Cómo solucionar problemas de seguridad en FortiGate configurando un portal cautivo externo con FortiAuthenticator

Este artículo aborda un problema común relacionado con la configuración de un portal cautivo externo en dispositivos FortiGate utilizando FortiAuthenticator (FAC). La correcta implementación del portal cautivo es crucial para garantizar una autenticación segura y fluida de los usuarios. Aquí, te proporcionaremos un conjunto de pasos de diagnóstico y solución que te ayudarán a resolver cualquier inconveniente que pueda surgir en el proceso de configuración.

Descripción del problema

Al implementar un portal cautivo externo en FortiGate, es común enfrentarse a dificultades técnicas que pueden afectar la autenticación de los usuarios. Estos problemas pueden surgir debido a configuraciones incorrectas en el FortiGate o en el FortiAuthenticator, incluyendo problemas de conectividad de red y configuraciones erróneas de RADIUS. Abordar estos problemas es esencial para mantener la seguridad y la accesibilidad del sistema.

Alcance

Este artículo es aplicable a dispositivos FortiGate y FortiAuthenticator.

Diagnóstico paso a paso

A continuación, detallamos el proceso de diagnóstico y configuración para el portal cautivo:

Configuración de la interfaz en FortiGate

  • IP de la interfaz: Accede a Red -> Interfaces.

Configuración de la interfaz

Configuración del portal cautivo en la interfaz LAN de FortiGate

Asegúrate de que estás en la interfaz LAN donde se ha configurado el portal cautivo y revisa la dirección IP del FortiAuthenticator (Ej. 10.5.133.28).

Artículos relacionados  Cómo solucionar el error 'Secreto RADIUS inválido' al probar la conectividad en Fortinet

Configuración de portal cautivo

Configuración del servidor RADIUS en FortiGate

  • Configuración del servidor RADIUS: Ve a Usuario y Autenticación -> Servidores RADIUS.

Configuración de servidor RADIUS

Configuración del grupo de usuarios en FortiGate

  • Configura grupo de usuarios: Accede a Usuario y Autenticación -> Grupos de Usuarios.

Grupo de usuarios en FortiGate

Nota: Es necesaria una política de firewall desde LAN a WAN. Asegúrate de que la IP del FortiAuthenticator (10.5.133.28) sea accesible desde el FortiGate.

Solución recomendada

Para configurar el portal cautivo en FortiAuthenticator, sigue estos pasos:

  • Configurar cliente RADIUS en FortiAuthenticator: Dirígete a Autenticación -> Servicio RADIUS -> Clientes.

Cliente RADIUS en FortiAuthenticator

Configura el FQDN del dispositivo

Puedes configurarlo como el FQDN o la IP del FortiGate, la cual se utilizará para la página del portal cautivo externo.

FQDN del dispositivo

Habilitar servicio de portal cautivo

Ve a Red -> Interfaz -> Servicios.

Habilitar servicio de portal cautivo

Crear grupo de usuarios en FortiAuthenticator

Accede a Autenticación -> Grupos de Usuarios -> Grupos de Usuarios.

Grupo de usuarios en FortiAuthenticator

Puntos de acceso

Ve a Autenticación -> Portales -> Puntos de Acceso y configura la dirección IP del FortiGate.

Configuración de Puntos de Acceso

Comandos CLI utilizados

Para verificar la autenticación del usuario, se pueden utilizar los siguientes comandos:

diagnose firewall auth list
diagnose sniffer packet any 'host 10.5.133.28' 4 0 l

Buenas prácticas y recomendaciones

Activar la página de cierre de sesión en el navegador del usuario tras habilitar auth-keepalive en la configuración global del FortiGate:

config system global
    set auth-keepalive enable
end

Esto asegura que el usuario pueda cerrar sesión correctamente después de terminar su sesión.

Notas adicionales

Verifica el registro de autenticación en el FortiGate para asegurarte de que el usuario ha sido autenticado correctamente.

diagnose firewall auth list

Esto te permitirá identificar cualquier problema en la autenticación de los usuarios.

Artículos relacionados  Cómo solucionar el error del Event Handler en FortiAnalyzer que no activa el Automation Stitch en FortiGate

Además, consulta la documentación de Fortinet para realizar capturas de paquetes y revisar la conectividad RADIUS entre FortiGate y FortiAuthenticator.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *