Cómo solucionar problemas de autenticación SAML en FortiClient cuando el modo web de SSL VPN está desactivado globalmente

Este artículo aborda un problema específico relacionado con la autenticación SAML de FortiClient cuando el modo web de SSL VPN está deshabilitado globalmente. Comprender esta cuestión es crucial, ya que puede afectar la conectividad y la experiencia de usuario de los entornos que utilizan FortiGate para el acceso remoto seguro. Aquí, explicaremos el comportamiento observado y cómo solucionarlo de manera efectiva.

Descripción del problema

El problema se presenta cuando se desactiva el modo web de SSL VPN en la configuración global de FortiGate. En esta situación, los usuarios que intentan autenticar a través de SAML se encuentran con un error 403 Forbidden en el navegador interno de FortiClient. Este comportamiento no es el esperado y puede interrumpir el acceso legítimo de los usuarios a recursos críticos.

Alcance

Este problema afecta a los dispositivos FortiGate que utilizan el sistema operativo FortiOS a partir de la versión 7.4.1, especialmente en entornos donde la autenticación SAML es una necesidad para el acceso a la VPN.

Diagnóstico paso a paso

Para diagnosticar este problema, primero, revisemos las configuraciones relevantes en su FortiGate:

  1. Acceda a la consola de administración de FortiGate.
  2. Verifique si el modo web de SSL VPN está deshabilitado ejecutando los siguientes comandos:
  3. config system global
        show sslvpn-web-mode
    end
  4. Si se muestra «disable», entonces el modo web está deshabilitado, lo que lleva a la aparición del error 403 en la autenticación SAML.

Solución recomendada

A partir de FortiOS v7.4.1, se ha introducido un comando global que permite desactivar el modo web de SSL VPN. Para habilitarlo nuevamente, ejecute los siguientes comandos:

config system global
    set sslvpn-web-mode enable
end

Alternativamente, si es necesario deshabilitar el modo web y aún se requiere la autenticación SAML, considere seleccionar ‘Usar navegador externo como agente de usuario para la autenticación SAML’ en la configuración de FortiClient.

Artículos relacionados  Autenticación en el portal cautivo: basada en políticas

Es importante mencionar que este comportamiento se ha corregido en las versiones FortiOS v7.4.8 y v7.6.1.

Comandos CLI utilizados

A continuación, se detallan los comandos CLI utilizados en este proceso:

config system global
    set sslvpn-web-mode enable
end

Este comando habilita el modo web de SSL VPN, permitiendo la autenticación SAML sin errores.

Buenas prácticas y recomendaciones

Es recomendable seguir estas buenas prácticas para evitar problemas relacionados con la autenticación SAML:

  • Mantenga el firmware de FortiGate actualizado para asegurarse de contar con todas las correcciones de errores disponibles.
  • Realice copias de seguridad de la configuración antes de realizar cambios significativos en la configuración del dispositivo.
  • Pruebe siempre los cambios en un entorno controlado antes de implementarlos en producción.
  • Documente cualquier modificación realizada en la configuración para facilitar la resolución de problemas futuros.

Notas adicionales

Es importante tener en cuenta que a partir de FortiOS v7.6.0, se ha descontinuado el soporte para el modo web de SSL VPN sin agente para modelos de FortiGate con 2 GB de RAM. Para más detalles, consulte la documentación oficial:

SSL VPN removido de modelos de 2GB RAM para túnel y modo web

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *