Configuración avanzada de administradores en Fortinet con control de acceso y perfiles

Contexto y objetivo de la configuración

En dispositivos Fortinet, gestionar adecuadamente los administradores del sistema es fundamental para mantener la seguridad y el control del firewall. La configuración orientada en este artículo corresponde a la creación y restricción de cuentas de administradores locales con perfiles específicos y delimitación de acceso a través de rangos de IP confiables. Esto garantiza que solo hosts autorizados puedan acceder a la gestión del dispositivo, además de asignar roles y permisos adecuados para cada administrador.

Arquitectura y flujo de tráfico

El flujo de tráfico hacia la interfaz de gestión del FortiGate está restringido a las subredes definidas como Trusted Hosts. Esto implica que cualquier intento de acceso fuera de estas redes no será permitido, incluso si las credenciales de administrador son válidas. Esto protege la consola web y acceso CLI desde ubicaciones no autorizadas, disminuyendo la superficie de ataque. A su vez, el firewall cuenta con perfiles que definen el nivel de permisos y control que cada administrador tiene sobre el sistema, creando un control jerárquico.

Campos principales y parámetros críticos

  • Name: Identificador único del usuario administrador.
  • Trusted Hosts: Lista o rangos IP desde donde el administrador puede acceder. Ejemplo: 192.168.1.0/24.
  • Profile: Define los privilegios asignados al usuario, como super_admin para control total o perfiles personalizados para permisos limitados.
  • Type: Método de administración, típicamente Local para usuarios configurados directamente en el FortiGate.
  • Two-factor Authentication: Estado del 2FA para la cuenta, muy recomendable habilitar para reforzar la seguridad, aunque en esta configuración aparece deshabilitada.

Compatibilidad de versiones y modelos

Esta configuración está soportada en FortiOS desde versiones maduras a partir de la 7.4.x,7.6.x en adelante, cubriendo la mayoría de modelos FortiGate, desde serie 30E,F,G hasta además los modelos más avanzados de la serie 6000 y superiores. Sin embargo, funciones específicas del perfil o 2FA pueden depender de la versión exacta del firmware y modelos compatibles con autenticación de tokens o integración con FortiToken.

Escenarios de uso recomendados

  • Equipos con múltiples administradores que manejan segmentos o zonas diferentes y necesitan distintos niveles de acceso.
  • Entornos donde se desea limitar el acceso administrativo sólo a rangos IP seguros (por ejemplo administración interna o VPN).
  • Implementaciones en redes corporativas medianas y grandes que requieren segregación de funciones y trazabilidad.
  • Entornos donde la administración via CLI o GUI necesita estar reforzada con perfiles para limitar cambios malintencionados o accidentales.

Riesgos, errores frecuentes y cómo evitarlos

  • Acceso sin restricción de Trusted Hosts: Puede exponer la interfaz administrativa a toda una red o incluso Internet, aumentando el riesgo de ataques de fuerza bruta o intrusión. Siempre configurar rangos específicos.
  • Uso de perfiles inadecuados: Asignar el perfil super_admin de forma indiscriminada puede provocar modificaciones incorrectas o no auditables. Crear perfiles personalizados para roles específicos.
  • Deshabilitar 2FA: Aunque en la configuración presentada está deshabilitada, recomendamos activar la autenticación multifactor para todos los administradores.
  • Olvidar permisos explícitos para CLI y GUI: Puede dar acceso parcial y confuso, revisar siempre qué métodos están autorizados para cada administrador.

Comandos de CLI útiles para diagnóstico

La configuración de usuarios administradores con sus parámetros clave se realiza dentro del contexto config system admin. Para el diagnóstico, se pueden utilizar comandos que muestran la configuración y el status actual de acceso.

config system admin
    edit "dsanchez"
        set trusthost1 192.168.1.0 255.255.255.0
        set trusthost2 192.168.3.0 255.255.255.0
        set trusthost3 192.168.4.0 255.255.255.0
        set trusthost4 192.168.5.0 255.255.255.0
        set accprofile super_admin
        set vdom root
        set password [REDACTED]
    next
    edit "admin"
        set trusthost1 192.168.1.0 255.255.255.0
        set trusthost2 192.168.3.0 255.255.255.0
        set trusthost3 192.168.4.0 255.255.255.0
        set trusthost4 192.168.5.0 255.255.255.0
        set accprofile super_admin
        set vdom root
        set password [REDACTED]
    next
end
diagnose debug application fnsysctl 8
get system admin

El primer bloque es un ejemplo típico para configurar administradores con varias subredes confiables y asignando el perfil de super_admin. En el bloque de diagnóstico, diagnose debug application fnsysctl 8 permite ver eventos y detalles relacionados con el sistema administrativo, útil para detectar intentos de acceso denegados o problemas con Trusted Hosts. El comando get system admin lista las cuentas configuradas y sus parámetros.

Buenas prácticas y checklist final

  • Asegurar que los administradores sólo puedan acceder desde IPs o rangos predefinidos y seguros (usar set trusthost con cuidado).
  • Habilitar siempre la autenticación de dos factores para todos los usuarios administrativos.
  • Asignar perfiles específicos acorde a la función y evitar el uso indiscriminado de super_admin.
  • Revisar periódicamente los logs y accesos para detectar anomalías o accesos no autorizados.
  • Realizar backups de la configuración antes de hacer cambios importantes sobre los usuarios o perfiles.
  • En entornos con alta seguridad, implementar autenticación centralizada (LDAP, RADIUS) complementando la configuración local.