Este artículo aborda un problema conocido que puede surgir con FortiGate al enviar contabilidad RADSEC (RADIUS TLS) al servidor RADIUS. Comprender esta cuestión es crucial, ya que puede afectar la integridad de la comunicación y el rendimiento general del sistema. A lo largo del artículo, se proporcionarán pasos detallados para diagnosticar el problema y aplicar una solución efectiva.
Descripción del problema
El problema implica errores de comunicación entre FortiGate y el servidor RADIUS cuando se utiliza RADSEC para el envío de mensajes de contabilidad. Este error puede provocar fallos en la autenticación y en la generación de registros de contabilidad, afectando así la capacidad de monitorear los usuarios y los dispositivos en la red.
Este error ha sido corregido en las versiones v7.4.5 y v7.6.1.
Alcance
El presente problema se relaciona específicamente con los dispositivos FortiGate y la configuración de RADIUS para la contabilidad.
Diagnóstico paso a paso
A continuación, se presentan ejemplos de errores que pueden observarse durante el proceso de depuración:
FortiGate, al ejecutar el comando de depuración:
__create_acct_request-Created RADIUS Acct-Request. Len: 124.
__rad_tcps_send-Sent 124/124.
__rad_tcps_send-Sent all. Total 124.
__rad_rxtx-Sent radius req to server ‘FAC01’: fd=10, IP=192.168.1.5(192.168.1.5:2083) code=4 id=32 len=116
__rad_rxtx-Start rad conn timer.
__rad_rxtx-fd 10, state 4(Acct)
__rad_rxtx-Stop rad conn timer.
__rad_tcps_recv-tcps_read() failed: to_go=4096, 5(Input/output error)
__rad_error-Ret 5, st = 4.
__rad_error-
FortiAuthenticator que recibe el siguiente mensaje de error:
(0) (TLS) Connection Established
(0) TLS-Session-Cipher-Suite = «TLS_AES_256_GCM_SHA384»
(0) TLS-Session-Version = «TLS 1.3»
(0) (TLS) Application data.
(0) (TLS) OpenSSL says that it needs to read more data.
Waking up in 0.1 seconds.
(0) (TLS) recv TLS 1.3 Handshake, Finished
(0) (TLS) Received bad packet: Length 124 contents 116
(TLS) Closing socket from client port 21788
Un ejemplo adicional ocurre cuando FreeRADIUS recibe contabilidad de FortiGate:
(0) (TLS) recv TLS 1.3 Handshake, Finished
(0) (TLS) We already have 197 bytes of application data, processing it.
(0) (TLS) Received bad packet: Length 197 contents 191
(TLS) Closing socket from client port 23409
Solución recomendada
Para resolver este problema, es esencial asegurarse de que la configuración de FortiGate esté actualizada a las versiones mencionadas (v7.4.5 o v7.6.1). Además, se recomienda revisar los logs de error para garantizar que no persistan problemas relacionados con la conexión o la comunicación entre FortiGate y el servidor RADIUS.
Comandos CLI utilizados
Los siguientes comandos CLI pueden ser útiles para verificar el estado de la conexión y depurar el problema:
diagnose debug application fnbamd
Este comando activa la depuración del daemon de contabilidad y proporciona detalles sobre las solicitudes que se están procesando.
Buenas prácticas y recomendaciones
1. Mantén siempre actualizado el firmware de FortiGate para beneficiarte de las últimas correcciones y mejoras de seguridad.
2. Monitoriza regularmente los logs de RADIUS para identificar y resolver problemas potenciales antes de que impacten la operación.
3. Considera la implementación de alertas para eventos inusuales en la comunicación entre FortiGate y el servidor RADIUS.
Notas adicionales
Es fundamental tener en cuenta que, aunque se puedan realizar estas configuraciones, es recomendable consultar la documentación oficial de Fortinet para asegurarse de que la configuración sea correcta y esté alineada con las mejores prácticas.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!