
La configuración analizada corresponde a la activación y ajuste de la autenticación Single Sign-On (SSO) en dispositivos FortiGate, un elemento fundamental para la gestión de usuarios y la seguridad en redes corporativas. Este tipo de configuración permite que FortiGate identifique y autentique a los usuarios automáticamente, basándose en su sesión en el sistema operativo, lo que mejora la experiencia de usuario y facilita el control de acceso sin necesitar múltiples logins.
Campos principales
La configuración se compone de dos secciones principales: Authentication y Timers. Cada campo tiene un propósito específico que ayuda a optimizar el comportamiento y la seguridad del SSO en FortiGate.
- Require authenticated connection from FortiGate: Esta opción, al estar activada, obliga a que la conexión sea autenticada directamente por FortiGate. Esto significa que el dispositivo verificará que la sesión provenga de un usuario validado, aumentando la seguridad y evitando accesos no autorizados.
- Password: Campo donde se introduce la contraseña requerida para el proceso de autenticación entre el cliente y FortiGate. Esta contraseña debe ser robusta para impedir intentos de acceso por fuerza bruta o ataques externos.
- Workstation verify interval (minutes): Define cada cuántos minutos el sistema verifica el estado de autenticación del equipo. Un intervalo corto permite detectar rápidamente sesiones expiradas o cambios, pero puede generar mayor tráfico y uso de recursos. En esta configuración, está puesto a 5 minutos, un valor equilibrado para asegurar la frescura de la información sin saturar el sistema.
- Dead entry timeout interval (minutes): Especifica el tiempo que una entrada de usuario inactiva o ‘muerta’ permanece en la caché antes de ser eliminada. El valor de 480 minutos (8 horas) asegura que usuarios que ya no están activos o desconectados no mantengan privilegios ni registros obsoletos en el sistema, optimizando la gestión de usuarios y la memoria del dispositivo.
- IP address change verify interval (seconds): Establece con qué frecuencia se verifica si la dirección IP del usuario ha cambiado, algo muy importante en entornos con DHCP dinámico o movilidad. Un intervalo de 60 segundos es bastante adecuado para detectar cambios rápidos y evitar problemas de identificación errónea.
- Cache user group lookup result: Esta opción permite almacenar en caché el resultado de la consulta del grupo al que pertenece un usuario para acelerar la autenticación en posteriores accesos. En la configuración observada está desactivada, priorizando así la frescura y precisión frente a la velocidad, lo que puede ser ideal para entornos con cambios frecuentes en la asignación de grupos.
- Cache expire in (minutes): Relacionado con la opción anterior, determina por cuánto tiempo se mantiene en caché la consulta del grupo. Al estar desactivado el caché, esta opción queda inhabilitada.
Escenarios de uso y recomendaciones
El SSO en FortiGate es ideal para organizaciones que desean simplificar el acceso a recursos internos y mejorar la seguridad al reducir la cantidad de contraseñas que los usuarios necesitan manejar. Por ejemplo, en empresas con políticas estrictas de control de acceso o en entornos donde se emplean políticas diferenciadas según grupos de usuarios.
Mal configuraciones, como intervalos de verificación muy largos o contraseñas débiles, pueden provocar problemas como sesiones no expiran correctamente, usuarios autenticados que no corresponden al equipo o brechas en la seguridad. Por ello, Fortinet recomienda mantener valores de intervalos razonables, activar la autenticación exigida y evitar guardar en caché grupos en ambientes de alta rotación de usuarios para garantizar la precisión en los permisos.
Para entornos donde la movilidad es frecuente, como usuarios que cambian su dirección IP constantemente, el intervalo de verificación de IP debe ser lo suficientemente corto para detectar estos cambios. Además, se debe garantizar que la contraseña configurada para la autenticación sea robusta y se cambie periódicamente para evitar accesos no autorizados.
Comandos de CLI útiles para diagnóstico
diagnose debug application fnbamd -1: Activa la depuración del agente de autenticación, útil para identificar problemas de SSO.diagnose debug enableydiagnose debug disable: Para habilitar y deshabilitar el debug después de las pruebas.get user group: Permite ver los grupos de usuarios configurados y su estado, ayudando a verificar la asociación con usuarios autenticados.diagnose user list: Muestra la lista de usuarios autenticados actualmente en el sistema, permitiendo comprobar si el SSO está funcionando correctamente.show user fsso: Muestra la configuración actual del agente FSSO (Fortinet Single Sign-On) para validar parámetros clave.
Buenas prácticas de configuración
- Utilizar contraseñas seguras y cambiarlas regularmente para la autenticación entre FortiGate y el cliente SSO.
- Configurar intervalos de verificación de estado y cambio de IP de forma equilibrada para captar cambios oportunamente sin sobrecargar el dispositivo.
- Evitar el cacheo de grupos si la estructura de usuarios y grupos cambia frecuentemente para garantizar permisos actualizados.
- Monitorizar con periódicos comandos CLI para asegurar que las sesiones y autenticaciones estén operando sin fallos.
- Habilitar la autenticación obligatoria para conexiones que usen SSO para elevar el nivel de seguridad global.
- Documentar la configuración y cambios realizados para facilitar la trazabilidad y resolución de problemas.
- Realizar pruebas en ambientes controlados antes de aplicar en producción para evitar bloqueos inesperados.