
La configuración de registro remoto en dispositivos FortiGate permite centralizar y archivar los logs de seguridad y tráfico en sistemas especializados como FortiAnalyzer o FortiManager. Esto facilita un análisis profundo, auditorías, cumplimiento normativo y mejora la capacidad de respuesta ante incidentes.
Este tipo de configuración resuelve el problema de mantener registros distribuidos o almacenados localmente en cada firewall, que puede ser poco práctico para grandes infraestructuras. Además, habilita la transmisión segura y controlada de datos de logs, permitiendo la supervisión continua y el análisis en tiempo real de eventos de red.
Campos principales
A continuación, se describen los campos y opciones más relevantes en esta configuración de registro remoto en FortiGate:
- Send logs to FortiAnalyzer/FortiManager: Activa la transmisión de logs hacia dispositivos FortiAnalyzer o FortiManager. Al habilitarlo, el firewall comenzará a enviar información para su análisis centralizado.
- IP Address: Dirección IP del servidor FortiAnalyzer o FortiManager al que se enviarán los registros. Esta IP debe ser accesible desde el FortiGate para que funcione correctamente.
- Test Connectivity: Botón que permite verificar la comunicación actual con el servidor de registros, dando rápida retroalimentación sobre problemas de conexión.
- Connection Status: Muestra el estado de la conexión. En el ejemplo, indica que el FortiGate no está autorizado aún, es decir, requiere registro o permiso en el destino para iniciar la transmisión.
- Upload option: Define la frecuencia de envío de los logs. Puede configurarse para enviarse en tiempo real, cada minuto o cada cinco minutos, equilibrando latencia y carga de red.
- SSL encrypt log transmission: Opción para cifrar los datos enviados al FortiAnalyzer, asegurando la privacidad y protección contra interceptaciones.
- Allow access to FortiGate REST API: Permite que el FortiAnalyzer o FortiManager consulten el FortiGate mediante API REST, útil para automatización y monitoreo avanzado.
- Verify FortiAnalyzer certificate: Controla la validación del certificado SSL del FortiAnalyzer, previniendo conexiones inseguras y ataques de intermediarios.
- Send logs to syslog: Alternativa para enviar logs a servidores syslog externos, generalmente desactivada si se utiliza FortiAnalyzer.
- Cloud Logging: Integración con soluciones en la nube para registro y análisis, desactivado en esta configuración.
- UUIDs in Traffic Log: Determina si se incluyen identificadores únicos universales (UUID) en los logs para mejorar el rastreo y correlación de eventos. Se puede activar para Policy (políticas de firewall) y/o Address (direcciones IP).
Compatibilidad de versiones y modelos
La función de registro remoto hacia FortiAnalyzer o FortiManager está disponible generalmente desde versiones medias de FortiOS, siendo común en ramas 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y superiores. Cada actualización puede incluir mejoras en cifrado, protocolos y estabilidad.
Esta funcionalidad se encuentra en dispositivos FortiGate de gamas medias y altas, incluyendo modelos de sucursal y datacenter, donde la gestión centralizada de logs es esencial. Equipos de gama baja también la soportan, aunque con limitaciones en rendimiento y capacidad de logs procesados.
Limitaciones frecuentes incluyen la ausencia de soporte para cifrado SSL previo a ciertas versiones antiguas, cambios en la interfaz gráfica entre ramas mayores, y modificaciones en nombres o ubicación de parámetros CLI. En modelos muy antiguos es posible que la integración con FortiAnalyzer no utilice certificados o REST API.
Escenarios de uso y recomendaciones
Un caso típico para esta configuración es en empresas con múltiples sitios geográficos que requieren consolidar sus logs para análisis forense, monitoreo centralizado o cumplimiento de normativas como PCI-DSS o GDPR.
Si la configuración es incorrecta, por ejemplo apuntando a una IP errónea, no autorizando el FortiGate en FortiAnalyzer, o no habilitando certificados, los logs quedarán almacenados en cola, acumulando espacio y sin ser analizados oportunamente, afectando la visibilidad y seguridad.
El fabricante recomienda utilizar siempre cifrado SSL para la transmisión de logs, validar certificados digitales y habilitar la conexión REST API para mayores funcionalidades de monitoreo y automatización. También es importante probar la conectividad mediante el botón dedicado y revisar regularmente el estado en la interfaz.
Comandos de CLI útiles para diagnóstico
diagnose log test-faz-connection: Verifica la conexión con FortiAnalyzer, útil para detectar problemas de autenticación o red.execute log fortianalyzer status: Muestra el estado actual de la conexión y el envío de logs al FortiAnalyzer.config log fortianalyzer setting: Despliega la configuración activa relacionada con el FortiAnalyzer, permitiendo revisión detallada desde CLI.
showdiagnose debug enable: Activa el debug para el demonio de logs, proporcionando trazas para análisis de problemas.
diagnose debug application logd 7get system performance top: Permite observar la carga del sistema y si hay procesos relacionados con el envío de logs consumiendo recursos excesivos.
Buenas prácticas de configuración
- Siempre validar la IP y puerto del FortiAnalyzer antes de habilitar el envío de logs.
- Activar cifrado SSL para garantizar la integridad y confidencialidad de los datos transmitidos.
- Configurar la validación de certificados para evitar conexiones no autorizadas o ataques de intermediarios.
- Usar la opción de prueba de conectividad después de cambios para confirmar la correcta comunicación.
- Monitorear periódicamente el estado de conexión y la cola de logs para evitar pérdida o acumulación excesiva.
- Evitar enviar logs redundantes a syslog y FortiAnalyzer para optimizar recursos.
- Actualizar el firmware a versiones compatibles para acceder a mejoras de seguridad y funcionalidad.
- Documentar las configuraciones y cambios para facilitar auditorías y mantenimiento.