Cómo solucionar problemas de LDAP en Fortinet usando los comandos ‘diagnose test authserver ldap’ y ‘diagnose test authserver ldap-search’

En este artículo abordamos un problema común relacionado con la autenticación de usuarios y grupos LDAP en dispositivos FortiGate. Entender y solucionar estos problemas es vital para asegurar la correcta administración del acceso a recursos en la red. Este artículo proporcionará pasos claros para diagnosticar y resolver problemas de autenticación LDAP, utilizando comandos específicos para garantizar una configuración efectiva.

Descripción del problema

Los problemas de autenticación LDAP pueden provocar fallos en el acceso a recursos críticos y afectar la seguridad de la red. Es esencial que los administradores comprendan cómo verificar la autenticación y la membresía en grupos correctos utilizando los comandos de diagnóstico necesarios en FortiGate.

Alcance

Este artículo se aplica a dispositivos FortiGate que utilizan servidores LDAP para la autenticación de usuarios y grupos.

Diagnóstico paso a paso

Para verificar si la autenticación de usuarios LDAP es exitosa y si se está obteniendo la membresía de grupo correcta, ejecute el siguiente comando:

diagnose test authserver ldap <nombre_del_servidor_ldap> <nombre_de_usuario> <contraseña>

Ejemplo:

La configuración del servidor LDAP en FortiGate es la siguiente:

config user ldap

edit «WINSERVER-AD»

set server «10.0.0.1»

set cnid «sAMAccountName»

set dn «ou=FortiGate,dc=winserver,dc=lab»

set type regular

set username «WINSERVER\\fgt.svc»

set password ENC [masked]

next

end

Ejecute el siguiente comando para verificar si la autenticación de usuarios LDAP es exitosa y para obtener la membresía de grupo correcta:

diagnose test authserver ldap WINSERVER-AD fgt.svc Passw0rd!

1.PNG

Solución recomendada

Para buscar objetos LDAP, como la lista de usuarios en un grupo dado un filtro LDAP, utilice el siguiente comando:

Artículos relacionados  Cómo solucionar el acceso a una interfaz de loopback en Azure

diagnose test authserver ldap-search <ip_del_servidor> <puerto> <dn> <cn> <usuario> <contraseña> <seguro: 0,1,2> <filtro> <flag: 1,2> <número_de_página>

Ejemplo:

  1. El filtro de búsqueda LDAP para buscar miembros del grupo LDAP «FortiGate Group» es el siguiente:

(&(objectCategory=Person)(sAMAccountName=*)(memberOf=cn=FTC Users,ou=FortiGate,dc=winserver,dc=lab))

Ejecute el siguiente comando para listar el resultado del filtro LDAP dado:

diagnose test authserver ldap-search 10.0.0.1 389 «ou=FortiGate,dc=winserver,dc=lab» cn [email protected] Passw0rd! 0 ‘(&(objectCategory=Person)(sAMAccountName=*)(memberOf=cn=FortiGate Group,ou=FortiGate,dc=winserver,dc=lab))’ 2

2.PNG

  1. Filtro de búsqueda LDAP para buscar todos los usuarios con «fortinet» coincidiendo en la dirección de correo electrónico:

(&(sAMAccountName=*)(mail=*fortinet*))

Ejecute el siguiente comando para listar el resultado del filtro LDAP dado:

diagnose test authserver ldap-search 10.0.0.1 389 «ou=FortiGate,dc=winserver,dc=lab» cn [email protected] Passw0rd! 0 ‘(&(sAMAccountName=*)(mail=*fortinet*))’ 2

3.PNG

Comandos CLI utilizados

A continuación se describen algunos de los comandos CLI utilizados en este artículo:

  • diagnose test authserver ldap: Este comando se utiliza para verificar la autenticación LDAP, proporcionando los parámetros del servidor, usuario y contraseña.
  • diagnose test authserver ldap-search: Este comando permite realizar búsquedas de objetos LDAP utilizando filtros específicos y criterios de búsqueda definidos.

Buenas prácticas y recomendaciones

Al implementar y gestionar la autenticación LDAP en FortiGate, considere las siguientes recomendaciones:

  • Utilice contraseñas seguras y mantenga la configuración de su servidor LDAP actualizada.
  • Realice pruebas periódicas de autenticación para garantizar la disponibilidad del servicio.
  • Revise los registros de autenticación para identificar y solucionar problemas de acceso._

Notas adicionales

Asegúrese de tener conocimiento sobre la configuración y administración de servidores LDAP, además de familiarizarse con las mejores prácticas de seguridad para proteger la información de usuario y grupo.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *