En este artículo, abordamos un problema común relacionado con la identificación de usuarios en FortiClient cuando se conecta automáticamente a través de un proveedor de identidad externo. La correcta configuración de estos aspectos es crucial para garantizar la seguridad y el control de acceso en su red. Este artículo le guiará a través de los pasos necesarios para resolver cualquier inconveniente que pueda enfrentar al filtrar usuarios por el ID de grupo.
Índice
Descripción del problema
Este artículo describe cómo identificar a un usuario basado en el group-ID cuando se conecta automáticamente a FortiClient a través de un proveedor de identidad externo. Esto se puede verificar ejecutando los siguientes comandos que muestran que el usuario coincide con ambos grupos:
diagnose debug application sslvpn -1
diagnose debug application fnbamd -1
diagnose vpn ssl debug-filter src-addr4 x.x.x.x <-remote user wan IP
diagnose debug application samld -1
diagnose debug enable
Ejemplo de salida esperada:
2024-11-04 16:08:36 [1117] fnbamd_ext_idp_gen_rsp_data-svr_name:AzureAD2-ext
2024-11-04 16:08:36 [1123] fnbamd_ext_idp_gen_rsp_data-Username [email protected]
2024-11-04 16:08:36 [1129] fnbamd_ext_idp_gen_rsp_data-Appending group 62004656-xxxxx-xxx-xxxxx
2024-11-04 16:08:36 [1129] fnbamd_ext_idp_gen_rsp_data-Appending group dc754b02-xxxxx-xxxx-xxxx
2024-11-04 16:08:36 [1129] fnbamd_ext_idp_gen_rsp_data-Appending group 7621f08c-xxxx-xxxx-xxxx
2024-11-04 16:08:36 [1623] fnbam_user_auth_group_match-req id: 12503579, server: AzureAD2-ext, local auth: 0, dn match: 0
2024-11-04 16:08:36 [1592] __group_match-Group 'VPNSSL' passed group matching
2024-11-04 16:08:36 [1595] __group_match-Add matched group 'VPNSSL'(7)
2024-11-04 16:08:36 [1592] __group_match-Group 'FortiGateAccess' passed group matching
2024-11-04 16:08:36 [1595] __group_match-Add matched group 'FortiGateAccess'(5)
2024-11-04 16:08:36 [292] find_matched_usr_grps-Passed group matching
2024-11-04 16:08:36 [3003] fnbamd_ext_idp_result-res=0
2024-11-04 16:08:36 [3006] fnbamd_ext_idp_result-Authentication succeeded
Alcance
Este artículo es aplicable a FortiOS 7.2 y versiones superiores.
Diagnóstico paso a paso
Para filtrar usuarios por group-ID en un proveedor de identidad externo, es necesario realizar la siguiente configuración. En las versiones 7.2.x y 7.4.x, solo se puede hacer a través de la CLI:
edit "FortiGateAccess"
set member "AzureAD2" "AzureAD2-ext"
config match
edit 1
set server-name "AzureAD2"
set group-name "7d5d7de1-xxx-xxx-xxxx"
next
edit 2
set server-name "AzureAD2-ext"
set group-name "7d5d7de1-xxx-xxx-xxxx"
next
end
next
edit "VPNSSL"
set member "AzureAD2" "AzureAD2-ext"
config match
edit 1
set server-name "AzureAD2"
set group-name "dc754b02-xxx-xxxxx"
next
edit 2
set server-name "AzureAD2-ext"
set group-name "dc754b02-xxx-xxxxx"
next
end
next
end
La interfaz gráfica de usuario (GUI) no muestra el grupo visible:

No obstante, en la versión 7.6 y superiores, se puede configurar tanto desde la CLI como desde la GUI:


Solución recomendada
La configuración detallada anteriormente permite filtrar correctamente a los usuarios según el ID de grupo. Es importante seguir los pasos exactos para garantizar que la autenticación se realice adecuadamente.
Comandos CLI utilizados
A continuación, se describen brevemente los comandos utilizados:
diagnose debug application sslvpn -1: Activa el modo de depuración para la aplicación SSL VPN.diagnose debug application fnbamd -1: Activa el modo de depuración para el daemon de autenticación de Fortinet.diagnose vpn ssl debug-filter src-addr4 x.x.x.x: Filtra la depuración de SSL VPN para una dirección IP específica.diagnose debug application samld -1: Activa el modo de depuración para el servicio de SAML.diagnose debug enable: Habilita el modo de depuración general.
Buenas prácticas y recomendaciones
Se recomienda mantener FortiOS actualizado para aprovechar las últimas características y mejoras de seguridad. Además, asegúrese de verificar la configuración regularmente y realizar auditorías de acceso para garantizar que todos los usuarios están correctamente autenticados y que sus permisos son correctos.
Notas adicionales
Si experimenta problemas después de realizar estas configuraciones, considere revisar los registros de autenticación y realizar pruebas de conexión desde varios puntos de red para identificar otros posibles problemas.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!