Configuración de Grupos de Usuarios RADIUS en FortiGate para Autenticación Segura

La configuración de grupos de usuarios mediante servidores RADIUS en equipos FortiGate es una práctica común para gestionar la autenticación y autorización centralizada en redes empresariales. Está orientada a solucionar problemas relacionados con la administración de usuarios remotos y la integración con sistemas de identidad existentes, facilitando un acceso seguro y controlado a los recursos de red mediante políticas definidas en el firewall y otras herramientas.

Campos principales

Los elementos más relevantes en esta configuración son:

  • Name: Es el identificador que se asigna al grupo de usuarios dentro del FortiGate. Sirve para referenciar este grupo en políticas de acceso, VPN u otros módulos que requieran agrupación de usuarios para aplicar reglas.
  • Type: Define el tipo de grupo que se va a crear. Las opciones incluyen:
    • Firewall: Grupo local usado para políticas internas.
    • Fortinet Single Sign-On (FSSO): Integración con autenticación SSO propia de Fortinet para usuarios en entornos Windows.
    • RADIUS Single Sign-On (RSSO): Grupo basado en autenticación a través de servidores RADIUS, facilitando la autenticación centralizada.
    • Guest: Para gestión de usuarios visitantes o temporales.
  • Members: Campo donde se añaden manualmente usuarios o grupos locales asociados para formar parte del grupo principal; en grupos remotos su manejo depende de la fuente externa.
  • Remote Groups: Aquí se asocia el grupo a un servidor remoto, como un servidor RADIUS. Se asigna el servidor y el nombre del grupo remoto que deberá coincidir con la configuración en el servidor autenticador.

Compatibilidad de versiones y modelos

La funcionalidad para configurar grupos de usuarios remotos usando RADIUS está disponible desde versiones medias del sistema operativo FortiOS, típicamente desde la versión 5.x en adelante, con mejoras continuas hasta las versiones más recientes como 7.0 y superiores. Las interfaces gráficas y algunos parámetros pueden cambiar, especialmente entre versiones mayores, pero la lógica general permanece estable.

Esta capacidad es común en equipos FortiGate de gama media y alta, así como en modelos orientados a sucursales o datacenters que requieren autenticación externa y políticas detalladas de acceso. En modelos muy básicos o de generaciones muy antiguas, las opciones de integración con servidores externos pueden estar limitadas o ausentes. Además, configuraciones avanzadas como Single Sign-On RADIUS (RSSO) suelen requerir firmware actualizado para funcionar correctamente.

Algunos parámetros pueden haber cambiado de nombre o ubicación en la interfaz CLI o GUI a lo largo de las versiones, por lo que es recomendable consultar documentación específica de la versión para evitar errores en la configuración y gestión del grupo.

Escenarios de uso y recomendaciones

Esta configuración es ideal cuando la empresa cuenta con un servidor RADIUS centralizado para la gestión de identidades y desea que FortiGate utilice esa base para validar usuarios en políticas de firewall, VPN o acceso WI-FI. También se usa para Single Sign-On, facilitando la transparencia en la autenticación de usuarios.

Un mal uso común es no sincronizar correctamente los nombres de grupo entre el FortiGate y el servidor RADIUS, lo que puede provocar fallos en la autenticación y bloqueos inesperados. Otro error frecuente es no definir adecuadamente las políticas de firewall para los grupos, lo que puede conllevar otorgar accesos demasiado amplios o restringir usuarios legítimos.

El fabricante recomienda siempre verificar la comunicación entre FortiGate y el servidor RADIUS mediante pruebas, mantener las versiones actualizadas para evitar problemas de compatibilidad y definir claramente los permisos asociados a cada grupo para minimizar riesgos de seguridad.

Comandos de CLI útiles para diagnóstico

  • diagnose debug enable – Activa la depuración para obtener detalles en logs.
  • diagnose debug authd dump – Muestra información detallada sobre procesos de autenticación en FortiGate.
  • execute test auth radius – Prueba directa de autenticación contra el servidor RADIUS configurado.
  • show user group – Visualiza la configuración actual de grupos de usuario en CLI.
  • get user group – Otra forma de revisar miembros y tipos de grupo configurados.
  • diagnose firewall auth list – Verifica usuarios autenticados y sesiones activas.

Buenas prácticas de configuración

  • Mantener sincronizados los nombres de los grupos entre FortiGate y el servidor RADIUS para evitar errores de mapeo.
  • Usar políticas mínimas necesarias que restrinjan accesos según los roles y funciones de usuarios para cumplir el principio de menor privilegio.
  • Probar la autenticación con usuarios de prueba antes de aplicar la configuración en producción para validar la correcta integración.
  • Actualizar el firmware de FortiGate para contar con las últimas mejoras en seguridad y compatibilidad.
  • Configurar tiempos de espera y reintentos adecuados en el servidor RADIUS para evitar bloqueos innecesarios por fallos temporales.
  • Registrar eventos y revisar logs periódicamente para identificar intentos de acceso no autorizados o fallos recurrentes.