Configuración de Servidor RADIUS en FortiGate: Guía Completa y Práctica

La configuración de un servidor RADIUS (Remote Authentication Dial-In User Service) en dispositivos FortiGate es fundamental para integrar un sistema centralizado de autenticación en la red. Esta configuración permite al FortiGate delegar la validación de usuarios a un servidor RADIUS externo, mejorando el control de acceso y la seguridad, especialmente en entornos corporativos con múltiples usuarios y necesidades de acceso remoto. Además, contribuye a simplificar la administración de credenciales y facilita la implementación de políticas de seguridad basadas en usuarios.

Campos principales

Al configurar un servidor RADIUS en FortiGate, es importante entender cada uno de los campos que se deben completar para asegurar una correcta operación:

  • Nombre: Identifica el servidor RADIUS en la configuración. Un nombre claro y descriptivo facilita la administración en entornos con múltiples servidores.
  • Método de autenticación: Permite elegir entre utilizar la configuración por defecto o especificar parámetros personalizados para la autenticación, como métodos de cifrado o atributos específicos de RADIUS.
  • NAS IP: Dirección IP del Network Access Server que se comunicará con el servidor RADIUS, en algunos casos es necesario para el reconocimiento del dispositivo que envía la solicitud de autenticación.
  • Incluir en cada grupo de usuarios: Esta opción permite que el servidor RADIUS configurado quede asociado automáticamente a todos los grupos de usuarios, facilitando la gestión cuando se manejan muchos grupos.
  • Servidor primario – IP/Nombre: Dirección IP o nombre DNS del servidor RADIUS principal. Es esencial que esta dirección sea correcta para garantizar la conectividad de autenticación.
  • Servidor primario – Secreto: Clave compartida usada para cifrar la comunicación entre FortiGate y el servidor RADIUS. Su correcta configuración es crítica para la seguridad.
  • Estado de la conexión: Indica si FortiGate puede comunicarse exitosamente con el servidor RADIUS. Es una herramienta útil para diagnóstico en la interfaz.
  • Botones de prueba: Test Connectivity evalúa la conexión entre el FortiGate y el servidor, mientras que Test User Credentials verifica que las credenciales de usuario se validen correctamente a través del servidor RADIUS.
  • Servidor secundario – IP/Nombre y Secreto: Permite configurar un servidor RADIUS adicional para redundancia y alta disponibilidad en la autenticación. No es obligatorio, pero recomendable en entornos críticos.

Compatibilidad de versiones y modelos

La funcionalidad de servidor RADIUS en FortiGate está disponible desde versiones antiguas de FortiOS, aunque la interfaz y capacidades se han ido refinando en las últimas actualizaciones. Las versiones más comunes donde esta característica está plenamente soportada incluyen FortiOS 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2, siendo en estas últimas versiones donde encontramos mayores opciones de configuración y mejores herramientas de diagnóstico.

Respecto a los modelos, esta funcionalidad está presente en toda la línea FortiGate, tanto en modelos de gama media como alta, destinados a sucursales, datacenters o entornos de rama corporativa. Sin embargo, modelos muy básicos o antiguos pueden presentar limitaciones para manejar configuraciones avanzadas de RADIUS o no gestionar características adicionales de seguridad asociadas, como tokens o atributos personalizados.

Hay que considerar que entre versiones pueden modificarse nombres de parámetros o cambiar la disposición de la interfaz gráfica y comandos CLI, por lo que siempre es recomendable revisar la documentación oficial correspondiente a la versión de firmware específica antes de realizar la configuración.

Escenarios de uso y recomendaciones

Este tipo de configuración es común cuando se desea centralizar la autenticación de usuarios, por ejemplo, en entornos donde se usan VPNs SSL o IPSec con acceso remoto mediante FortiGate, o para autenticación de accesos Wi-Fi mediante portal cautivo.

  • Si se configura correctamente, el FortiGate delega la validación de credenciales a un servidor RADIUS confiable, lo que mejora la seguridad porque no es necesario guardar credenciales localmente.
  • En caso de errores en la configuración, puede haber fallos de autenticación que impidan el acceso legítimo, o incluso fallos de seguridad si se expone un secreto débil o mal configurado.
  • Es recomendable configurar un servidor RADIUS secundario para evitar caídas de autenticación en caso de que el principal no esté disponible, especialmente en organizaciones que dependen del acceso continuo.
  • El fabricante recomienda utilizar métodos seguros para el secreto compartido y realizar pruebas exhaustivas con los botones de conectividad y prueba de credenciales antes de poner en producción el servicio.
  • Además, es vital mantener actualizado el firmware del FortiGate para disponer de mejoras de seguridad y soporte para nuevas funcionalidades relacionadas con RADIUS.

Comandos de CLI útiles para diagnóstico

La interfaz de línea de comandos (CLI) de FortiGate ofrece comandos que facilitan la verificación y diagnóstico de la configuración RADIUS. Entre los más útiles se encuentran:

  • diagnose debug application radius -1: Activa el debug del servicio RADIUS para ver mensajes detallados de comunicación entre el FortiGate y el servidor.
  • execute test auth radius USERNAME PASSWORD: Permite probar la autenticación de un usuario con un servidor RADIUS configurado.
  • show user radius: Muestra la configuración actual de los servidores RADIUS en el FortiGate.
  • get user stats radius: Consulta estadísticas de peticiones RADIUS, útiles para monitorear actividad y errores.

Buenas prácticas de configuración

  • Utilizar nombres descriptivos para los servidores RADIUS para facilitar administración y detección rápida de problemas.
  • Asegurar que el secreto compartido sea complejo y se cambie periódicamente para evitar riesgos de compromisos de seguridad.
  • Implementar servidores RADIUS redundantes para garantizar alta disponibilidad y continuidad del servicio de autenticación.
  • Realizar pruebas de conectividad y autenticación antes de activar la configuración en producción.
  • Documentar la configuración y mantener un control de cambios para evitar errores y facilitar recuperaciones ante incidencias.
  • Monitorear logs y estadísticas para detectar fallos recurrentes o intentos de acceso no autorizados.
  • Actualizar regularmente el firmware del FortiGate para beneficiarse de parches de seguridad y mejoras funcionales.