En este artículo, abordaremos un problema específico relacionado con el temporizador de expiración del correo electrónico de autenticación de dos factores en FortiGate. Este problema es crucial porque afecta la seguridad de las sesiones de administrador, permitiendo el acceso incluso después de que el código de autenticación debería haber caducado. Aquí, explicaremos cómo diagnosticar y resolver este inconveniente, asegurando que la autenticación de dos factores funcione correctamente.
Índice
Descripción del problema
El artículo describe cómo resolver un problema donde el temporizador de expiración del correo electrónico para la autenticación de dos factores no tiene efecto en los inicios de sesión de administrador en FortiGate. Esto implica que, aunque se haya configurado un temporizador, no se aplica como se esperaba en las sesiones de administrador, lo que podría representar un riesgo de seguridad.
Alcance
Este problema afecta a todas las configuraciones de FortiGate que utilizan la autenticación de dos factores mediante correo electrónico para las cuentas de administrador.
Diagnóstico paso a paso
Para diagnosticar este problema, debes comprobar los siguientes ajustes en tu FortiGate:
-
Asegúrate de que la cuenta de administrador esté correctamente configurada para autenticación de dos factores mediante correo electrónico. Por ejemplo:
config system admin edit "admin-read" set two-factor email set email-to "[email protected]" next end -
Verifica la configuración global del temporizador de expiración de correo electrónico para la autenticación de dos factores:
config system global set two-factor-email-expiry 30 end - Prueba iniciar sesión como administrador y observa si el inicio de sesión es exitoso después de enviar el código de autenticación, tras esperar más de 30 segundos.
Solución recomendada
Se ha determinado que la configuración del temporizador de expiración del correo electrónico de autenticación de dos factores no aplica a las sesiones de administrador en la versión actual de FortiOS. Este comportamiento está programado para ser solucionado en FortiOS 7.6.1, donde el temporizador será efectivo para los inicios de sesión de administrador. Además, se planea que esta solución también esté disponible en FortiOS 7.2.11, aunque esto puede estar sujeto a cambios.
Comandos CLI utilizados
Los siguientes comandos CLI son relevantes para la configuración y diagnóstico de la autenticación de dos factores:
- Configurar administración de usuario con autenticación de dos factores:
config system admin edit "admin-read" set two-factor email set email-to "[email protected]" next end - Establecer configuración global del temporizador de expiración de correo electrónico:
config system global set two-factor-email-expiry 30 end
Buenas prácticas y recomendaciones
Para mejorar la seguridad de las cuentas de administrador en FortiGate, considera implementar las siguientes buenas prácticas:
- Verifica regularmente la configuración de autenticación en las cuentas de administrador.
- Actualiza FortiOS a la última versión estable para beneficiarte de las correcciones de seguridad.
- Activa la autenticación de dos factores en todas las cuentas de administrador.
Notas adicionales
Es importante estar al tanto de las actualizaciones de FortiOS, ya que las versiones futuras pueden incluir mejoras y correcciones para abordar problemas de seguridad como este. Además, siempre monitoriza los registros de acceso y autentificación para detectar cualquier actividad inusual.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!