Cómo configurar y administrar usuarios locales en Fortinet FortiGate paso a paso

Contexto y objetivo de la configuración

La administración de usuarios locales en dispositivos Fortinet FortiGate es una pieza fundamental para controlar y asegurar el acceso administrativo al firewall. Configurar correctamente estos usuarios permite segmentar permisos, asignar roles y reforzar la seguridad mediante perfiles personalizados. El objetivo principal es crear una cuenta local de administrador con un perfil definido y restringir o habilitar accesos sobre áreas específicas (Virtual Domains o VDOMs) del dispositivo, asegurando así un control granular sobre quién y desde dónde se puede administrar el equipo.

Arquitectura y flujo de tráfico

En FortiGate, los usuarios locales se configuran para gestionar la autentificación directa al dispositivo, generalmente para tareas administrativas vía GUI o CLI. Estos usuarios pueden ser asignados a uno o varios VDOMs, lo que determina el ámbito o el entorno virtual en el que tendrán privilegios y podrán gestionar el tráfico y las políticas. El flujo de acceso administrativo pasa primero por la verificación de credenciales del usuario local y, una vez autenticado, le son aplicados los permisos asociados a su perfil y VDOM asignado, restringiendo o ampliando sus capacidades sobre la gestión del firewall y sus servicios.

Campos principales y parámetros críticos

  • User Name: identificador único para el usuario local en FortiGate. Es fundamental elegir un nombre claro que identifique al administrador o su función.
  • Type: debe estar en «Local User» para usuarios configurados directamente en el FortiGate y con verificación interna de credenciales.
  • Password & Confirm Password: claves seguras y coincidentes. Reforzar la seguridad con contraseñas complejas y, de ser posible, 2FA para usuarios sensibles.
  • Administrator Profile: define el nivel de privilegios, desde acceso limitado hasta perfil completo de administrador (por ejemplo, ‘prof_admin’).
  • Virtual Domains (VDOMs): ámbitos lógicos donde el usuario tiene permisos. Esto permite segmentar el acceso y limitar el impacto administrativo solo al entorno necesario.
  • Opciones adicionales: como SMS, autenticación de dos factores y restricciones de inicio de sesión, que añaden capas extra de seguridad para proteger el acceso administrativo.

Compatibilidad de versiones y modelos

La gestión de usuarios locales con perfiles y asignación a VDOMs está soportada en FortiOS a partir de versiones medianamente modernas (por ejemplo, FortiOS 7.4.x,7.6.x en adelante), y es compatible con la mayoría de modelos FortiGate, desde soluciones de gama media hasta las más avanzadas. Sin embargo, algunas funcionalidades más avanzadas de seguridad en la administración, como la integración con FortiAuthenticator o la autenticación reforzada, pueden depender de la versión y el modelo específico. Se recomienda siempre consultar la matriz de compatibilidad de Fortinet para asegurar que las funcionalidades deseadas estén soportadas en la versión y modelo en uso.

Escenarios de uso recomendados

  • Controlar accesos administrativos desde diferentes equipos o equipos de seguridad distintos, asignando perfiles y VDOMs específicos.
  • Segmentar la administración según departamentos o roles, asegurando que cada usuario solo acceda a las áreas (VDOMs) que le competen.
  • Implementar auditoría y trazabilidad mediante la creación de usuarios individuales que permitan identificar acciones administrativas.
  • En entornos multiusuario o multiinquilino, donde varios administradores trabajan en diferentes segmentos del firewall.

Riesgos, errores frecuentes y cómo evitarlos

  • Contraseñas débiles o repetidas: pueden comprometer la seguridad administrativa; usar políticas de contraseña robustas y habilitar el 2FA.
  • No asignar correctamente los VDOMs: puede causar accesos no deseados o limitación en la gestión; verificar siempre las asignaciones antes de cerrar la configuración.
  • Asignar perfiles incorrectos: perfiles con demasiados privilegios a usuarios no autorizados o restrictivos a administradores críticos pueden generar riesgos o bloqueos.
  • No restringir el acceso a hosts confiables: Permitir el acceso global puede aumentar la superficie de ataque; limitar mediante «Restrict login to trusted hosts».
  • Olvidar habilitar métodos seguros de autenticación: No usar la autenticación de dos factores en radios administrativos puede exponer el acceso a ataques externos.

Comandos de CLI útiles para diagnóstico

La configuración y diagnóstico de usuarios locales en FortiGate se realiza mediante los comandos en el contexto del sistema de administración de usuarios y perfiles. Es fundamental usar configuraciones claras y comandos precisos para evitar errores.

config system admin
    edit "prueba1"
        set password 
        set admin-profile "prof_admin"
        set vdom "Prueba"
        set vdom "root"
    next
end
diagnose debug authd stop
diagnose debug enable
diagnose debug authd login-status
diagnose debug authd filter user prueba1

Los comandos de diagnóstico permiten monitorizar intentos de inicio de sesión del usuario «prueba1», verificar el estado de autenticación y detectar posibles fallos o bloqueos por restricciones. Interpretar la salida enfocándose en mensajes de error, éxito o bloqueo ayuda a determinar si el usuario local está correctamente autenticado y con permisos adecuados.

Buenas prácticas y checklist final

  • Crear usuarios con nombres descriptivos y evitar cuentas genéricas.
  • Asignar perfiles mínimos necesarios para la función del usuario.
  • Configurar el acceso por VDOM para segmentar la gestión efectivamente.
  • Habilitar autenticación de dos factores y restricciones de acceso por host cuando sea posible.
  • Documentar las cuentas y permisos asignados para auditoría y mantenimiento.
  • Verificar periódicamente los accesos y modificar o eliminar usuarios que ya no sean necesarios.
  • Realizar respaldos regulares de la configuración antes de cambios administrativos.