Este artículo aborda un problema técnico que afecta a los dispositivos FortiGate, donde el daemon ‘fnbamd’ utiliza una cantidad elevada de memoria, lo que provoca que el dispositivo entre en Modo de Conservación de Memoria. Este problema se activa cuando STARTTLS está configurado en la configuración de LDAP, lo que impide un rendimiento óptimo del dispositivo. A continuación, se ofrecen detalles sobre cómo diagnosticar y solucionar este problema para garantizar el funcionamiento eficaz de su sistema FortiGate.
Índice
Descripción del problema
Se ha observado un aumento gradual en el uso de memoria del daemon ‘fnbamd’ en dispositivos FortiGate con versiones específicas (v7.0.14, v7.0.15, v7.2.6, v7.2.7, v7.2.8, v7.2.10, v7.4.3) cuando se configura STARTTLS en LDAP. Este aumento puede llevar al dispositivo a entrar en Modo de Conservación de Memoria, lo que limita la funcionalidad del sistema.
Alcance
Este problema afecta a las versiones de FortiGate mencionadas anteriormente. Es crucial abordar este tema para evitar interrupciones en los servicios y garantizar la estabilidad operativa del dispositivo.
Diagnóstico paso a paso
Para verificar el problema, es necesario examinar los registros y utilizar comandos de diagnóstico específicos. A continuación se detallan los pasos a seguir:
Configuración de LDAP:
config user ldap
edit "LDAP-fortiad"
set server "10.88.0.1"
set cnid "sAMAccountName"
set dn "dc=fortiad,dc=info"
set type regular
set username "fortiad\\Administrator"
set password
set secure starttls
next
end
Verificación del estado de memoria:
diagnose sys top-mem
fnbamd (284): 5745721kB
diagnose sys top 2 100
Run Time: 148 days, 16 hours and 50 minutes
fnbamd 284 S 16.1 25.3 4
Este problema puede manifestarse con un uso elevado de memoria por parte del proceso ‘fnbamd’.
Solución recomendada
Este problema se ha resuelto en las versiones 7.2.11 y 7.6.1. Si no es posible actualizar, siga las siguientes recomendaciones:
Solución temporal:
Cierre el proceso ‘fnbamd’ utilizando el siguiente comando:
fnsysctl killall fnbamd
Luego reinicie el proceso utilizando un script que lo haga cada 6 horas para prevenir el aumento de memoria:
config system auto-script
edit restart_fnbamd
set interval 21600
set repeat 0
set start auto
set script 'fnsysctl killall fnbamd'
next
end
Además, desactive STARTTLS en su configuración de LDAP utilizando los siguientes comandos:
config user ldap
edit
set secure disable
end
Comandos CLI utilizados
A continuación, se presentan los comandos necesarios para el diagnóstico y resolución del problema:
- Logs necesarios:
get system performance status get system status diagnose sys top 2 100 diagnose sys top-mem 20 diagnose test application fnbamd 1 diagnose test application fnbamd 2 diagnose test application fnbamd 3 diagnose test application fnbamd 4 diagnose test application fnbamd 6 diagnose sys top-mem 20 diagnose hardware sysinfo memory diagnose hardware sysinfo slab diagnose hardware sysinfo shm diagnose hardware sysinfo conserve diagnose sys top-mem detail - Informe TAC:
execute tac report - Archivo de configuración de FortiGate:
Los registros y la configuración de FortiGate son esenciales para investigar adecuadamente el problema.
Buenas prácticas y recomendaciones
Además de seguir los pasos anteriores, se recomienda revisar regularmente la configuración de LDAP y asegurarse de que todas las versiones de su sistema FortiGate estén actualizadas para evitar problemas de rendimiento relacionados con el daemon ‘fnbamd’.
Notas adicionales
Es importante tener en cuenta que la falta de actualizaciones podría dejar su dispositivo expuesto a otros problemas conocidos. Mantenga siempre copias de seguridad de su configuración antes de realizar cambios significativos.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!