En este artículo, abordaremos un problema común relacionado con los certificados en dispositivos FortiGate. Cuando los usuarios intentan acceder a ciertas páginas web, pueden enfrentarse al error «NET::ERR_CERT_AUTHORITY_INVALID», que indica que el certificado no es de confianza. Este error puede bloquear el acceso a la información crítica. A través de este artículo, proporcionaremos una solución paso a paso para limpiar la memoria caché de los certificados en el servidor y cliente, permitiendo que las páginas web vuelvan a ser accesibles.
Índice
Descripción del problema
El problema se presenta cuando un certificado es considerado no confiable por la configuración de FortiGate. Esto puede provocar que las páginas web se bloqueen, impidiendo a los usuarios acceder a contenido importante.
El mensaje de error típico que verán los usuarios es:
NET::ERR_CERT_AUTHORITY_INVALIDAsimismo, en los registros del sistema, se puede observar la siguiente entrada de error:
block-cert-untrustedAlcance
Este artículo se aplica a dispositivos FortiGate, particularmente aquellos que implementan configuraciones de seguridad que dependen de certificados para la validación de conexiones seguras.
Diagnóstico paso a paso
Para diagnosticar el problema, es esencial comprobar los registros de los certificados y asegurarse de que la información almacenada en caché sea válida. A continuación, se presentan los comandos que pueden ayudarte a revisar el estado de los cachés de certificados:
diagnose ips share list scert_cache<—– Muestra las entradas de los certificados del servidor.diagnose ips share list ccert_cache<—– Muestra las entradas de los certificados del cliente.diagnose ips share list server_cache_0<—– Si el comando anterior devuelve vacío, utiliza este para verificar el caché del servidor.diagnose ips share pool<—– Muestra los diferentes grupos de certificados y las entradas actuales.
Solución recomendada
Para resolver el problema y limpiar el caché de certificados, se deben ejecutar los siguientes comandos en la sesión SSH del FortiGate:
diagnose ips share clear scert_cache<—– Limpia las entradas del certificado del servidor.diagnose ips share clear ccert_cache<—– Limpia las entradas del certificado del cliente.diagnose ips share clear cert_verify_cache<—– Limpia la caché de verificación de certificados.diagnose test app ipsmonitor 99<—– Reinicia el motor IPS.execute update-now<—– Actualiza la configuración y aplica cambios recientes.
Al llevar a cabo estos pasos, los usuarios deben poder acceder nuevamente a las páginas web sin restricciones.
Comandos CLI utilizados
A continuación, se presentan los comandos CLI utilizados en el procedimiento, junto con sus descripciones:
diagnose ips share list scert_cache– Visualiza las entradas de caché del certificado del servidor.diagnose ips share list ccert_cache– Visualiza las entradas de caché del certificado del cliente.diagnose ips share clear scert_cache– Limpia caché de certificados de servidor.diagnose ips share clear ccert_cache– Limpia caché de certificados de cliente.diagnose test app ipsmonitor 99– Reinicia el motor de prevención de intrusiones (IPS).execute update-now– Aplica cambios y actualizaciones de configuración.
Buenas prácticas y recomendaciones
Para evitar que este tipo de problemas ocurran en el futuro, es recomendable seguir estas mejores prácticas:
- Mantener el firmware de FortiGate actualizado.
- Revisar regularmente los certificados instalados y su validez.
- Implementar una gestión centralizada de certificados cuando sea posible.
Notas adicionales
Es importante que tras aplicar estas soluciones, los administradores verifiquen que no se presentan otros errores relacionados. Además, en entornos de producción, siempre se debe realizar una copia de seguridad de las configuraciones antes de realizar cambios significativos.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!