Cómo resolver el problema de la VPN SSL que muestra al usuario solo en un grupo en Fortinet

En este artículo, abordaremos un problema común que enfrentan los usuarios de FortiGate: la visualización incorrecta de los grupos SAML tras la autenticación y conexión a SSLVPN. Aunque un usuario puede ser parte de múltiples grupos SAML, es posible que solo se refleje un grupo en la configuración de FortiGate después de la conexión. Esto es crucial para garantizar que los permisos y accesos estén correctamente asignados. A continuación, proporcionaremos un análisis detallado del problema, junto con pasos para solucionarlo.

Descripción del problema

El problema consiste en que, tras conectarse a SSL VPN, el usuario sólo aparece como parte de un grupo SAML específico, a pesar de ser miembro de varios grupos en la configuración de FortiGate. En este ejemplo, el usuario es parte de los grupos SAML-GRP y SAML-GRP2 en la configuración de FortiGate.

A continuación, se presentan algunas imágenes relevantes de la configuración:

grouping gui.PNG

3. saml group.PNG

Configuración de SSL VPN:

SSLVPN group rule mapping.PNG

Sin embargo, después de conectarse a SSL VPN, el usuario sólo aparece como parte de un grupo:

1 fgt group.PNG

cli 1 group.PNG

Alcance

Este problema afecta a los dispositivos FortiGate que utilizan la autenticación SAML para la gestión de accesos a través de SSLVPN.

Diagnóstico paso a paso

Para diagnosticar este problema, se recomienda ejecutar algunos comandos de debug para confirmar la membresía del usuario en otros grupos:

diag debug application samld -1

diag debug application sslvpnd -1

diag debug application fnbamd -1

diag debug enable

El output de los comandos debe mostrar que el usuario está almacenado en múltiples grupos SAML:

[2141:root:21]saml login [2141:33] SAML_INFO: Storing 7 remote SAML groups received from 'SAML-SSO'
[2141:root:21]fsv_saml_auth_group:409 store remote saml group[0]: 0142692d-93cd-49f7-b1c3-eab14ca7d39a.
... (output truncado para brevedad) ...

Solución recomendada

Confirme que hay una política de firewall habilitada que referencie el otro grupo ‘SAML-GRP2’ del cual el usuario es parte. Esto se puede verificar en la configuración del grupo de usuario:

 edit "SAML-GRP"
    set member "SAML-SSO"
        config match
            edit 1
                set server-name "SAML-SSO"
                set group-name "a965c304-c0cb-45d6-9383-dd264fe03b97"
            next
        end
    next
        edit "SAML-GRP2"
            set member "SAML-SSO"
                config match
                    edit 1
                        set server-name "SAML-SSO"
                        set group-name "df799b20-5604-4b8c-ba88-257aa7266c80"
                    next
                end
    next
end

Asegúrese de que la política de firewall permita la inclusión de ambos grupos, en lugar de crear una política отдельная para cada grupo.

Artículos relacionados  Cómo solucionar el problema del Lockdown ISL que permanece habilitado en Fortinet, incluso al desactivarlo desde GUI o CLI

Después de realizar estos ajustes, verifique de nuevo que el usuario ahora aparece como parte de múltiples grupos.

1-2 fgt 2grp.PNG

2 fgt cli 2group.PNG

FortiGate también revisa las políticas de firewall para añadir el usuario a los grupos respectivos.

Buenas prácticas y recomendaciones

1. Verifique la configuración de SAML regularmente para asegurarse de que los grupos se estén sincronizando correctamente.

2. Mantenga registros detallados de las políticas de firewall para facilitar el diagnóstico de problemas similares en el futuro.

3. Realice pruebas de conexión a SSL VPN después de cada actualización de configuración para asegurarse de que los grupos SAML se reflejen correctamente.

Notas adicionales

Considerar que pueden existir limitaciones a la cantidad de grupos que un usuario puede tener dependiendo de la versión del firmware de FortiGate. Mantenga su dispositivo actualizado para beneficiarse de las mejoras de funcionalidades y seguridad.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *