Cómo configurar políticas NAC en FortiGate para control de acceso en red

La configuración de políticas NAC (Network Access Control) en FortiGate es una funcionalidad avanzada que permite garantizar la seguridad y el control granular sobre los dispositivos que acceden a la red corporativa. Esta configuración se basa en la creación de reglas que identifican dispositivos y usuarios mediante diversos criterios, tales como etiquetas EMS (Endpoint Management System), y asignan acciones específicas como el redireccionamiento a VLANs determinadas o la aplicación de perfiles de seguridad en puertos.

Campos principales

Cada política NAC creada en FortiGate contiene varios campos significativos que determinan su funcionamiento:

  • Name: Es el identificador único de la política. Debe ser descriptivo para facilitar la gestión.
  • Status: Permite activar o desactivar la política. Solo políticas habilitadas se aplican al tráfico de red.
  • FortiSwitches: Selección de todos o algunos switches FortiSwitch gestionados por el FortiGate para aplicar la política NAC.
  • Description: Campo opcional para detallar el propósito o características de la política.
  • Category: Define el tipo de entidad a evaluar: dispositivo, usuario o etiqueta EMS. Esto determina el patrón que se usará para la comparación.
  • FortiClient EMS Tag: En el caso de etiquetas EMS, este desplegable lista todas las etiquetas disponibles que pueden asociarse a dispositivos gestionados vía FortiClient. Permite segmentar dispositivos según atributos o políticas previas en EMS.
  • Then (acciones): Determina la acción que se ejecutará cuando el dispositivo o usuario coincida con los criterios definidos. Puede ser asignar una VLAN específica o aplicar un perfil LLDP (Link Layer Discovery Protocol) en el puerto para controlar parámetros de red a nivel físico.
  • VLAN: En caso de asignación de VLAN, se debe especificar el identificador numérico correspondiente para segmentar el tráfico del dispositivo.

Compatibilidad de versiones y modelos

El soporte para políticas NAC integradas en FortiGate ha evolucionado desde versiones relativamente recientes del firmware FortiOS, normalmente disponibles a partir de FortiOS 7.4.x,7.6.x en adelante. Las últimas versiones 7.x mejoran la interfaz, capacidad y compatibilidad con FortiSwitch y EMS, facilitando una gestión más unificada y segura.

Esta funcionalidad es típica en equipos FortiGate de gama media a alta, especialmente aquellos orientados a entornos empresariales que requieren integración con FortiSwitch para un control de acceso en red basado en políticas NAC. Equipos de gama baja o versiones muy antiguas pueden no soportar directamente integración con EMS y capacidades avanzadas de asignación dinámica de VLANs basadas en NAC.

En modelos o versiones antiguas, algunos parámetros pueden denominarse de forma diferente o requerir configuraciones manuales por CLI. Además, las integraciones con FortiClient EMS pueden no estar disponibles o ser limitadas en cuanto a la sincronización y etiquetado automático de dispositivos.

Escenarios de uso y recomendaciones

Las políticas NAC en FortiGate son fundamentales para proteger redes corporativas en escenarios como:

  • Segmentación dinámica: Dispositivos con etiquetas EMS específicas se asignan a VLANs con políticas de seguridad ajustadas. Ejemplo, dispositivos móviles reciben VLAN con acceso restringido a parte de la red.
  • Control de acceso basado en usuario y dispositivo: Se valida que solo dispositivos gestionados y etiquetados por EMS tengan acceso directo a recursos críticos.
  • Aplicación centralizada de perfiles de seguridad: Se pueden aplicar perfiles LLDP en puertos específicos en switches para controlar comportamiento de red y visibilidad.

Si la política NAC se configura incorrectamente, pueden ocurrir bloqueos de acceso accidental o asignación a VLAN incorrectas, afectando la productividad o comprometiendo la seguridad. El fabricante recomienda realizar pruebas en entornos controlados, mantener esta configuración sincronizada con EMS para evitar etiquetas obsoletas, y documentar cada política con descripciones claras.

Comandos de CLI útiles para diagnóstico

  • diagnose debug enable y diagnose debug application fnsysctl -1: para habilitar debug y diagnosticar Procesos NAC.
  • show system naccess-control-policy: muestra las políticas NAC configuradas en el FortiGate.
  • execute log filter field subtype 3 seguido de execute log display: para revisar eventos de autenticación y acceso relacionados con NAC.
  • diagnose switch-controller get-switch-info: obtención de información y estado de switches gestionados y aplicabilidad de la política NAC.

Buenas prácticas de configuración

  • Utilizar nombres descriptivos en cada política para facilitar su administración y auditoría.
  • Activar solo las políticas necesarias y desactivar las que estén obsoletas para evitar conflictos.
  • Coordinar la configuración con el equipo de EMS para garantizar la correcta asignación de etiquetas y evitar errores.
  • Validar que el FortiSwitch esté correctamente integrado y sincronizado con FortiGate para que la asignación dinámica de VLAN funcione correctamente.
  • Implementar pruebas periódicas usando CLI para verificar el estado de las políticas y la correcta aplicación de las acciones.
  • Documentar cada cambio y mantener registros para facilitar auditorías y resolución de incidencias.
  • Evitar configuraciones conflictivas que puedan generar bucles o bloqueos en la red.