Configuración de FortiClient EMS Cloud en FortiGate para sincronización segura

La configuración de FortiClient EMS Cloud en dispositivos FortiGate permite integrar la gestión centralizada de endpoints mediante FortiClient Endpoint Management Server (EMS) en la nube. Esto mejora significativamente la seguridad y administración en la red al sincronizar automáticamente las direcciones IP y los estados de los clientes protegidos con el firewall. Con esta integración, se facilita la automatización de políticas de seguridad basadas en la postura de los endpoints, garantizando una respuesta más rápida frente a amenazas emergentes.

Campos principales

En la configuración destacan varios campos que configuran y definen el comportamiento del conector entre FortiGate y FortiClient EMS en la nube:

  • Type: Permite seleccionar el tipo de conector. Aquí está activado el FortiClient EMS Cloud, que indica que la comunicación será con un servidor EMS basado en la nube. Esto facilita escalabilidad y elimina la necesidad de gestionar un EMS local.
  • Name: Nombre identificativo del conector, por ejemplo «Cloud_EMS». Sirve para diferenciar entre varios conectores configurados, permitiendo una gestión sencilla cuando hay múltiples integraciones.
  • Synchronize firewall addresses: Esta opción, al estar habilitada, permite sincronizar las direcciones de los endpoints administrados en EMS con las direcciones conocidas en FortiGate. Esto tiene un impacto directo en la aplicación de políticas, ya que el firewall podrá identificar y aplicar reglas específicas a los dispositivos gestionados por EMS.

Compatibilidad de versiones y modelos

La funcionalidad de integración con FortiClient EMS Cloud está disponible en múltiples versiones de FortiOS, típicamente desde FortiOS 7.4.x,7.6.x en adelante. Se ha ido mejorando progresivamente en versiones 7.4.x,7.6.x, 7.0 y 7.2, con nuevas opciones de automatización y seguridad.

En cuanto a los modelos de hardware que soportan esta configuración, se encuentra en equipos FortiGate de gama media y alta, así como en dispositivos diseñados para sucursales y centros de datos. Los modelos más básicos o antiguos pueden no contar con esta integración en la interfaz gráfica y requerir configuraciones manuales en CLI, o directamente no soportarla.

Una limitación frecuente es el cambio en la interfaz de configuración entre versiones mayores, donde ciertos parámetros pueden haber cambiado de nombre o ubicación. Además, versiones antiguas pueden carecer de opciones de sincronización automática, requiriendo scripts externos o procedimientos manuales.

Escenarios de uso y recomendaciones

Este tipo de configuración es ideal para empresas que utilizan FortiClient como agente de endpoint para antivirus, firewall personal y control de aplicaciones, y desean mantener sincronizadas las políticas del firewall con el estado de los endpoints. Por ejemplo, si un equipo se detecta como comprometido, la sincronización permite ajustar en tiempo real las reglas para bloquear o aislar ese dispositivo.

Si la configuración es incorrecta, como no autorizar correctamente la conexión EMS o no sincronizar las direcciones, puede darse una falta de visibilidad de los endpoints protegidos, impactando negativamente en la efectividad de las políticas de seguridad. También puede provocar falsos positivos o negativos en la aplicación de reglas.

El fabricante recomienda siempre validar el estado de la conexión en la interfaz y usar las opciones de autorización para garantizar que la comunicación entre FortiGate y EMS Cloud sea segura y autenticada. Es importante mantener el firmware actualizado para evitar problemas de compatibilidad.

Comandos de CLI útiles para diagnóstico

  • diagnose debug application fnbamd -1: Muestra el registro de eventos relacionados con la autenticación y conexión de FortiClient EMS en el firewall.
  • get system central-management status: Verifica el estado de la gestión centralizada y la sincronización con FortiClient EMS.
  • diagnose debug enable y diagnose debug disable: Habilitan y deshabilitan la depuración para revisar problemas específicos.
  • show full-configuration system security-fabric: Permite revisar todos los conectores configurados dentro del Security Fabric, incluyendo FortiClient EMS.
  • execute log filter category 0 y execute log display: Para filtrar y visualizar logs relevantes de conexiones y errores con EMS.

Buenas prácticas de configuración

  • Siempre utilizar conexiones autenticadas y autorizadas entre FortiGate y FortiClient EMS para evitar accesos no autorizados.
  • Habilitar la sincronización de direcciones para mantener actualizadas las políticas de seguridad en función del estado real de los endpoints.
  • Actualizar el firmware regularmente para aprovechar mejoras y correcciones de seguridad en la integración con EMS Cloud.
  • Verificar periódicamente el estado de la conexión EMS mediante la interfaz o CLI para detectar problemas tempranamente.
  • Evitar configuraciones manuales que puedan provocar inconsistencias o bloqueos involuntarios de endpoints críticos.
  • Documentar los conectores configurados y su propósito para facilitar la administración y auditoría.
  • Evaluar la necesidad de políticas específicas basadas en la información sincronizada desde EMS para aprovechar al máximo la integración.