Cómo solucionar el problema de paquetes de contabilidad incorrectos en FortiGate RADSEC

Este artículo aborda un problema conocido que puede surgir con FortiGate al enviar contabilidad RADSEC (RADIUS TLS) al servidor RADIUS. Comprender esta cuestión es crucial, ya que puede afectar la integridad de la comunicación y el rendimiento general del sistema. A lo largo del artículo, se proporcionarán pasos detallados para diagnosticar el problema y aplicar una solución efectiva.

Descripción del problema

El problema implica errores de comunicación entre FortiGate y el servidor RADIUS cuando se utiliza RADSEC para el envío de mensajes de contabilidad. Este error puede provocar fallos en la autenticación y en la generación de registros de contabilidad, afectando así la capacidad de monitorear los usuarios y los dispositivos en la red.

Este error ha sido corregido en las versiones v7.4.5 y v7.6.1.

Alcance

El presente problema se relaciona específicamente con los dispositivos FortiGate y la configuración de RADIUS para la contabilidad.

Diagnóstico paso a paso

A continuación, se presentan ejemplos de errores que pueden observarse durante el proceso de depuración:

FortiGate, al ejecutar el comando de depuración:

__create_acct_request-Created RADIUS Acct-Request. Len: 124.
__rad_tcps_send-Sent 124/124.
__rad_tcps_send-Sent all. Total 124.
__rad_rxtx-Sent radius req to server ‘FAC01’: fd=10, IP=192.168.1.5(192.168.1.5:2083) code=4 id=32 len=116
__rad_rxtx-Start rad conn timer.
__rad_rxtx-fd 10, state 4(Acct)
__rad_rxtx-Stop rad conn timer.
__rad_tcps_recv-tcps_read() failed: to_go=4096, 5(Input/output error)
__rad_error-Ret 5, st = 4.
__rad_error-

FortiAuthenticator que recibe el siguiente mensaje de error:

(0) (TLS) Connection Established
(0) TLS-Session-Cipher-Suite = «TLS_AES_256_GCM_SHA384»
(0) TLS-Session-Version = «TLS 1.3»
(0) (TLS) Application data.
(0) (TLS) OpenSSL says that it needs to read more data.
Waking up in 0.1 seconds.
(0) (TLS) recv TLS 1.3 Handshake, Finished
(0) (TLS) Received bad packet: Length 124 contents 116
(TLS) Closing socket from client port 21788

Artículos relacionados  Cómo resolver el error de "Fallos en la verificación de objetos de firewall duplicados" en Fortinet

Un ejemplo adicional ocurre cuando FreeRADIUS recibe contabilidad de FortiGate:

(0) (TLS) recv TLS 1.3 Handshake, Finished

(0) (TLS) We already have 197 bytes of application data, processing it.

(0) (TLS) Received bad packet: Length 197 contents 191

(TLS) Closing socket from client port 23409

Solución recomendada

Para resolver este problema, es esencial asegurarse de que la configuración de FortiGate esté actualizada a las versiones mencionadas (v7.4.5 o v7.6.1). Además, se recomienda revisar los logs de error para garantizar que no persistan problemas relacionados con la conexión o la comunicación entre FortiGate y el servidor RADIUS.

Comandos CLI utilizados

Los siguientes comandos CLI pueden ser útiles para verificar el estado de la conexión y depurar el problema:

diagnose debug application fnbamd

Este comando activa la depuración del daemon de contabilidad y proporciona detalles sobre las solicitudes que se están procesando.

Buenas prácticas y recomendaciones

1. Mantén siempre actualizado el firmware de FortiGate para beneficiarte de las últimas correcciones y mejoras de seguridad.

2. Monitoriza regularmente los logs de RADIUS para identificar y resolver problemas potenciales antes de que impacten la operación.

3. Considera la implementación de alertas para eventos inusuales en la comunicación entre FortiGate y el servidor RADIUS.

Notas adicionales

Es fundamental tener en cuenta que, aunque se puedan realizar estas configuraciones, es recomendable consultar la documentación oficial de Fortinet para asegurarse de que la configuración sea correcta y esté alineada con las mejores prácticas.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *