Cómo solucionar el problema de ID de NAS personalizado que no funciona en Fortinet

En este artículo, abordamos un problema que afecta a los usuarios de FortiGate en las versiones 7.2.x, donde a pesar de que se configura un NAS-ID personalizado, el sistema sigue enviando el nombre del host como NAS-ID. Este inconveniente es relevante porque puede afectar la autenticación y el manejo de sesiones en entornos de red críticos. Aquí te mostraremos cómo diagnosticar y resolver este problema, garantizando un funcionamiento correcto de tu dispositivo FortiGate.

Descripción del problema

Este artículo describe una solución para una situación en la que, aunque se configure el NAS-ID personalizado, FortiGate continúa enviando el nombre del host como NAS-ID en las versiones 7.2.x.

Alcance

Este problema afecta a dispositivos FortiGate.

Diagnóstico paso a paso

En las versiones 7.2.x, se introdujo la posibilidad de configurar el NAS-ID en RADIUS como personalizado o como nombre de host. Esto permite que FortiGate utilice el NAS-ID del usuario en su solicitud de acceso. Sin embargo, se observó que en prácticas, FortiGate seguía enviando el nombre del host en lugar del NAS-ID configurado.

Solución recomendada

Para corregir este comportamiento, es necesario configurar el NAS-ID como personalizado en la configuración de usuario RADIUS. A continuación, se detallan los comandos CLI que debes usar:

config user radius

edit < server >
set nas-id-type custom
set nas-id Fortinas
next
end

En la captura de Wireshark a continuación, se puede observar que FortiGate sigue enviando el nombre del host como NAS-ID, lo cual no es lo esperado.

Artículos relacionados  Cómo resolver la falta de mensajes de reemplazo en la SSL VPN de Fortinet

Protocolo RADIUS
Código: Access-Request (1)
Identificador de paquete: 0x0 (0)
Longitud: 124
Autenticador: abc3946e1e24169150998e772ef3669e
[La respuesta a esta solicitud está en el marco 2]
Pares de Atributo-Valor
AVP: t=NAS-Identifier(32) l=13 val=z0089twofafw
Tipo: 32
Longitud: 13
NAS-Identifier: z0089twofafw

En las versiones 7.2.x, esta nueva característica solo se soporta en la autenticación inalámbrica. Cuando se utilizan otros métodos de autenticación, la función de NAS-ID personalizado se soportará en la versión 7.4.2 y superiores. Para utilizar otros métodos de autenticación con un NAS-ID personalizado, es necesario actualizar a la versión 7.4.2 o superior.

Comandos CLI utilizados

config user radius: Inicia la configuración del usuario RADIUS.

edit < server >: Selecciona el servidor RADIUS que deseas configurar.

set nas-id-type custom: Configura el tipo de NAS-ID como personalizado.

set nas-id Fortinas: Establece el NAS-ID personalizado como ‘Fortinas’.

next: Avanza a la siguiente configuración o al siguiente elemento.

end: Finaliza la configuración.

Buenas prácticas y recomendaciones

Es recomendable llevar a cabo pruebas exhaustivas después de realizar cualquier modificación en la configuración de RADIUS para asegurarse de que el NAS-ID se está transmitiendo adecuadamente. Esto puede incluir la revisión de los registros y análisis de paquetes con herramientas como Wireshark para validar que el NAS-ID configurado se muestra correctamente en las solicitudes de acceso.

Notas adicionales

Ten en cuenta que, como se mencionó anteriormente, la función de NAS-ID personalizado en otros métodos de autenticación solo estará disponible en versiones posteriores a la 7.4.2. Asegúrate de mantener tu dispositivo actualizado para beneficiarte de las últimas mejoras y características de seguridad.

Deja una respuesta 0

Your email address will not be published. Required fields are marked *