
La configuración analizada corresponde a la funcionalidad de Single Sign-On (SSO) en dispositivos FortiGate, enfocada en la autenticación con soporte NTLM y monitoreo de eventos de inicio de sesión de usuarios. Este tipo de configuración es fundamental para redes corporativas que desean integrar la gestión de usuarios y autenticaciones con Active Directory, facilitando la experiencia del usuario y fortaleciendo la seguridad al permitir un inicio de sesión único y sin intervenciones múltiples.
Campos principales
- Monitoring user logon events: Permite al dispositivo FortiGate captar y registrar eventos de inicio de sesión de usuarios desde el controlador de dominio. El activarlo es crucial para auditorías y para detectar accesos no autorizados.
- Support NTLM authentication: Habilita la autenticación basada en el protocolo NTLM, utilizado comúnmente en entornos Windows para permitir que los usuarios se autentiquen sin necesidad de ingresar credenciales repetidas. Su desactivación puede restringir la compatibilidad con algunos sistemas heredados.
- Listening ports: Definen los puertos en los cuales el FortiGate escucha para cada tipo de comunicación:
- FortiGate: Puerto principal para la comunicación con el agente DC (Domain Controller), aquí el valor 8000 es estándar para el tráfico SSO.
- FortiGate SSL: Puerto para comunicaciones seguras usando SSL entre FortiGate y otros dispositivos, el puerto 8001 es asignado para garantizar confidencialidad y protección de datos.
- DC Agent: Puerto donde el agente instalado en el controlador de dominio envía la información al FortiGate; el puerto 8002 es utilizado para esta comunicación.
- DCAgent SSL: Similar al anterior pero con cifrado SSL, usando el puerto 8003 para seguridad adicional.
- Enable SSL: Esta casilla activa el cifrado SSL para la comunicación entre el FortiGate y el agente DC. Es recomendable activarla para proteger los datos en tránsito.
- Preshared key: Clave secreta previa compartida usada para autenticar y cifrar la comunicación SSL entre el FortiGate y el agente DC. Configurar este campo es importante para evitar accesos no autorizados.
- Logging:
- Log level: Define el nivel de detalle en los registros del sistema relacionados con el SSO. El nivel «Warning» captura eventos importantes sin saturar los logs con información demasiado detallada.
- Log file size limit (MB): Tamaño máximo permitido para el archivo de logs, configurado aquí en 10 MB para controlar el uso de espacio en disco.
- Log logon events in separate logs: Permite guardar los eventos de inicio de sesión en archivos distintos para facilitar su análisis.
Escenarios de uso y recomendaciones
Esta configuración es especialmente útil para organizaciones que emplean Active Directory y necesitan que sus usuarios inicien sesión una sola vez, facilitando así el acceso a servicios y recursos de red sin múltiples autenticaciones. También se recomienda en entornos donde la seguridad debe reforzarse con monitoreo de accesos y auditorías constantes.
Un uso incorrecto podría ser no activar la opción de encriptación SSL, lo que dejaría la comunicación vulnerable a ataques de tipo Man-in-the-Middle (MitM). Además, no configurar adecuadamente los puertos puede generar fallos en la comunicación entre FortiGate y el agente DC, afectando la funcionalidad del SSO.
El fabricante recomienda utilizar una preshared key segura, activar el monitoreo de eventos de inicio de sesión para detectar posibles accesos anómalos y mantener el nivel de log adecuado para balancear información útil sin afectar el rendimiento del dispositivo.
Comandos de CLI útiles para diagnóstico
diagnose debug authd sso enable: Activa la depuración detallada del servicio de autenticación SSO para identificar problemas de conexión o autenticación.show user sso status: Muestra el estado actual del servicio SSO, incluidos los agentes conectados y las sesiones activas.diagnose debug application sslvpn -1: Permite verificar problemas relacionados con conexiones SSL que podrían afectar la autenticación segura.execute log filter category ssoseguido deexecute log display: Permite filtrar y visualizar eventos específicos de Single Sign-On en los logs del dispositivo.get system performance top: Para monitorear el uso de recursos del FortiGate, útil cuando hay sospechas de que la funcionalidad SSO está generando alta carga.
Buenas prácticas de configuración
- Siempre activar la encriptación SSL para proteger los datos en tránsito entre FortiGate y el agente DC.
- Asignar puertos no estándar sólo si es estrictamente necesario, y asegurarse que estas configuraciones estén reflejadas en los firewalls y reglas de red para evitar bloqueos.
- Establecer un preshared key robusto y cambiarlo periódicamente para evitar vulnerabilidades.
- Monitorear constantemente los logs y utilizar niveles de logging apropiados para detectar errores o intentos de acceso sospechosos sin saturar el sistema.
- Verificar regularmente que el agente DC esté activo y en comunicación con FortiGate para evitar interrupciones en la autenticación SSO.
- Implementar políticas de acceso basadas en usuarios o grupos de Active Directory aprovechando la integración SSO para controlar los permisos de manera efectiva.
- Capacitar al equipo de seguridad sobre la importancia del SSO y cómo diagnosticar problemas para reducir tiempos de respuesta ante incidentes.