
La configuración de políticas NAC (Network Access Control) en FortiGate es una funcionalidad avanzada que permite garantizar la seguridad y el control granular sobre los dispositivos que acceden a la red corporativa. Esta configuración se basa en la creación de reglas que identifican dispositivos y usuarios mediante diversos criterios, tales como etiquetas EMS (Endpoint Management System), y asignan acciones específicas como el redireccionamiento a VLANs determinadas o la aplicación de perfiles de seguridad en puertos.
Campos principales
Cada política NAC creada en FortiGate contiene varios campos significativos que determinan su funcionamiento:
- Name: Es el identificador único de la política. Debe ser descriptivo para facilitar la gestión.
- Status: Permite activar o desactivar la política. Solo políticas habilitadas se aplican al tráfico de red.
- FortiSwitches: Selección de todos o algunos switches FortiSwitch gestionados por el FortiGate para aplicar la política NAC.
- Description: Campo opcional para detallar el propósito o características de la política.
- Category: Define el tipo de entidad a evaluar: dispositivo, usuario o etiqueta EMS. Esto determina el patrón que se usará para la comparación.
- FortiClient EMS Tag: En el caso de etiquetas EMS, este desplegable lista todas las etiquetas disponibles que pueden asociarse a dispositivos gestionados vía FortiClient. Permite segmentar dispositivos según atributos o políticas previas en EMS.
- Then (acciones): Determina la acción que se ejecutará cuando el dispositivo o usuario coincida con los criterios definidos. Puede ser asignar una VLAN específica o aplicar un perfil LLDP (Link Layer Discovery Protocol) en el puerto para controlar parámetros de red a nivel físico.
- VLAN: En caso de asignación de VLAN, se debe especificar el identificador numérico correspondiente para segmentar el tráfico del dispositivo.
Compatibilidad de versiones y modelos
El soporte para políticas NAC integradas en FortiGate ha evolucionado desde versiones relativamente recientes del firmware FortiOS, normalmente disponibles a partir de FortiOS 7.4.x,7.6.x en adelante. Las últimas versiones 7.x mejoran la interfaz, capacidad y compatibilidad con FortiSwitch y EMS, facilitando una gestión más unificada y segura.
Esta funcionalidad es típica en equipos FortiGate de gama media a alta, especialmente aquellos orientados a entornos empresariales que requieren integración con FortiSwitch para un control de acceso en red basado en políticas NAC. Equipos de gama baja o versiones muy antiguas pueden no soportar directamente integración con EMS y capacidades avanzadas de asignación dinámica de VLANs basadas en NAC.
En modelos o versiones antiguas, algunos parámetros pueden denominarse de forma diferente o requerir configuraciones manuales por CLI. Además, las integraciones con FortiClient EMS pueden no estar disponibles o ser limitadas en cuanto a la sincronización y etiquetado automático de dispositivos.
Escenarios de uso y recomendaciones
Las políticas NAC en FortiGate son fundamentales para proteger redes corporativas en escenarios como:
- Segmentación dinámica: Dispositivos con etiquetas EMS específicas se asignan a VLANs con políticas de seguridad ajustadas. Ejemplo, dispositivos móviles reciben VLAN con acceso restringido a parte de la red.
- Control de acceso basado en usuario y dispositivo: Se valida que solo dispositivos gestionados y etiquetados por EMS tengan acceso directo a recursos críticos.
- Aplicación centralizada de perfiles de seguridad: Se pueden aplicar perfiles LLDP en puertos específicos en switches para controlar comportamiento de red y visibilidad.
Si la política NAC se configura incorrectamente, pueden ocurrir bloqueos de acceso accidental o asignación a VLAN incorrectas, afectando la productividad o comprometiendo la seguridad. El fabricante recomienda realizar pruebas en entornos controlados, mantener esta configuración sincronizada con EMS para evitar etiquetas obsoletas, y documentar cada política con descripciones claras.
Comandos de CLI útiles para diagnóstico
diagnose debug enableydiagnose debug application fnsysctl -1: para habilitar debug y diagnosticar Procesos NAC.show system naccess-control-policy: muestra las políticas NAC configuradas en el FortiGate.execute log filter field subtype 3seguido deexecute log display: para revisar eventos de autenticación y acceso relacionados con NAC.diagnose switch-controller get-switch-info: obtención de información y estado de switches gestionados y aplicabilidad de la política NAC.
Buenas prácticas de configuración
- Utilizar nombres descriptivos en cada política para facilitar su administración y auditoría.
- Activar solo las políticas necesarias y desactivar las que estén obsoletas para evitar conflictos.
- Coordinar la configuración con el equipo de EMS para garantizar la correcta asignación de etiquetas y evitar errores.
- Validar que el FortiSwitch esté correctamente integrado y sincronizado con FortiGate para que la asignación dinámica de VLAN funcione correctamente.
- Implementar pruebas periódicas usando CLI para verificar el estado de las políticas y la correcta aplicación de las acciones.
- Documentar cada cambio y mantener registros para facilitar auditorías y resolución de incidencias.
- Evitar configuraciones conflictivas que puedan generar bucles o bloqueos en la red.