Cómo solucionar el problema de usuarios ‘guest’ en FSSO de FortiGate

En este artículo, abordaremos un problema común en FortiGate relacionado con la creación de una sesión de usuario ‘invitado’ dentro del grupo ‘SSO_Guest_Users’. Esto es importante ya que, si no se maneja adecuadamente, puede llevar a inconsistencias en la asignación de políticas de firewall y afectar la seguridad de la red. A continuación, proporcionaremos un diagnóstico detallado, soluciones recomendadas y buenas prácticas para optimizar la configuración.

Descripción del problema

FortiGate genera un evento de inicio de sesión para un usuario ‘invitado’ que es miembro de ‘SSO_Guest_Users’. Este evento ocurre bajo tres condiciones específicas:

  1. La dirección IP no está autenticada.
  2. No coincide con ninguna política que tenga no auth.
  3. Existen políticas definidas para ‘SSO_Guest_Users’ que coinciden con la IP, puertos, interfaces, etc.

Este evento de inicio de sesión puede resultar en tráfico de usuarios FSSO erroneamente asignado a la política de firewall adecuada, ya que FortiGate mantiene sesiones para ambos usuarios: el usuario invitado y el usuario FSSO correspondiente.

Alcance

Este artículo se aplica a FortiGate versión 7.0.x y todas las versiones posteriores.

Diagnóstico paso a paso

Para entender mejor el problema, veamos algunos ejemplos prácticos:

Ejemplo 1

  1. La dirección IP de la estación de trabajo proviene de la interfaz LAN (port1) – 172.20.10.5/24.
  2. No hay otras políticas, excepto ‘LAN-To-Internet’.
  3. Existen políticas con ‘SSO_Guest_Users’.

Para demostrar el comportamiento, el usuario ‘invitado’ se mantuvo sin autenticar y la estación de trabajo fue reiniciada. Como resultado, algunas aplicaciones generaron tráfico y se pobló el usuario invitado. Durante el reinicio del host, se creó un hueco en las salidas:

Artículos relacionados  Cómo solucionar problemas de conectividad en dispositivos Fortinet con tiempos de ping de 0.1 ms

diagSniffer.png

FSSO_GUestUser.png

Ejemplo 2

El usuario es miembro del grupo FSSO ‘CN=GR-001’. Después de iniciar sesión en la estación de trabajo, se registran dos eventos de inicio de sesión:

FSSO_aduser03.png

Ejemplo 3

  1. No hay grupo ‘SSO_Guest_Users’ en la política de firewall:

FirewallPol-No_Guest_User_Gr.png

  1. Limpiar cualquier evento de inicio de sesión asociado con la dirección IP:

LogonUsers_Filtered.png

  1. Después de reiniciar la estación de trabajo, el usuario de dominio inició sesión con una latencia de 2 a 3 minutos. Ya no hay un evento de inicio de sesión de ‘invitado’:

NoGUEST USER.png

Solución recomendada

Para evitar la generación de usuarios ‘invitados’, es crucial revisar la configuración de las políticas de firewall y asegurarse de que se implementen los controles necesarios para autenticar a los usuarios correctamente. Aquí hay algunos pasos sugeridos:

  1. Verificar que existe un grupo ‘SSO_Guest_Users’ en la política de firewall.
  2. Limpiar regularmente eventos de inicio de sesión antiguos.
  3. Monitorear la actividad de los usuarios y ajustar las políticas según sea necesario.

Comandos CLI utilizados

A continuación, se presentan algunos comandos CLI útiles para el diagnóstico relacionado con usuarios invitados en FortiGate:

# Diagnosticar tráfico
diag sniffer packet any 'tcp port 443' 4
# Listar usuarios FSSO
get log fssoserver status

Buenas prácticas y recomendaciones

Es recomendable seguir estas buenas prácticas para optimizar la configuración de FortiGate y reducir la creación involuntaria de usuarios ‘invitados’:

  • Implementar el uso de autenticación por múltiples factores.
  • Revisar y actualizar regularmente las políticas de firewall.
  • Monitorear y auditar el tráfico de red para detectar patrones sospechosos.

Notas adicionales

Recuerda que el manejo adecuado de las sesiones de usuario es fundamental para mantener la seguridad en la red. Un análisis regular de las políticas y una vigilancia continua son claves para prevenir problemas relacionados con el tráfico de usuarios no autenticados.

Artículos relacionados  Programar un reinicio diario (reboot)

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *