
Las políticas NAC (Network Access Control) en dispositivos FortiGate se utilizan para restringir y gestionar dispositivos que se conectan a la red, asignando automáticamente VLANs según políticas predefinidas. Este tipo de configuración es fundamental para garantizar la segmentación adecuada del tráfico y prevenir accesos no autorizados, especialmente en entornos empresariales donde diferentes departamentos o tipos de dispositivos deben mantenerse aislados para proteger la red interna.
Campos principales
- MAC Address: Identifica de forma única al dispositivo cliente mediante su dirección MAC. Sirve para asignar la política NAC correspondiente y asegurar que el control se aplica al dispositivo correcto.
- Matched NAC Policy: Es la política NAC que coincide con el dispositivo de acuerdo a perfiles o reglas definidas. Esta política determina qué acciones y configuraciones se aplican, por ejemplo, la asignación de VLAN o restricciones de acceso.
- Assigned VLAN: La VLAN que se asigna automáticamente al dispositivo cuando cumple con la política NAC. Esto permite segmentar el tráfico de red y limitar la comunicación según el nivel de confianza o función del dispositivo.
- Status: Estado actual de la política para ese dispositivo. Generalmente se muestra como «Enable» o «Disable» para indicar si la política está activa y aplicada correctamente.
- Last Known Switch: Indica el switch FortiSwitch donde se detectó por última vez el dispositivo. Es útil para la localización física y el monitoreo dentro de la red gestionada.
- Last Known Port: Muestra el puerto específico del switch al que estuvo conectado el dispositivo. Facilita la auditoría y la gestión detallada del tráfico y accesos.
- Description: Campo opcional que permite agregar observaciones o información adicional sobre la política o dispositivo para un mejor seguimiento administrativo.
Compatibilidad de versiones y modelos
Las políticas NAC en FortiGate suelen estar disponibles a partir de versiones de FortiOS 7.4.x,7.6.x en adelante, con mejoras en sus funcionalidades y gestión hasta las versiones actuales de FortiOS 7.x y 7.2. Estas características se orientan principalmente a FortiGate con manejo integrado o coordinado con FortiSwitch, especialmente modelos de gama media y alta que soportan control avanzado de acceso a la red.
En dispositivos de gama baja o versiones antiguas del firmware, es común encontrar limitaciones en la capacidad de manejo de políticas NAC o restricciones en el número de VLANs y reglas que pueden aplicarse. Además, la interfaz gráfica y comandos CLI pueden variar, cambiando nombres de parámetros o la forma en que se gestionan las políticas entre versiones. Por ejemplo, modelos más antiguos no cuentan con integración automática con FortiSwitch para asignación dinámica de VLANs.
Esta funcionalidad está diseñada para funcionar en entornos con switches gestionados FortiSwitch y entornos con FortiLink configurado, ya que es necesaria la comunicación adecuada entre el FortiGate y los switches para implementar las políticas NAC correctamente.
Escenarios de uso y recomendaciones
Un escenario típico para aplicar políticas NAC es en empresas donde se quieren asignar VLANs específicas a dispositivos según su tipo o grupo, como usuarios de oficina, invitados, dispositivos IoT o equipos de desarrollo. Al detectar la VLAN correcta automáticamente, se mejora la seguridad y se simplifica la administración de la red.
Si esta configuración se realiza incorrectamente, por ejemplo, asignando una VLAN errónea o sin habilitar la política correctamente, pueden presentarse problemas de conectividad o vulnerabilidades por acceso a segmentos no autorizados. Además, una asignación incorrecta de VLAN puede dificultar la resolución de problemas y el cumplimiento de normativas internas o legales.
Fortinet recomienda validar que los dispositivos FortiSwitch estén correctamente integrados y sincronizados con el FortiGate, que la política NAC contenga reglas claras relacionadas con las MAC Address y los perfiles deseados, además de monitorear regularmente el estado y registros para asegurar una aplicación continua y efectiva.
Comandos de CLI útiles para diagnóstico
diagnose switch-controller mac-move list: muestra los movimientos de dirección MAC entre puertos y permite identificar si los dispositivos están siendo detectados correctamente.show switch-controller policy NAC: visualiza las políticas NAC configuradas en el switch controller.diagnose switch-controller get-matched-devices: muestra dispositivos que coinciden con políticas NAC y sus asignaciones actuales.execute log filter category 1seguido deexecute log display: permite buscar eventos relacionados con autenticación y asignación de políticas de red.show switch-controller managed-switch: muestra los switches gestionados y su estado de conexión.
Buenas prácticas de configuración
- Definir políticas NAC claramente asociadas a perfiles de seguridad y segmentación lógica, evitando reglas demasiado amplias que puedan originar asignaciones incorrectas.
- Verificar la integración completa entre FortiGate y FortiSwitch con FortiLink activado para permitir la comunicación y control centralizado.
- Utilizar descripciones claras y detalladas para cada política y dispositivo registrado para facilitar monitoreo y auditorías posteriores.
- Actualizar firmware y software a versiones soportadas donde las funcionalidades NAC están optimizadas y se corrigen vulnerabilidades conocidas.
- Evitar la asignación fija de VLANs sin validación, recomendando usar perfiles dinámicos que respondan a la autenticación y estado real del dispositivo.
- Probar y monitorear constantemente el estado de las políticas y dispositivos asignados, utilizando comandos CLI y logs para anticipar errores o brechas de seguridad.
- No compartir políticas de seguridad entre dispositivos que necesitan distintos niveles de acceso para mantener la segregación efectiva del tráfico.