Cómo solucionar el error ERR_ECH_NOT_NEGOTIATED en Fortinet

El artículo aborda un problema común en los dispositivos FortiGate relacionado con errores ECH (Encrypted Client Hello) que pueden impedir el acceso a ciertas páginas web. Este problema es importante porque puede afectar la seguridad y la funcionalidad de la navegación web. A continuación, se proporcionan pasos detallados para diagnosticar y resolver estos errores, mejorando así la experiencia del usuario y garantizando una configuración segura.

Descripción del problema

El mensaje de error ‘ERR_ECH_NOT_NEGOTIATED’ indica que el navegador no pudo establecer una conexión segura utilizando la característica ECH. Esta característica permite que el cliente cifre la información sobre las extensiones TLS, proporcionando una capa adicional de privacidad. Sin embargo, la configuración inadecuada en el dispositivo FortiGate podría causar esta falla.

Alcance

Este artículo se aplica a los sistemas que utilizan FortiOS, el sistema operativo de los dispositivos FortiGate.

Diagnóstico paso a paso

  1. Verifique si la política está en modo de inspección de flujo. Si es necesario, cambie a modo de inspección basado en proxy.
  2. En versiones 7.4.4 y superiores, la inspección de certificados está configurada por defecto en ‘Bloquear’. Intente seleccionar la opción de ‘Permitir’ para Encrypted Client Hello.
  3. Si se utiliza Deep Packet Inspection (DPI), verifique si el paquete ‘ClientHello’ está cifrado. Puede hacerlo mediante una captura en Wireshark. Intente eximir el sitio web usando ECH; un ejemplo sería cloud-flare-ech.com.
  4. Verifique si el navegador está utilizando ECH: https://public.tls-ech.dev/. Si ECH está habilitado, pruebe usar diferentes servidores DNS y desactive DNS sobre HTTPS.
  • En Firefox, navegue a Privacidad y Seguridad -> Habilitar DNS sobre HTTPS Usando -> Desactivado.
  • En Chrome, desactive los datos tempranos de TLS 1.3 en ‘chrome://flags/’.
Artículos relacionados  Recupere el acceso de administrador con Forticloud si el FortiToken de 2factor ha sido asignado accidentalmente al ID de administrador

Solución recomendada

Si el acceso al sitio web sigue siendo problemático después de realizar las configuraciones anteriores, considere seguir estos pasos adicionales:

  • Si la opción de modo proxy no está disponible, habilítela siguiendo los pasos del Consejo Técnico: Cómo habilitar el modo de proxy en las políticas por defecto.
  • Un ejemplo de cómo eximir a Cloudflare de DPI se puede encontrar en el Consejo de Resolución: Sitios web bloqueados por ECH de Cloudflare con Deep Packet Inspection (DPI).

Si el problema persiste, abra un ticket con el TAC, proporcionando todos los registros necesarios para el análisis.

Comandos CLI utilizados

A continuación se presentan algunos comandos de línea de comandos (CLI) que pueden ser útiles en el proceso de diagnóstico y resolución:

show firewall policy
diagnose debug enable
diagnose debug cli 7
get vpn certificate

Buenas prácticas y recomendaciones

Para prevenir la aparición de errores ECH en el futuro, se recomienda:

  • Realizar auditorías regulares de la configuración del FortiGate.
  • Mantener el firmware de FortiOS actualizado para asegurarse de tener las últimas funciones y correcciones de seguridad.
  • Capacitar a los administradores sobre cómo manejar configuraciones relacionadas con ECH y TLS para facilitar la resolución de problemas.

Notas adicionales

Recuerde que ECH es una característica que está en evolución y puede haber cambios en los comportamientos de diferentes navegadores. Manténgase al tanto de las actualizaciones de seguridad y buenas prácticas recomendadas por Fortinet.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *