StudyToCert

Lecciones en español / FortiGate Admin / Hoja de repaso · English

Hoja de repaso de FortiGate Admin NSE4_FGT_AD-7.6

Cada consejo para el examen y término clave de las lecciones gratuitas de FortiGate Admin, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Deployment and system configuration (24%)

Consejos para el examen

Términos clave

Management IP (192.168.1.99) (IP de gestión)
La dirección predeterminada en la interfaz de gestión/internal de un FortiGate de fábrica, a la que se accede por HTTPS para el primer inicio de sesión.
Administrative access (acceso administrativo)
La lista, por interfaz, de servicios de gestión (HTTPS, SSH, PING, SNMP, etc.) a los que el FortiGate responderá en esa interfaz.
Interface role (rol de interfaz)
Una etiqueta (LAN, WAN, DMZ o Undefined) que ajusta qué campos de configuración se muestran para una interfaz; por sí sola no filtra tráfico.
allowaccess
La palabra clave de la CLI, dentro de una interfaz del sistema, que define qué protocolos de gestión acepta la interfaz.
Admin profile / access profile (perfil de administrador / perfil de acceso)
Permisos por función (lectura/lectura-escritura/ninguno) que definen lo que un administrador puede hacer; super_admin es el perfil integrado completo.
Trusted hosts (hosts de confianza)
Una lista por cuenta de subredes de origen permitidas; una vez definida, se rechazan los inicios de sesión desde cualquier otra dirección.
MFA / two-factor para administradores (autenticación de dos factores)
Un segundo factor de inicio de sesión (como un código de FortiToken) que protege contra contraseñas robadas, pero no limita las redes de origen.
Password policy (política de contraseñas)
Reglas de longitud, complejidad y caducidad para las contraseñas de administrador.
Upgrade path (ruta de actualización)
La secuencia ordenada de compilaciones intermedias de FortiOS que Fortinet exige entre dos versiones para que la configuración se convierta correctamente.
Configuration backup (respaldo de la configuración)
Una copia guardada de toda la configuración del FortiGate, opcionalmente cifrada con una contraseña, que se usa para revertir cambios o clonar equipos.
Restore (restauración)
Cargar un archivo de configuración guardado, lo que reemplaza la configuración en ejecución y reinicia el equipo.
Release notes (notas de la versión)
El documento de Fortinet para cada compilación que enumera la ruta de actualización soportada, las correcciones y los problemas conocidos.
VDOM (virtual domain, dominio virtual)
Una instancia aislada en un FortiGate con sus propias interfaces, tabla de enrutamiento, políticas y perfiles.
Root VDOM (VDOM root)
La VDOM predeterminada que siempre existe y, en modo multi-VDOM, aloja la gestión y las funciones de todo el equipo.
Global vs per-VDOM settings (ajustes globales vs por VDOM)
Los ajustes globales (firmware, HA, nombre de host) se aplican a todo el equipo; los ajustes por VDOM (interfaces, rutas, políticas) pertenecen a una sola VDOM.
Inter-VDOM link (enlace entre VDOMs)
Un enlace interno virtual que conecta dos VDOMs para que el tráfico pueda pasar entre ellas bajo el control de políticas.
FGCP
FortiGate Clustering Protocol, que une FortiGates idénticos en un solo clúster HA con direcciones virtuales compartidas.
Active-passive vs active-active (activo-pasivo vs activo-activo)
Activo-pasivo: solo el primario reenvía tráfico. Activo-activo: el primario además distribuye sesiones de inspección a los secundarios.
Heartbeat link (enlace de heartbeat)
Una interfaz dedicada que transporta la salud de HA, la sincronización de configuración y la de sesiones; se usan dos para evitar el split brain.
Override
Un ajuste de HA que coloca la prioridad del dispositivo antes del uptime en la elección, para que un equipo preferido recupere el rol de primario tras recuperarse.
Session pickup (sincronización de sesiones)
Sincronización de sesiones de HA que permite que las sesiones TCP establecidas sobrevivan a un failover; desactivada de forma predeterminada por su costo de CPU y heartbeat.
Configuration sync (sincronización de configuración)
La replicación automática de la configuración del primario a los secundarios para que todos los miembros permanezcan idénticos.
HA checksum
Un hash por área de configuración que se compara entre miembros para confirmar que están sincronizados; una discrepancia revela qué área difiere.
execute ha manage
Un comando de la CLI que te conecta desde un miembro del clúster a la consola de otro miembro a través del enlace de heartbeat.
Fabric root (raíz del Fabric)
El FortiGate superior de un Security Fabric, que agrega la topología y requiere FortiAnalyzer o registro en la nube.
Downstream FortiGate (FortiGate descendente)
Un FortiGate que se une al Fabric conectándose a la IP upstream (root) y siendo autorizado por el root.
Fabric authorization (autorización del Fabric)
La aprobación por parte del root de un equipo downstream mediante su número de serie, que completa la unión y bloquea dispositivos desconocidos.
Security Rating (calificación de seguridad)
Una función del Fabric que compara los dispositivos con las buenas prácticas de Fortinet y devuelve una puntuación con correcciones priorizadas.
Automation stitch
Una regla que combina un trigger con una o más acciones para que el FortiGate responda automáticamente a un evento.
Trigger (disparador)
El evento que inicia un stitch, como un cambio de configuración, una detección de seguridad, una programación o un webhook entrante.
Action (acción)
Lo que hace un stitch cuando se dispara: correo electrónico, webhook saliente, script de CLI o cuarentena, entre otras.
Quarantine action (acción de cuarentena)
Una acción que aísla un host comprometido (por ejemplo, bloqueando su dirección) para contener una amenaza automáticamente.
Traffic log (registro de tráfico)
Un registro de las sesiones que pasan por las políticas de firewall, incluida la política que coincidió y el resultado de permitir/denegar.
Event log (registro de eventos)
Un registro de la actividad propia del FortiGate: inicios de sesión y cambios de administradores, HA, VPN y salud del sistema.
Security (UTM) log (registro de seguridad)
Un registro de las acciones de los perfiles de seguridad, como eventos de antivirus, filtro web, IPS, control de aplicaciones y filtro DNS.
Log allowed traffic (registrar tráfico permitido)
Un ajuste por política (No Log, Security Events, All Sessions) que controla qué sesiones aceptadas se registran.
FortiGate-VM
FortiOS ejecutándose como máquina virtual en un hipervisor o en una nube pública, licenciado por software.
VM licensing, vCPU-bound (licenciamiento de VM ligado a vCPUs)
Una licencia ligada a un modelo virtual que limita las vCPUs utilizables; las vCPUs adicionales más allá de la licencia no agregan capacidad.
BYOL vs PAYG
Modelos de licenciamiento en la nube: Bring Your Own License usa una licencia que compraste; pay-as-you-go cobra la licencia por hora a través del proveedor de nube.
SDN connector (conector SDN)
Una integración de FortiOS que permite que las políticas hagan referencia a objetos dinámicos de la nube (etiquetas, grupos de seguridad) para que las reglas sigan a las cargas de trabajo que escalan.
get system performance status
Un resumen en la CLI de la carga en vivo de CPU, memoria, sesiones y rendimiento, más el uptime.
Conserve mode (modo de conservación)
Un estado de protección al que se entra cuando la memoria libre cruza un umbral, y que detiene la nueva inspección basada en proxy hasta que la memoria se recupera.
av-failopen
El ajuste global que decide si, durante el conserve mode, el tráfico que necesita antivirus proxy pasa sin inspeccionar (pass), se descarta (off) u omite el AV hasta que un administrador lo restablezca (one-shot).
diagnose debug flow
Un rastreo de cómo el FortiGate maneja un paquete, que muestra la búsqueda de ruta, la coincidencia de política, NAT y cualquier motivo de denegación.

