El artículo aborda un problema relacionado con la configuración de excepciones SSL en dispositivos FortiGate. La correcta gestión de las excepciones es crucial para asegurar el funcionamiento de aplicaciones críticas sin comprometer la seguridad de la red. A continuación, se detallarán los pasos necesarios para verificar si una conexión SSL está exenta y se presentarán recomendaciones para su correcta implementación.
Índice
Descripción del problema
Existen situaciones en las que es necesario configurar excepciones SSL para determinadas aplicaciones al pasar por un dispositivo FortiGate. Esto puede ser necesario debido a certificados no confiables o por razones de compatibilidad con las aplicaciones. Por ejemplo, aplicaciones como Microsoft Teams y Outlook pueden tener problemas de conexión si ciertas políticas de inspección SSL no se aplican correctamente.
Alcance
Este artículo se aplica específicamente a los dispositivos FortiGate y su configuración de perfiles SSL/SSH.
Diagnóstico paso a paso
Para verificar si la conexión SSL está siendo exenta adecuadamente, se deben seguir estos pasos:
- Acceder a la sección de eventos de seguridad en FortiGate.
- Revisar el registro correspondiente para identificar si la conexión fue exempta.
Solución recomendada
Las excepciones SSL pueden configurarse tanto en los perfiles de inspección de certificados como en los de inspección profunda por diversas razones, tales como:
- El CA (Autoridad Certificadora) es no confiable (Certificado inválido).
- Requisitos de privacidad y cumplimiento.
- Compatibilidad con aplicaciones.
A veces es necesario utilizar excepciones SSL para ciertas aplicaciones para evitar problemas de conexión. Un artículo técnico menciona:
Exención de Outlook de la inspección SSL.
Para permitir excepciones en las conexiones SSL, cambie la opción de «certificados SSL inválidos» de bloquear a permitir:
Cómo bloquear certificados inválidos y revocados.
Comandos CLI utilizados
Para verificar la correcta configuración de excepciones SSL se puede utilizar el siguiente comando, que también se muestra en el registro de eventos:
logid=1701062004 service=»SSL» action=»exempt» srcintfrole=»lan» dstintfrole=»lan» srcintf=»internal3″ dstintf=»VLAN-22″ eventtype=»ssl-exempt» profile=»Clone of deep-inspection» hostname=»*.microsoft.com» msg=»SSL connection is exempted based on address.»
Buenas prácticas y recomendaciones
Recuerde que el perfil SSL/SSH predeterminado no puede ser editado. Si es necesario implementar una exención SSL, se recomienda clonar o crear un nuevo perfil de inspección de certificados o de inspección profunda. Esto asegurará que se puedan aplicar los cambios requeridos sin afectar otras configuraciones de seguridad existentes.
Notas adicionales
Es importante realizar pruebas exhaustivas después de implementar excepciones SSL para garantizar que las aplicaciones funcionen como se espera. Monitorice los registros de eventos regularmente para identificar cualquier problema nuevo que pueda surgir como resultado de estas configuraciones.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!