Este artículo aborda un problema específico relacionado con la autenticación SAML de FortiClient cuando el modo web de SSL VPN está deshabilitado globalmente. Comprender esta cuestión es crucial, ya que puede afectar la conectividad y la experiencia de usuario de los entornos que utilizan FortiGate para el acceso remoto seguro. Aquí, explicaremos el comportamiento observado y cómo solucionarlo de manera efectiva.
Índice
Descripción del problema
El problema se presenta cuando se desactiva el modo web de SSL VPN en la configuración global de FortiGate. En esta situación, los usuarios que intentan autenticar a través de SAML se encuentran con un error 403 Forbidden en el navegador interno de FortiClient. Este comportamiento no es el esperado y puede interrumpir el acceso legítimo de los usuarios a recursos críticos.
Alcance
Este problema afecta a los dispositivos FortiGate que utilizan el sistema operativo FortiOS a partir de la versión 7.4.1, especialmente en entornos donde la autenticación SAML es una necesidad para el acceso a la VPN.
Diagnóstico paso a paso
Para diagnosticar este problema, primero, revisemos las configuraciones relevantes en su FortiGate:
- Acceda a la consola de administración de FortiGate.
- Verifique si el modo web de SSL VPN está deshabilitado ejecutando los siguientes comandos:
- Si se muestra «disable», entonces el modo web está deshabilitado, lo que lleva a la aparición del error 403 en la autenticación SAML.
config system global
show sslvpn-web-mode
endSolución recomendada
A partir de FortiOS v7.4.1, se ha introducido un comando global que permite desactivar el modo web de SSL VPN. Para habilitarlo nuevamente, ejecute los siguientes comandos:
config system global
set sslvpn-web-mode enable
endAlternativamente, si es necesario deshabilitar el modo web y aún se requiere la autenticación SAML, considere seleccionar ‘Usar navegador externo como agente de usuario para la autenticación SAML’ en la configuración de FortiClient.
Es importante mencionar que este comportamiento se ha corregido en las versiones FortiOS v7.4.8 y v7.6.1.
Comandos CLI utilizados
A continuación, se detallan los comandos CLI utilizados en este proceso:
config system global
set sslvpn-web-mode enable
endEste comando habilita el modo web de SSL VPN, permitiendo la autenticación SAML sin errores.
Buenas prácticas y recomendaciones
Es recomendable seguir estas buenas prácticas para evitar problemas relacionados con la autenticación SAML:
- Mantenga el firmware de FortiGate actualizado para asegurarse de contar con todas las correcciones de errores disponibles.
- Realice copias de seguridad de la configuración antes de realizar cambios significativos en la configuración del dispositivo.
- Pruebe siempre los cambios en un entorno controlado antes de implementarlos en producción.
- Documente cualquier modificación realizada en la configuración para facilitar la resolución de problemas futuros.
Notas adicionales
Es importante tener en cuenta que a partir de FortiOS v7.6.0, se ha descontinuado el soporte para el modo web de SSL VPN sin agente para modelos de FortiGate con 2 GB de RAM. Para más detalles, consulte la documentación oficial:
SSL VPN removido de modelos de 2GB RAM para túnel y modo web
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!