En este artículo, abordaremos la limitación de utilizar TACACS+ como método de autenticación para las VPN SSL en dispositivos FortiGate. Este problema es relevante porque afecta la capacidad de los usuarios para acceder a servicios seguros de manera eficaz. A lo largo del artículo, explicaremos por qué no se recomienda TACACS+ en este contexto y qué alternativas existen para una autenticación exitosa.
Índice
Descripción del problema
TACACS+ es un protocolo de autenticación, autorización y auditoría (AAA) desarrollado por Cisco, generalmente utilizado para gestionar el acceso administrativo y proporcionar control granular sobre las acciones que los usuarios pueden realizar en un dispositivo o sistema. Sin embargo, su diseño no está optimizado para casos de uso más complejos, como la autenticación de usuarios de VPN.
Alcance
Este artículo se aplica específicamente a dispositivos FortiGate.
Diagnóstico paso a paso
Al configurar TACACS+ en FortiGate, es importante notar que aunque administradores pueden autenticarse, el protocolo no devolverá atributos asociados a grupos ni opciones de perfil de usuario. Esto limita severamente su uso en escenarios de VPN SSL, donde se requieren tales atributos. Por ejemplo, un usuario que intenta acceder a un portal de SSL VPN podría fallar en la autenticación si está utilizando TACACS+ debido a esta falta de soporte para atributos como grupos y portales asignados.
Solución recomendada
Para la autenticación de usuarios en SSL VPN, es preferible utilizar RADIUS o LDAP, dado que son soluciones que permiten la manipulación de atributos de usuario y grupo de manera nativa. Sin embargo, en un escenario donde se deba utilizar TACACS+, se puede crear un grupo local en FortiGate que esté mapeado con el usuario remoto de TACACS+. Esto posibilita que los usuarios TACACS+ se autentiquen correctamente en el Portal SSL VPN, aunque todos ellos serán considerados parte del primer grupo local creado en FortiGate, sin importar su configuración en el servidor TACACS+.
Es importante destacar que si el usuario configurado es miembro del grupo de administradores del firewall local, la autenticación de SSL VPN fallará para ese usuario, lo que subraya la importancia de una adecuada configuración de grupos y roles.
Comandos CLI utilizados
Durante la configuración y diagnóstico de problemas en FortiGate, es útil utilizar los siguientes comandos CLI:
show user tacacs: Muestra la configuración actual de TACACS+ en el dispositivo.diagnose debug authd credential: Permite diagnosticar el proceso de autenticación.
Buenas prácticas y recomendaciones
Para optimizar la seguridad y la eficacia de las configuraciones de VPN SSL, se recomienda considerar lo siguiente:
- Utilizar RADIUS o LDAP para la autenticación de usuarios finales en vez de TACACS+.
- Configurar adecuadamente los grupos en FortiGate y en el servidor de autenticación para asegurar una correcta asignación de permisos.
- Realizar pruebas periódicas de la configuración para verificar que todos los usuarios puedan autenticarse sin problemas.
Notas adicionales
Es crucial tener en cuenta que el uso de TACACS+ debe ser limitado al acceso administrativo en FortiGate y no extenderse a casos que requieren atributos de usuario más complejos, como los que se encuentran en configuraciones de VPN SSL.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!