En este artículo, abordamos un problema que afecta a los usuarios de FortiGate en las versiones 7.2.x, donde a pesar de que se configura un NAS-ID personalizado, el sistema sigue enviando el nombre del host como NAS-ID. Este inconveniente es relevante porque puede afectar la autenticación y el manejo de sesiones en entornos de red críticos. Aquí te mostraremos cómo diagnosticar y resolver este problema, garantizando un funcionamiento correcto de tu dispositivo FortiGate.
Índice
Descripción del problema
Este artículo describe una solución para una situación en la que, aunque se configure el NAS-ID personalizado, FortiGate continúa enviando el nombre del host como NAS-ID en las versiones 7.2.x.
Alcance
Este problema afecta a dispositivos FortiGate.
Diagnóstico paso a paso
En las versiones 7.2.x, se introdujo la posibilidad de configurar el NAS-ID en RADIUS como personalizado o como nombre de host. Esto permite que FortiGate utilice el NAS-ID del usuario en su solicitud de acceso. Sin embargo, se observó que en prácticas, FortiGate seguía enviando el nombre del host en lugar del NAS-ID configurado.
Solución recomendada
Para corregir este comportamiento, es necesario configurar el NAS-ID como personalizado en la configuración de usuario RADIUS. A continuación, se detallan los comandos CLI que debes usar:
config user radius
edit < server >
set nas-id-type custom
set nas-id Fortinas
next
end
En la captura de Wireshark a continuación, se puede observar que FortiGate sigue enviando el nombre del host como NAS-ID, lo cual no es lo esperado.
Protocolo RADIUS
Código: Access-Request (1)
Identificador de paquete: 0x0 (0)
Longitud: 124
Autenticador: abc3946e1e24169150998e772ef3669e
[La respuesta a esta solicitud está en el marco 2]
Pares de Atributo-Valor
AVP: t=NAS-Identifier(32) l=13 val=z0089twofafw
Tipo: 32
Longitud: 13
NAS-Identifier: z0089twofafw
En las versiones 7.2.x, esta nueva característica solo se soporta en la autenticación inalámbrica. Cuando se utilizan otros métodos de autenticación, la función de NAS-ID personalizado se soportará en la versión 7.4.2 y superiores. Para utilizar otros métodos de autenticación con un NAS-ID personalizado, es necesario actualizar a la versión 7.4.2 o superior.
Comandos CLI utilizados
config user radius: Inicia la configuración del usuario RADIUS.
edit < server >: Selecciona el servidor RADIUS que deseas configurar.
set nas-id-type custom: Configura el tipo de NAS-ID como personalizado.
set nas-id Fortinas: Establece el NAS-ID personalizado como ‘Fortinas’.
next: Avanza a la siguiente configuración o al siguiente elemento.
end: Finaliza la configuración.
Buenas prácticas y recomendaciones
Es recomendable llevar a cabo pruebas exhaustivas después de realizar cualquier modificación en la configuración de RADIUS para asegurarse de que el NAS-ID se está transmitiendo adecuadamente. Esto puede incluir la revisión de los registros y análisis de paquetes con herramientas como Wireshark para validar que el NAS-ID configurado se muestra correctamente en las solicitudes de acceso.
Notas adicionales
Ten en cuenta que, como se mencionó anteriormente, la función de NAS-ID personalizado en otros métodos de autenticación solo estará disponible en versiones posteriores a la 7.4.2. Asegúrate de mantener tu dispositivo actualizado para beneficiarte de las últimas mejoras y características de seguridad.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!