Cómo solucionar el problema del certificado EMS no autorizado en Fortinet

Este artículo aborda un problema común en FortiGate donde el conector de FortiClient EMS muestra un error de ‘Certificado EMS no autorizado’. Este problema es importante porque impide la correcta comunicación entre FortiGate y FortiClient, afectando la seguridad de la red. A lo largo de este artículo, se presentarán pasos detallados para solucionar este problema y asegurarse de que el sistema funcione correctamente.

Descripción del problema

Cuando el conector de FortiClient EMS en un dispositivo FortiGate muestra el error ‘Certificado EMS no autorizado’, esto indica que el certificado no puede ser validado contra una Autoridad Certificadora (CA) remota. Este es un paso crucial, ya que sin una validación correcta, la conexión entre los dos componentes no se establecerá adecuadamente.

Alcance

Este artículo es relevante para los dispositivos FortiGate y FortiClient EMS que emplean conexiones seguras y configuraciones de autenticación basadas en certificados.

Diagnóstico paso a paso

Para diagnosticar este problema, es esencial verificar primero que todos los certificados en la cadena de confianza estén instalados correctamente en el FortiGate. Si ya se han instalado y el error persiste, es necesario realizar una depuración adicional del daemon fcnacd para identificar la causa del problema.

Ejecute los siguientes comandos en la CLI para activar la depuración:

diagnose debug application fcnacd -1

diagnose debug enable

Busque el siguiente error en la salida:

[__worker_handle_certinfo:292] Certificate callback error -1: Error (-1@_check_verify_ems_ca:759). CMDB error: ems 1 (ems.domain.com) has verifying CN but not CA CN. (_dup_and_check_server_cert_cn_ca,876) (_duplicate_and_check_server_certificate,960) Failed to handle server certificate CN and verifying CA

Solución recomendada

Este problema puede resolverse de dos maneras:

  1. Configurar el certificado de la CA en los ajustes de EMS.
Artículos relacionados  Cómo solucionar el registro no autorizado a un PBX interno a través de puertos/sesiones salientes en Fortinet

Ejecute los siguientes comandos en la CLI:

config endpoint-control fctems

edit <id>

set verifying-ca <certificado>

next

end

  1. Deshabilitar la configuración trust-ca-cn.

Utilice los siguientes comandos en la CLI:

config endpoint-control fctems

edit <id>

set trust-ca-cn [enable|disable]

next

end

Para obtener información adicional sobre el funcionamiento de esta configuración, consulte la documentación oficial de Fortinet.

Comandos CLI utilizados

A los administradores les recomendamos que utilicen los siguientes comandos para resolver el problema:

  • diagnose debug application fcnacd -1
  • diagnose debug enable
  • config endpoint-control fctems
  • set verifying-ca <certificado>
  • set trust-ca-cn [enable|disable]

Buenas prácticas y recomendaciones

Es recomendable revisar regularmente la configuración de los certificados y asegurarse de que todos los certificados necesarios en la cadena de confianza estén instalados. Además, se aconseja mantener la documentación de las configuraciones y realizar copias de seguridad periódicas.

Notas adicionales

Al intentar configurar verifying-ca <certificado> en un FortiGate que no es root, sea consciente de que puede aparecer el error: ‘Modification not allowed unless 'configuration-sync' is set to 'local'‘. Esto indica que se debe configurar el FortiGate en modo independiente bajo conectores de Fabric -> Standalone para hacer cambios en el certificado CA.

Después de configurar ‘verifying-ca’, verifique si el FortiClient EMS está conectado. Si el estado es conectado, continúe con los siguientes pasos como se indica en las soluciones recomendadas. Finalmente, vuelva a unirse al Security Fabric bajo conectores de Fabric -> Join Existing Fabric para que el FortiGate no root aplique el certificado CA exitosamente.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *