Este artículo aborda un problema crítico relacionado con los certificados ECC en los dispositivos FortiGate al habilitar el modo FIPS (Federal Information Processing Standards). El tipo de certificados permitidos en esta configuración es fundamental para garantizar la seguridad y la correcta operación de la infraestructura de la red. Aquí se explicarán los tipos de certificados ECC permitidos y se proporcionarán pasos para solucionar problemas comunes.
Índice
Descripción del problema
Cuando se activa el modo FIPS en FortiOS, algunos certificados ECC (Criptografía de curvas elípticas) que ya han sido importados pueden no funcionar como se esperaba. En este modo, FortiGate solo permitirá certificados ECC que utilicen curvas elípticas ECDSA, un algoritmo de firma digital que utiliza curvas aprobadas por NIST, que son: P192, P-224, P-256, P-384 y P-521.
Alcance
Este artículo es aplicable a FortiOS y a los dispositivos FortiGate que operan en modo FIPS.
Diagnóstico paso a paso
Para diagnosticar problemas con certificados ECC en modo FIPS, se recomienda realizar los siguientes pasos:
- Verificar el tipo de certificado ECC utilizado. Asegúrate de que sea uno de los siguientes: P192, P-224, P-256, P-384 o P-521.
- Inspeccionar los registros de error de FortiGate para cualquier indicación relacionada con la autenticación de certificados.
- Probar el certificado con herramientas disponibles en FortiGate para validar su configuración y compatibilidad.
Solución recomendada
Si se enfrenta a problemas con certificados ECC en el modo FIPS, siga estos pasos para solucionar el problema:
- Si el certificado no es compatible, considere regenerar o sustituir el certificado utilizando una de las curvas ECDSA aprobadas por NIST.
- Es recomendable utilizar herramientas como OpenSSL para crear certificados que se ajusten a los requisitos de FIPS.
Más información sobre las curvas ECDSA aprobadas se puede encontrar en NIST.FIPS.186-4.
A continuación, se muestra un ejemplo de un certificado ECDSA no aprobado utilizando curvas de brainpool en lugar de las curvas de NIST:

Comandos CLI utilizados
A continuación, se ofrecen algunos comandos CLI útiles para la gestión de certificados en FortiGate:
get vpn certificate localEste comando se utiliza para mostrar los certificados locales instalados en el dispositivo FortiGate. Su salida incluirá detalles sobre el tipo de certificado y su estado.
Buenas prácticas y recomendaciones
Para optimizar el uso de certificados ECC en FortiGate mientras se está en modo FIPS, considere lo siguiente:
- Siempre utilice certificados generados con las curvas aprobadas por NIST.
- Realice auditorías regulares de los certificados en uso para asegurar su compatibilidad con las políticas de seguridad de la organización.
- Mantenga actualizados los registros y la documentación de los certificados utilizados en toda la infraestructura.
Notas adicionales
Es importante mantenerse al tanto de las actualizaciones de Fortinet acerca de la compatibilidad de curvas y certificados en futuros lanzamientos de FortiOS. Esto garantizará la continuidad y seguridad operativa de los dispositivos FortiGate.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!