Configuración de Registro Remoto en FortiGate para FortiAnalyzer: Guía Completa

La configuración de registro remoto en dispositivos FortiGate permite centralizar y archivar los logs de seguridad y tráfico en sistemas especializados como FortiAnalyzer o FortiManager. Esto facilita un análisis profundo, auditorías, cumplimiento normativo y mejora la capacidad de respuesta ante incidentes.

Este tipo de configuración resuelve el problema de mantener registros distribuidos o almacenados localmente en cada firewall, que puede ser poco práctico para grandes infraestructuras. Además, habilita la transmisión segura y controlada de datos de logs, permitiendo la supervisión continua y el análisis en tiempo real de eventos de red.

Campos principales

A continuación, se describen los campos y opciones más relevantes en esta configuración de registro remoto en FortiGate:

  • Send logs to FortiAnalyzer/FortiManager: Activa la transmisión de logs hacia dispositivos FortiAnalyzer o FortiManager. Al habilitarlo, el firewall comenzará a enviar información para su análisis centralizado.
  • IP Address: Dirección IP del servidor FortiAnalyzer o FortiManager al que se enviarán los registros. Esta IP debe ser accesible desde el FortiGate para que funcione correctamente.
  • Test Connectivity: Botón que permite verificar la comunicación actual con el servidor de registros, dando rápida retroalimentación sobre problemas de conexión.
  • Connection Status: Muestra el estado de la conexión. En el ejemplo, indica que el FortiGate no está autorizado aún, es decir, requiere registro o permiso en el destino para iniciar la transmisión.
  • Upload option: Define la frecuencia de envío de los logs. Puede configurarse para enviarse en tiempo real, cada minuto o cada cinco minutos, equilibrando latencia y carga de red.
  • SSL encrypt log transmission: Opción para cifrar los datos enviados al FortiAnalyzer, asegurando la privacidad y protección contra interceptaciones.
  • Allow access to FortiGate REST API: Permite que el FortiAnalyzer o FortiManager consulten el FortiGate mediante API REST, útil para automatización y monitoreo avanzado.
  • Verify FortiAnalyzer certificate: Controla la validación del certificado SSL del FortiAnalyzer, previniendo conexiones inseguras y ataques de intermediarios.
  • Send logs to syslog: Alternativa para enviar logs a servidores syslog externos, generalmente desactivada si se utiliza FortiAnalyzer.
  • Cloud Logging: Integración con soluciones en la nube para registro y análisis, desactivado en esta configuración.
  • UUIDs in Traffic Log: Determina si se incluyen identificadores únicos universales (UUID) en los logs para mejorar el rastreo y correlación de eventos. Se puede activar para Policy (políticas de firewall) y/o Address (direcciones IP).

Compatibilidad de versiones y modelos

La función de registro remoto hacia FortiAnalyzer o FortiManager está disponible generalmente desde versiones medias de FortiOS, siendo común en ramas 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y superiores. Cada actualización puede incluir mejoras en cifrado, protocolos y estabilidad.

Esta funcionalidad se encuentra en dispositivos FortiGate de gamas medias y altas, incluyendo modelos de sucursal y datacenter, donde la gestión centralizada de logs es esencial. Equipos de gama baja también la soportan, aunque con limitaciones en rendimiento y capacidad de logs procesados.

Limitaciones frecuentes incluyen la ausencia de soporte para cifrado SSL previo a ciertas versiones antiguas, cambios en la interfaz gráfica entre ramas mayores, y modificaciones en nombres o ubicación de parámetros CLI. En modelos muy antiguos es posible que la integración con FortiAnalyzer no utilice certificados o REST API.

Escenarios de uso y recomendaciones

Un caso típico para esta configuración es en empresas con múltiples sitios geográficos que requieren consolidar sus logs para análisis forense, monitoreo centralizado o cumplimiento de normativas como PCI-DSS o GDPR.

Si la configuración es incorrecta, por ejemplo apuntando a una IP errónea, no autorizando el FortiGate en FortiAnalyzer, o no habilitando certificados, los logs quedarán almacenados en cola, acumulando espacio y sin ser analizados oportunamente, afectando la visibilidad y seguridad.

El fabricante recomienda utilizar siempre cifrado SSL para la transmisión de logs, validar certificados digitales y habilitar la conexión REST API para mayores funcionalidades de monitoreo y automatización. También es importante probar la conectividad mediante el botón dedicado y revisar regularmente el estado en la interfaz.

Comandos de CLI útiles para diagnóstico

  • diagnose log test-faz-connection: Verifica la conexión con FortiAnalyzer, útil para detectar problemas de autenticación o red.
  • execute log fortianalyzer status: Muestra el estado actual de la conexión y el envío de logs al FortiAnalyzer.
  • config log fortianalyzer setting
    show
    : Despliega la configuración activa relacionada con el FortiAnalyzer, permitiendo revisión detallada desde CLI.
  • diagnose debug enable
    diagnose debug application logd 7
    : Activa el debug para el demonio de logs, proporcionando trazas para análisis de problemas.
  • get system performance top: Permite observar la carga del sistema y si hay procesos relacionados con el envío de logs consumiendo recursos excesivos.

Buenas prácticas de configuración

  • Siempre validar la IP y puerto del FortiAnalyzer antes de habilitar el envío de logs.
  • Activar cifrado SSL para garantizar la integridad y confidencialidad de los datos transmitidos.
  • Configurar la validación de certificados para evitar conexiones no autorizadas o ataques de intermediarios.
  • Usar la opción de prueba de conectividad después de cambios para confirmar la correcta comunicación.
  • Monitorear periódicamente el estado de conexión y la cola de logs para evitar pérdida o acumulación excesiva.
  • Evitar enviar logs redundantes a syslog y FortiAnalyzer para optimizar recursos.
  • Actualizar el firmware a versiones compatibles para acceder a mejoras de seguridad y funcionalidad.
  • Documentar las configuraciones y cambios para facilitar auditorías y mantenimiento.