En este artículo se aborda un problema que afecta a la configuración del Portal Captivo en dispositivos FortiGate. Específicamente, se trata de la adición de direcciones IPv6 como fuentes exentas, a pesar de que la interfaz esté configurada con una subred IPv6. Comprender este problema es crucial para garantizar la correcta operación de la seguridad y el acceso a la red en entornos donde se utiliza IPv6. A lo largo de este artículo, presentamos un diagnóstico detallado y una solución recomendada para manejar esta situación.
Índice
Descripción del problema
Existen casos en los que el tráfico IPv6 está configurado en interfaces donde el Portal Captivo está habilitado. En tales situaciones, es necesario eximir ciertas direcciones IPv6 para asegurar que el tráfico fluyas conforme se espera. Esto es especialmente relevante en configuraciones de red donde se utiliza IPv6 y se requiere acceso específico a través del Portal Captivo.
Alcance
Este artículo se aplica específicamente a dispositivos FortiGate que utilizan configuraciones IPv6 en sus interfaces.
Diagnóstico paso a paso
Cuando se presenta un problema de este tipo, el primer paso es revisar la configuración de la interfaz en cuestión. Por ejemplo, una configuración de interfaz IPv6 puede ser la siguiente:
edit "IT_Firewall"
set vdom "root"
set ip 10.0.2.251 255.255.255.248
set allowaccess ping https ssh snmp http radius-acct
set explicit-web-proxy enable
set security-mode captive-portal
set security-exempt-list "IT_Firewall-exempt-list"
set device-identification enable
set role lan
set snmp-index 20
config ipv6
set ip6-address 2a00:8a03:19f:4::1/64
set ip6-allowaccess ping https ssh snmp http
end
set interface "x2"
set vlanid 514
next
endEn esta configuración, es evidente que la interfaz no permite la adición de fuentes exentas bajo el Portal Captivo únicamente con la configuración por defecto. Por lo tanto, se necesita establecer una política IPv6.
Solución recomendada
Para eximir una dirección IPv6, se debe crear una política de firewall que incluya la opción ‘captive-portal-exempt’ activada. A continuación se muestra un ejemplo de cómo configurar esto:
config firewall policy
edit 4
set name "TEST1"
set uuid a568475e-9089-51ef-0b7f-f41c5a017550
set srcintf "port3"
set dstintf "port1"
set action accept
set srcaddr6 "aaaaa"
set dstaddr6 "all"
set schedule "always"
set service "ALL"
set logtraffic all
set nat enable
set captive-portal-exempt enable
next
endEn este caso, se esta utilizando ‘aaaaa’ como dirección IPv6 fuente dentro de la política, lo que permitirá que sea exenta del Portal Captivo.
Además, es necesario configurar la dirección IPv6 correspondiente:
config firewall address6
edit "aaaaa"
set uuid 61037408-9089-51ef-ad54-66407dc02682
set ip6 2600:5000:9830:200::/64
next
endCon esta configuración, la dirección IPv6 quedará exenta del Portal Captivo, asegurando que el tráfico necesario pueda fluir sin interrupciones.
Comandos CLI utilizados
Los comandos CLI presentados anteriores son fundamentales para administrar y configurar las políticas y direcciones IPv6 correctamente en un FortiGate. Es crucial entender cada uno de ellos para facilitar una configuración efectiva y resolver problemas relacionados.
Buenas prácticas y recomendaciones
Para una administración eficiente de la red y el uso del Portal Captivo, se recomienda revisar periódicamente las configuraciones de IPv6 y ajustar políticas según sea necesario. Mantener documentación actualizada sobre las direcciones y configuraciones puede ayudar a prevenir conflictos futuros. También es recomendable realizar pruebas después de realizar cambios significativos en las configuraciones de las políticas.
Notas adicionales
Siempre que se realicen cambios en la configuración, es útil hacer una copia de seguridad de la configuración actual y verificar que cualquier cambio se implementa correctamente y se encuentra funcionando como se esperaba.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!