FortiGate Single Sign-On: Configuración y mejores prácticas para autenticación segura

La configuración de Single Sign-On (SSO) en dispositivos FortiGate permite ofrecer un acceso más fluido y seguro a los usuarios, eliminando la necesidad de múltiples autenticaciones durante el acceso a la red o servicios protegidos. Este mecanismo es fundamental en entornos corporativos que buscan simplificar la administración de credenciales y asegurar que solo usuarios autorizados ingresen sin sacrificar la seguridad.

Campos principales

En la configuración de autenticación mediante SSO en FortiGate, se destacan algunos elementos clave:

  • Username: Campo donde el usuario introduce su nombre de usuario para identificarse en el sistema. Es el principal identificador para validar el acceso.
  • Password: Sección para ingresar la contraseña asociada al nombre de usuario. Es el segundo factor de autenticación tradicional para validar la identidad.
  • Login: Botón que, al ser pulsado, envía las credenciales al FortiGate para su validación y permite la entrada en base a la correcta autenticación.
  • Launch FortiClient: Esta opción permite iniciar automáticamente el cliente FortiClient instalado en el equipo del usuario, facilitando una integración directa con el equipo para servicios VPN, endpoint protection y SSO.
  • Single Sign-On: Al activar esta opción, los usuarios pueden autenticarse automáticamente cuando ya han ingresado previamente en el sistema operativo o dominio de la empresa, sin necesidad de introducir nuevamente las credenciales. Esto mejora la experiencia y reduce la cantidad de accesos manuales.

Compatibilidad de versiones y modelos

La funcionalidad de Single Sign-On está disponible en varias versiones recientes del sistema operativo FortiOS, comenzando desde la 7.4.x,7.6.x en adelante, con mejoras importantes en la versión 7.0 y posteriores. Esto incluye soporte para múltiples métodos de autenticación integrados como LDAP, RADIUS, Kerberos y otros, fundamentales para el correcto funcionamiento del SSO.

Los modelos de FortiGate que suelen soportar esta funcionalidad incluyen desde dispositivos de gama media hasta los modelos de alta gama y aquellos diseñados para sucursales o datacenters. Sin embargo, modelos de gama básica o de uso doméstico podrían presentar limitaciones para habilitar SSO completo o integraciones avanzadas debido a restricciones de hardware o licencia.

En versiones muy antiguas de FortiOS, algunos parámetros relacionados con Single Sign-On pueden haber cambiado de nombre o no estar disponibles. Además, la interfaz gráfica ha evolucionado, por lo que la ubicación de estas configuraciones puede variar, requiriendo consulta en la documentación correspondiente.

Escenarios de uso y recomendaciones

El Single Sign-On se aplica comúnmente en entornos con dominios Windows y despliegues que utilizan Active Directory para la gestión centralizada de usuarios. Permite que un usuario autenticado en su estación de trabajo acceda automáticamente a los recursos protegidos por el firewall sin tener que autenticarse una y otra vez.

Si esta configuración se realiza incorrectamente, podría generar accesos no autorizados o fallos de autenticación que impacten la productividad. Por ejemplo, un mapeo erróneo de usuarios puede dar acceso a personal no autorizado o bloquear usuarios legítimos.

Se recomienda que la configuración del SSO se realice siguiendo las guías oficiales que incluyen pruebas exhaustivas antes de producción, asegurando que la integración con Active Directory o cualquier otro servidor de autenticación sea correcta y que la conexión LDAP esté segura mediante cifrado TLS.

Comandos de CLI útiles para diagnóstico

En FortiGate, para validar y depurar la configuración de Single Sign-On y autenticación, estos comandos son muy útiles:

  • diagnose debug authd enable: Muestra el debug del proceso de autenticación para revisar fallos en tiempo real.
  • diagnose debug application fnbamd -1: Permite seguir con detalle la aplicación que maneja la autenticación de usuarios y SSO.
  • get user list: Muestra los usuarios actualmente autenticados en el firewall.
  • execute test authserver : Testea la autenticación contra un servidor LDAP/RADIUS.
  • show user peer: Consulta configuraciones relacionadas con usuarios y peer SSO.

Buenas prácticas de configuración

  • Utilizar conexiones cifradas (LDAPS o RADIUS con TLS) para proteger las credenciales durante la autenticación.
  • Configurar tiempos de expiración y políticas de bloqueo para usuarios mal autenticados y mitigar ataques de fuerza bruta.
  • Integrar FortiGate con Active Directory o servicios de autenticación confiables para mantener un control centralizado y efectivo.
  • Llevar un control y registro adecuado de accesos mediante logs, facilitando auditorías y detección de incidentes.
  • Realizar pruebas iniciales con usuarios de prueba y ambientes controlados antes de desplegar la configuración en producción.
  • Mantener actualizado el firmware de FortiGate para contar con mejoras constantes de seguridad y corrección de bugs relacionados.
  • Evitar configuraciones manuales en la interfaz web sin conocer su impacto, prefiriendo el CLI cuando se requiera mayor control y precisión.