
La configuración de un conector externo (External Connector) en dispositivos FortiGate es fundamental para integrar la autenticación basada en agentes, como Fortinet Single Sign-On (FSSO). Esta funcionalidad facilita la recolección automática de la identidad de los usuarios mediante agentes específicos, simplificando políticas de acceso y auditorías en entornos corporativos. En particular, utilizar un conector externo permite que el FortiGate obtenga información de grupos y usuarios desde un colector FSSO, mejorando la seguridad y la gestión en la red.
Campos principales
A continuación, se describen los campos clave que se configuran en un conector externo típico para FSSO:
- Name: Define un nombre identificativo para el conector. Es importante asignar un nombre que refleje el propósito o la ubicación del agente para facilitar su gestión y mantenimiento.
- Primary FSSO agent: Aquí se especifica la dirección IP y la contraseña del agente principal que recopila la información de inicio de sesión del usuario en la red. Este agente actúa como puente entre FortiGate y los controladores de dominio o sistemas de autenticación en el entorno.
- Trusted SSL certificate: Esta opción, cuando está activada, permite que la comunicación entre FortiGate y el agente FSSO utilice certificados SSL de confianza para cifrar el canal. Incrementa la seguridad evitando ataques de intermediarios, pero requiere que ambos extremos tengan certificados válidos configurados.
- User group source: Determina la fuente de los grupos de usuario consultados por FortiGate. Puede elegirse entre el «Collector Agent» (colector) o la fuente «Local» directamente desde el dispositivo FortiGate. Esta elección impacta en la forma en que se sincronizan los usuarios y grupos para aplicar políticas.
- Users/Groups: Este campo muestra la cantidad de usuarios y grupos actualmente sincronizados a través del conector, dando una idea del alcance y la correcta integración del agente.
Compatibilidad de versiones y modelos
La funcionalidad del External Connector para FSSO está disponible desde versiones intermedias de FortiOS, generalmente a partir de FortiOS 7.4.x,7.6.x en adelante. En versiones más recientes, como 7.0 y 7.2, se han añadido mejoras en la interfaz y soporte para protocolos de autenticación más robustos.
Esta configuración es compatible con una amplia gama de dispositivos FortiGate, desde modelos de gama media hasta alta, incluyendo aquellos que se utilizan para sucursales y datacenters. Sin embargo, modelos muy pequeños o de nivel básico pueden no soportar agentes externos o tener limitaciones en la cantidad de usuarios sincronizados simultáneamente.
En cuanto a limitaciones, algunas versiones antiguas presentan diferencias en la nomenclatura de campos o en la forma de manejar certificados SSL para este tipo de conexiones. Además, la interfaz gráfica puede variar, y a veces es necesario realizar configuraciones desde CLI para completar ajustes avanzados.
Escenarios de uso y recomendaciones
Este tipo de configuración es ideal en entornos donde se requieren políticas de seguridad basadas en identidad, como oficinas con Active Directory y necesidad de control granular de acceso a aplicaciones y recursos internos a partir del usuario que inicia sesión.
Por ejemplo, al implementar FSSO con un conector externo, el FortiGate puede reconocer automáticamente a los usuarios sin necesidad de solicitar credenciales adicionales, simplificando la experiencia y mejorando la seguridad. De no configurarse correctamente, puede haber problemas de sincronización que provoquen accesos erróneos o bloqueos injustificados.
El fabricante recomienda asegurar que la comunicación entre FortiGate y el agente colector esté protegida mediante SSL cuando sea posible. Además, siempre verificar que las credenciales y direcciones IP del agente sean correctas y vigilar los logs para detectar errores de autenticación o caídas en la recopilación de datos.
Comandos de CLI útiles para diagnóstico
diagnose debug authd fsso status: Muestra el estado actual del agente FSSO y conexiones establecidas.get user fsso-agent: Lista los agentes FSSO configurados y su estado.diagnose debug application fsso 255: Habilita un debug detallado del proceso FSSO para diagnóstico en tiempo real.show user fsso external-connector: Permite revisar la configuración completa del conector externo desde CLI.execute log filter category 8yexecute log display: Filtra y muestra logs relacionados con autenticación de usuarios y agentes FSSO.
Buenas prácticas de configuración
- Verificar la dirección IP y contraseña del agente FSSO antes de aplicarla para evitar errores de conexión.
- Activar el cifrado SSL en la comunicación con el agente siempre que la infraestructura lo permita para fortalecer la seguridad.
- Usar nombres descriptivos y coherentes en los conectores para facilitar la administración en entornos grandes.
- Configurar los grupos de usuarios en base a políticas claras para evitar conflictos o ambigüedades en la asignación de permisos.
- Monitorear regularmente los logs y el estado del agente para detectar interrupciones tempranas y evitar impactos en la autenticación.
- Actualizar el firmware de FortiGate y el agente colector para acceder a las últimas mejoras y correcciones relacionadas con FSSO.
- Evitar mezclar fuentes de grupos (Collector Agent y Local) sin una clara necesidad para no complicar la sincronización.
- Realizar pruebas de autenticación después de configurar el conector para asegurar su correcto funcionamiento.