Cómo resolver el problema de certificados ECC permitidos en modo FIPS en Fortinet

Este artículo aborda un problema crítico relacionado con los certificados ECC en los dispositivos FortiGate al habilitar el modo FIPS (Federal Information Processing Standards). El tipo de certificados permitidos en esta configuración es fundamental para garantizar la seguridad y la correcta operación de la infraestructura de la red. Aquí se explicarán los tipos de certificados ECC permitidos y se proporcionarán pasos para solucionar problemas comunes.

Descripción del problema

Cuando se activa el modo FIPS en FortiOS, algunos certificados ECC (Criptografía de curvas elípticas) que ya han sido importados pueden no funcionar como se esperaba. En este modo, FortiGate solo permitirá certificados ECC que utilicen curvas elípticas ECDSA, un algoritmo de firma digital que utiliza curvas aprobadas por NIST, que son: P192, P-224, P-256, P-384 y P-521.

Alcance

Este artículo es aplicable a FortiOS y a los dispositivos FortiGate que operan en modo FIPS.

Diagnóstico paso a paso

Para diagnosticar problemas con certificados ECC en modo FIPS, se recomienda realizar los siguientes pasos:

  1. Verificar el tipo de certificado ECC utilizado. Asegúrate de que sea uno de los siguientes: P192, P-224, P-256, P-384 o P-521.
  2. Inspeccionar los registros de error de FortiGate para cualquier indicación relacionada con la autenticación de certificados.
  3. Probar el certificado con herramientas disponibles en FortiGate para validar su configuración y compatibilidad.

Solución recomendada

Si se enfrenta a problemas con certificados ECC en el modo FIPS, siga estos pasos para solucionar el problema:

  1. Si el certificado no es compatible, considere regenerar o sustituir el certificado utilizando una de las curvas ECDSA aprobadas por NIST.
  2. Es recomendable utilizar herramientas como OpenSSL para crear certificados que se ajusten a los requisitos de FIPS.
Artículos relacionados  Cómo solucionar el problema de FortiClient VPN en iOS que añade automáticamente 'https://' a la configuración del gateway IPSec

Más información sobre las curvas ECDSA aprobadas se puede encontrar en NIST.FIPS.186-4.

A continuación, se muestra un ejemplo de un certificado ECDSA no aprobado utilizando curvas de brainpool en lugar de las curvas de NIST:

Screenshot 2024-11-21 104357.png

Comandos CLI utilizados

A continuación, se ofrecen algunos comandos CLI útiles para la gestión de certificados en FortiGate:

get vpn certificate local

Este comando se utiliza para mostrar los certificados locales instalados en el dispositivo FortiGate. Su salida incluirá detalles sobre el tipo de certificado y su estado.

Buenas prácticas y recomendaciones

Para optimizar el uso de certificados ECC en FortiGate mientras se está en modo FIPS, considere lo siguiente:

  • Siempre utilice certificados generados con las curvas aprobadas por NIST.
  • Realice auditorías regulares de los certificados en uso para asegurar su compatibilidad con las políticas de seguridad de la organización.
  • Mantenga actualizados los registros y la documentación de los certificados utilizados en toda la infraestructura.

Notas adicionales

Es importante mantenerse al tanto de las actualizaciones de Fortinet acerca de la compatibilidad de curvas y certificados en futuros lanzamientos de FortiOS. Esto garantizará la continuidad y seguridad operativa de los dispositivos FortiGate.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *