Cómo resolver problemas para verificar si una conexión SSL está exenta en el perfil SSL/SSH de FortiGate

El artículo aborda un problema relacionado con la configuración de excepciones SSL en dispositivos FortiGate. La correcta gestión de las excepciones es crucial para asegurar el funcionamiento de aplicaciones críticas sin comprometer la seguridad de la red. A continuación, se detallarán los pasos necesarios para verificar si una conexión SSL está exenta y se presentarán recomendaciones para su correcta implementación.

Descripción del problema

Existen situaciones en las que es necesario configurar excepciones SSL para determinadas aplicaciones al pasar por un dispositivo FortiGate. Esto puede ser necesario debido a certificados no confiables o por razones de compatibilidad con las aplicaciones. Por ejemplo, aplicaciones como Microsoft Teams y Outlook pueden tener problemas de conexión si ciertas políticas de inspección SSL no se aplican correctamente.

Alcance

Este artículo se aplica específicamente a los dispositivos FortiGate y su configuración de perfiles SSL/SSH.

Diagnóstico paso a paso

Para verificar si la conexión SSL está siendo exenta adecuadamente, se deben seguir estos pasos:

  1. Acceder a la sección de eventos de seguridad en FortiGate.
  2. Revisar el registro correspondiente para identificar si la conexión fue exempta.

Solución recomendada

Las excepciones SSL pueden configurarse tanto en los perfiles de inspección de certificados como en los de inspección profunda por diversas razones, tales como:

  1. El CA (Autoridad Certificadora) es no confiable (Certificado inválido).
  2. Requisitos de privacidad y cumplimiento.
  3. Compatibilidad con aplicaciones.

A veces es necesario utilizar excepciones SSL para ciertas aplicaciones para evitar problemas de conexión. Un artículo técnico menciona:

Exención de Outlook de la inspección SSL.

Artículos relacionados  Explicación del mensaje de conflicto de sesión

Para permitir excepciones en las conexiones SSL, cambie la opción de «certificados SSL inválidos» de bloquear a permitir:

Cómo bloquear certificados inválidos y revocados.

Comandos CLI utilizados

Para verificar la correcta configuración de excepciones SSL se puede utilizar el siguiente comando, que también se muestra en el registro de eventos:

logid=1701062004 service=»SSL» action=»exempt» srcintfrole=»lan» dstintfrole=»lan» srcintf=»internal3″ dstintf=»VLAN-22″ eventtype=»ssl-exempt» profile=»Clone of deep-inspection» hostname=»*.microsoft.com» msg=»SSL connection is exempted based on address.»

Buenas prácticas y recomendaciones

Recuerde que el perfil SSL/SSH predeterminado no puede ser editado. Si es necesario implementar una exención SSL, se recomienda clonar o crear un nuevo perfil de inspección de certificados o de inspección profunda. Esto asegurará que se puedan aplicar los cambios requeridos sin afectar otras configuraciones de seguridad existentes.

Notas adicionales

Es importante realizar pruebas exhaustivas después de implementar excepciones SSL para garantizar que las aplicaciones funcionen como se espera. Monitorice los registros de eventos regularmente para identificar cualquier problema nuevo que pueda surgir como resultado de estas configuraciones.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *