Este artículo aborda un problema que puede surgir tras la actualización de la firma de control de aplicaciones en dispositivos FortiGate. Este problema se manifiesta en dificultades de conectividad, que solo se resuelven al eliminar el perfil de control de aplicaciones en la regla de política de tráfico de hairpin. A lo largo de este artículo, se expondrá el proceso de diagnóstico y la solución recomendada para abordar este inconveniente, garantizando así la continuidad en el uso de los servicios de redes.
Índice
Descripción del problema
Tras una actualización de la firma de control de aplicaciones, algunos usuarios pueden experimentar problemas de conexión en sus dispositivos FortiGate con versión 7.2.8. Este problema se presenta especialmente cuando se utiliza el perfil de control de aplicaciones en las reglas de política de tráfico de hairpin, lo que puede resultar en la caída de la conexión.
Alcance
Este artículo es aplicable a dispositivos FortiGate corriendo en la versión 7.2.8.
Diagnóstico paso a paso
Para diagnosticar adecuadamente el problema, es importante establecer un entendimiento de la topología y la configuración en uso. En este caso, el tráfico se dirige desde vlan10>>>501_WAN1>>>> enrutado en vlan10 reutilizando la política existente 588. Sin cambios en la configuración, el tráfico de hairpin, que ocurre cuando un PC cliente se conecta a la IP VIP externa y posteriormente enruta el tráfico de vuelta a la misma interfaz, se verá afectado si se agrega la política ID 588 a un perfil de control de aplicaciones que monitorea todo.
Solución recomendada
Para identificar si el problema se relaciona con el error ID: 1058494, se recomienda ejecutar el siguiente comando de depuración.
Cuando se habilita el tráfico de hairpin SNAT, el SNAT no se aplica automáticamente, lo que puede causar una discrepancia de SNAT en el chequeo estricto de sesiones sucias. Para más información sobre los problemas resueltos, consulte el documento de notas de versión.
Salida de depuración:
id=65308 trace_id=2138 func=iprope_reverse_dnat_check line=1284 msg="in-[vlan501_WAN1], out-[vlan10_LAN], skb_flags-020000c0, vid-28"
id=65308 trace_id=2138 func=iprope_reverse_dnat_tree_check line=926 msg="len=0"
...
id=65308 trace_id=2138 func=__iprope_check_one_policy line=2025 msg="checked gnum-10000d policy-0, ret-matched, act-accept"
id=65308 trace_id=2138 func=__iprope_check_one_policy line=2243 msg="policy-0 is matched, act-accept"
id=65308 trace_id=2138 func=fw_snat_check line=673 msg="NAT disabled by central SNAT policy!"
id=65308 trace_id=2138 func=fw_strict_dirty_session_check line=287 msg="SNAT mismatch policy 588 (old nat 1 ! = new nat 0), drop" >>> drop happened
Para mitigar el problema, considere la siguiente configuración:
config system global
set strict-dirty-session-check disable >>> workaround
end
Comandos CLI utilizados
Los comandos CLI utilizados en la depuración y configuración son los siguientes:
config system global: Inicia la configuración global del sistema.set strict-dirty-session-check disable: Desactiva la comprobación estricta de sesiones sucias como solución temporal.end: Finaliza la configuración actual.
Buenas prácticas y recomendaciones
Tras realizar el diagnóstico y aplicar soluciones, se recomienda:
- Documentar cualquier cambio realizado en la configuración para futuras referencias.
- Considerar la actualización a la versión de firmware v7.4.5, que corrige este problema de manera definitiva.
- Realizar auditorías periódicas de las políticas de control de aplicaciones para asegurar su correcto funcionamiento.
Notas adicionales
Si tras aplicar la configuración sugerida el problema persiste, se recomienda ponerse en contacto con el soporte técnico de Fortinet para obtener asistencia adicional y evaluar las condiciones específicas del entorno.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!