Cómo solucionar problemas con el portal cautivo en FortiOS

En este artículo se aborda cómo opera el portal cautivo en FortiGate y FortiProxy, así como la importancia de comprensión de su funcionamiento en la gestión de tráfico web. Al final, este artículo proporcionará soluciones para optimizar la configuración y asegurar que el portal cautivo funcione correctamente.

Descripción del problema

El problema principal radica en el manejo de las redirecciones del tráfico web hacia un portal cautivo. Si esta configuración no se realiza adecuadamente, esto puede resultar en experiencias de usuario deficientes, pérdida de acceso a la red y falta de autenticación en la red.

Alcance

Esto se aplica a dispositivos FortiGate y FortiProxy que utilizan portales cautivos como sistema de autenticación para el acceso a la red.

Diagnóstico paso a paso

Para diagnosticar problemas relacionados con el portal cautivo, es esencial verificar el tráfico que ingresa y sale del FortiGate, así como asegurarse de que las configuraciones sean correctas.

A continuación se muestra cómo realizar un diagnóstico básico:

  • Verifique las configuraciones de interfaz y red.
  • Realice un análisis del tráfico de salida y entrada usando herramientas de monitoreo.
  • Consulte los logs para detectar errores o problemas relacionados con las redirecciones.

Solución recomendada

Existen dos métodos oficiales para redirigir el tráfico de páginas web a diferentes páginas, bien sea mediante códigos de redirección HTTP (301, 302, 307 y 308) o mediante JavaScript que inicia una nueva solicitud para una página diferente. Para su portal cautivo regular, FortiGate utiliza el segundo método interceptando la solicitud GET HTTP al servidor web y devolviendo un código HTTP 200 con JavaScript que indica al navegador abrir una nueva pestaña y acceder al portal cautivo.

Artículos relacionados  Cómo solucionar problemas con el recolector de depuración de Indicadores de Compromiso en Fortinet usando scripts automáticos

Actualmente, la mayor parte del tráfico web es manejado por seguridad en la capa de transporte (TLS). La encriptación a gran escala de TLS imposibilita que un FortiGate entre el cliente y el servidor identifique las solicitudes HTTP GET. Además, la encriptación asimétrica impide que el FortiGate intercepte los paquetes TLS y responda en nombre del servidor. Los desarrolladores de software de navegadores y sistemas operativos reconocen la necesidad de portales cautivos y las limitaciones que TLS impone a su implementación. Por esta razón, se generan solicitudes HTTP no encriptadas a ‘URLs específicas del proveedor’ en segundo plano cuando un cliente se conecta a una red (en el caso del sistema operativo) o se abre cuando un navegador arranca. Un ejemplo de estos URLs es ‘gstatic.com/generate_204’ para Google Chrome, ‘www.msftconnecttest.com/connecttest.txt’ para Microsoft Edge, etc.

Por otro lado, FortiProxy (y el proxy explícito en FortiGate) utilizan los códigos de redirección HTTP (más específicamente el código 303 See Other) porque, desde la perspectiva del cliente, actúa como el servidor web.

Comandos CLI utilizados

diagnose debug flow filter addr {ip_address}

Este comando permite filtrar el tráfico para una dirección IP específica, facilitando el análisis del comportamiento del portal cautivo.

Buenas prácticas y recomendaciones

Para asegurar un funcionamiento óptimo del portal cautivo, se recomienda:

  • Mantener actualizados el firmware de FortiGate y FortiProxy.
  • Revisar regularmente las políticas de seguridad asociadas al tráfico web.
  • Implementar pruebas de conectividad para diferentes dispositivos una vez configurados.

Notas adicionales

Asegúrese de que los dispositivos FortiGate y FortiProxy están configurados correctamente para gestionar conexiones simultáneas y que las políticas de acceso sean adecuadas para cumplir con los requisitos de seguridad de la red.

Artículos relacionados  Cómo se comporta fortigate cuando el enrutamiento asimétrico está habilitado

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *