En este artículo abordamos un problema común de sincronización entre un FortiGate y FortiManager, específicamente relacionado con certificados locales de VPN. Este problema es significativo, ya que puede afectar la conectividad y la gestión de dispositivos en entornos de seguridad. A continuación, se describen los pasos necesarios para diagnosticar y resolver este problema, asegurando que ambos sistemas estén correctamente sincronizados.
Índice
Descripción del problema
Este artículo describe los problemas de desincronización provocados por certificados locales de VPN entre un FortiGate y un FortiManager en modo ADOM de ‘Backup’.
Alcance
Este problema afecta a los dispositivos FortiGate y FortiManager.
Diagnóstico paso a paso
De forma aleatoria, los checksums de FortiGate cambian, lo que provoca que el FortiGate se desincronice con el FortiManager. Este artículo considera el ADOM en el que se gestiona el dispositivo en modo ‘Backup’.
Para diagnosticar el problema, es necesario recopilar la salida del siguiente comando cuando el FortiGate esté sincronizado y cuando esté desincronizado:
get sys mgmt-csum all
Al comparar los checksums, se puede identificar que el cambio se encuentra en el objeto ‘vpn.certificate.local‘.
< vpn.certificate.local: 9f5ee228df57e3aa411873856f55d0d0
—
> vpn.certificate.local: 6e313cfd61e5e10d1b3e8cfeb4aa431f
Solución recomendada
A continuación, se necesitan verificar los certificados locales presentes en el FortiGate. Este problema generalmente está causado por certificados locales, en muchos casos certificados ACME o autogenerados que han expirado o que están presentando errores.
Después de renovar los certificados, o eliminarlos/reemplazarlos con certificados válidos, es necesario actualizar la conexión entre el FortiGate y el FortiManager. Una vez que se completa este paso, el problema queda resuelto y el FortiGate ya no se mostrará como ‘desincronizado’ con respecto al FortiManager.
Comandos CLI utilizados
Se utilizó el siguiente comando para obtener el checksum de los objetos en el sistema:
get sys mgmt-csum all
Buenas prácticas y recomendaciones
Para evitar futuros problemas de sincronización, se recomienda revisar periódicamente la validez de los certificados y asegurarse de que los objetos de configuración se mantengan actualizados. Además, es útil llevar un registro de los cambios realizados en los certificados y sus fechas de expiración.
Notas adicionales
La gestión proactiva de certificados es crucial en entornos de seguridad, ya que asegura la comunicación continua y segura entre dispositivos críticos.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!