta devolverá el nombre real del grupo tal como está configurado en Okta (ej. ‘VPN-Users’)

Comandos CLI utilizados

Configurar múltiples coincidencias de Grupos Remotos en la CLI es sencillo, ya que los comandos se mantienen iguales para todos los tipos de servidores de autenticación remota. Cada entrada se configura en la sub-sección config match de config user group utilizando el siguiente formato:

Artículos relacionados  Cómo solucionar el error DNS 'no se puede encontrar el servidor SDNS (error permitir dominio…)' en Fortinet

config user group

    edit <Nombre del Grupo>

    set member <Servidor Remoto 1> <Servidor Remoto 2> <…>

    config match

        edit <# id>

        set server-name <Servidor Remoto>

        set group-name <Cadena del Grupo a Coincidir>

        next

    end

end

Nota: Al coincidir múltiples grupos, cada Grupo Remoto debe configurarse como una entrada separada, tal como se muestra en el siguiente ejemplo basado en SAML:

Grupo de Usuarios basado en GUI:

SAML Add Group Match_2.png

Grupo de Usuarios basado en CLI:

config user group

    edit «Test_Users»

    set member «SAML_Server»

    config match

        edit 1

        set server-name «SAML_Server»

        set group-name «VPN_Users»

        next

        edit 2

        set server-name «SAML_Server»

        set group-name «VPU_Users2»

        next

    end

end

Buenas prácticas y recomendaciones

Al configurar Grupos de Usuarios, es recomendable mantener una documentación clara de la configuración aplicada para facilitar la administración futura. Asegúrese de realizar pruebas después de cualquier cambio en la configuración para garantizar que el acceso funcione como se espera y no haya brechas en la seguridad.

Notas adicionales

Es importante revisar la documentación y los guías de configuración pertinentes de Fortinet, ya que las actualizaciones de FortiOS pueden introducir cambios en la funcionalidad y en la forma de manejar la autenticación remota. Consulte regularmente las notas de versión y las recomendaciones de soporte.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *