Este artículo aborda un problema común en FortiGate donde el conector de FortiClient EMS muestra un error de ‘Certificado EMS no autorizado’. Este problema es importante porque impide la correcta comunicación entre FortiGate y FortiClient, afectando la seguridad de la red. A lo largo de este artículo, se presentarán pasos detallados para solucionar este problema y asegurarse de que el sistema funcione correctamente.
Índice
Descripción del problema
Cuando el conector de FortiClient EMS en un dispositivo FortiGate muestra el error ‘Certificado EMS no autorizado’, esto indica que el certificado no puede ser validado contra una Autoridad Certificadora (CA) remota. Este es un paso crucial, ya que sin una validación correcta, la conexión entre los dos componentes no se establecerá adecuadamente.
Alcance
Este artículo es relevante para los dispositivos FortiGate y FortiClient EMS que emplean conexiones seguras y configuraciones de autenticación basadas en certificados.
Diagnóstico paso a paso
Para diagnosticar este problema, es esencial verificar primero que todos los certificados en la cadena de confianza estén instalados correctamente en el FortiGate. Si ya se han instalado y el error persiste, es necesario realizar una depuración adicional del daemon fcnacd para identificar la causa del problema.
Ejecute los siguientes comandos en la CLI para activar la depuración:
diagnose debug application fcnacd -1
diagnose debug enable
Busque el siguiente error en la salida:
[__worker_handle_certinfo:292] Certificate callback error -1: Error (-1@_check_verify_ems_ca:759). CMDB error: ems 1 (ems.domain.com) has verifying CN but not CA CN. (_dup_and_check_server_cert_cn_ca,876) (_duplicate_and_check_server_certificate,960) Failed to handle server certificate CN and verifying CA
Solución recomendada
Este problema puede resolverse de dos maneras:
- Configurar el certificado de la CA en los ajustes de EMS.
Ejecute los siguientes comandos en la CLI:
config endpoint-control fctems
edit <id>
set verifying-ca <certificado>
next
end
- Deshabilitar la configuración
trust-ca-cn.
Utilice los siguientes comandos en la CLI:
config endpoint-control fctems
edit <id>
set trust-ca-cn [enable|disable]
next
end
Para obtener información adicional sobre el funcionamiento de esta configuración, consulte la documentación oficial de Fortinet.
Comandos CLI utilizados
A los administradores les recomendamos que utilicen los siguientes comandos para resolver el problema:
diagnose debug application fcnacd -1diagnose debug enableconfig endpoint-control fctemsset verifying-ca <certificado>set trust-ca-cn [enable|disable]
Buenas prácticas y recomendaciones
Es recomendable revisar regularmente la configuración de los certificados y asegurarse de que todos los certificados necesarios en la cadena de confianza estén instalados. Además, se aconseja mantener la documentación de las configuraciones y realizar copias de seguridad periódicas.
Notas adicionales
Al intentar configurar verifying-ca <certificado> en un FortiGate que no es root, sea consciente de que puede aparecer el error: ‘Modification not allowed unless 'configuration-sync' is set to 'local'‘. Esto indica que se debe configurar el FortiGate en modo independiente bajo conectores de Fabric -> Standalone para hacer cambios en el certificado CA.
Después de configurar ‘verifying-ca’, verifique si el FortiClient EMS está conectado. Si el estado es conectado, continúe con los siguientes pasos como se indica en las soluciones recomendadas. Finalmente, vuelva a unirse al Security Fabric bajo conectores de Fabric -> Join Existing Fabric para que el FortiGate no root aplique el certificado CA exitosamente.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!