En este artículo, abordaremos un problema común relacionado con la conectividad hacia un servidor externo de alimentación de amenazas en FortiGate. Este tipo de conectividad es crucial para asegurar que las protecciones de seguridad estén siempre actualizadas. A través de este artículo, te proporcionaremos un paso a paso para diagnosticar y resolver problemas de conectividad, identificando la causa raíz y aplicando soluciones efectivas.
Índice
Descripción del problema
Las fallas de conectividad con servidores de alimentación de amenazas externas pueden comprometer la protección de la red, ya que es esencial recibir datos actualizados para interceptar posibles amenazas.
Alcance
Este artículo está dirigido a usuarios y administradores de FortiGate que enfrentan problemas de conectividad con servidores de alimentación de amenazas.
Diagnóstico paso a paso
- Verifica la conectividad con el servidor externo desde el firewall FortiGate.
exec ping-options source 199.x.x.100
exec ping 212.x.x.100
PING 199.x.x.100 from 212.x.x.100 : 56 data bytes
64 bytes from 212.x.x.100: icmp_seq=1 ttl=128 time=2.54 ms
64 bytes from 212.x.x.100: icmp_seq=2 ttl=128 time=1.30 ms
En este caso, 199.x.x.100 es la dirección IP pública de la interfaz de FortiGate y 212.x.x.100 es la dirección IP del servidor donde está configurada la alimentación de amenazas.
- Si el servidor externo es accesible pero sigue con problemas de conectividad, ejecuta el sniffer para verificar si se recibe algún error desde el servidor.
dia sniffer packet any «host 199.x.x.100 and host 212.x.x.100» 6 0 a
Ejecuta el sniffer hasta que se reciba el error en la GUI y luego convierte la captura a formato PCAP para comprobar errores de comunicación.

FortiGate envía inicialmente una solicitud HTTP GET con la versión HTTP/1.1 y si el servidor no la acepta, enviará otra solicitud con la versión HTTP/1.0, lo que se reflejará como un error.
Comandos de depuración:
diag debug app forticron 0xf0
diag debug console timestamp enable
diag debug enable
Para detener la depuración, ejecuta el siguiente comando:
diag debug disable
Como se muestra en el sniffer anterior, el servidor no acepta la solicitud del firewall FortiGate. Como resultado, verifica el servidor para obtener detalles sobre cómo manejar esta solicitud de alimentación de amenazas.
Una vez identificada la cuestión, la comunicación exitosa entre FortiGate y el servidor de alimentación de amenazas debería manifestarse de la siguiente manera:

Solución recomendada
Revisa la configuración y políticas del servidor de alimentación de amenazas, asegurándote de que esté preparado para aceptar solicitudes desde la IP de tu entorno FortiGate. Asegúrate de que las versiones de los protocolos HTTP sean compatibles.
Comandos CLI utilizados
exec ping: Verifica la conectividad entre la interfaz de FortiGate y el servidor.diag sniffer packet: Captura los paquetes para análisis más profundos en caso de errores de comunicación.diag debug app forticron: Habilita la depuración para rastrear problemas específicos en el servicio de alimentación de amenazas.
Buenas prácticas y recomendaciones
Es recomendable mantener un registro de las configuraciones y respaldos periódicos para facilitar la recuperación en caso de que surjan problemas. Implementar alertas para supervisar la conectividad de servidores externos también puede ayudar a mitigar problemas en tiempo real.
Notas adicionales
Revisar las configuraciones de cortafuegos y NAT puede ser importante para asegurar que el tráfico fluya correctamente según lo esperado en una comunicación de alimentación de amenazas.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!