Dominio 2: Firewall policies and authentication (22%)

Consejos para el examen

Términos clave

Matching criteria (criterios de coincidencia)
Los campos que FortiGate compara para ubicar una sesión: interfaz de entrada/salida, origen, destino, servicio y horario.
Top-down first match (primera coincidencia de arriba hacia abajo)
Las políticas se evalúan en el orden de la lista y se usa la primera que coincide; decide el orden, no el ID de la política.
Implicit deny, policy 0 (denegación implícita)
La regla final que descarta todo el tráfico que no coincidió con ninguna política, haciendo que el FortiGate deniegue de forma predeterminada; no registra de forma predeterminada.
Security profile timing (momento de aplicación de los perfiles de seguridad)
Los perfiles se aplican después de que una política coincide, así que nunca influyen en qué política se selecciona.
Address object / group (objeto / grupo de direcciones)
Un host, subred o rango IP con nombre (objeto) o un conjunto de ellos (grupo), reutilizado en varias políticas.
FQDN object (objeto FQDN)
Un objeto de dirección basado en un nombre de dominio que el FortiGate resuelve mediante DNS y mantiene actualizado.
Geography object (objeto de geografía)
Un objeto de dirección que cubre todos los rangos IP de un país, basado en los datos de geolocalización de FortiGuard.
Internet Service Database (ISDB)
Un catálogo mantenido por FortiGuard de servicios públicos con sus direcciones, protocolos y puertos actuales, utilizable como origen o destino de una política.
Policy lookup tool (herramienta de búsqueda de políticas)
Una herramienta de la GUI que toma parámetros de una sesión hipotética e indica con qué política coincidirían, usando el orden real de la lista.
Policy ID (ID de política)
Una etiqueta estable asignada al crearla que no cambia cuando la política se mueve; identifica una política en los registros y la CLI, pero no define el orden de coincidencia.
Sequence (secuencia)
La posición de una política en la lista, que es lo que realmente determina el orden de coincidencia de arriba hacia abajo.
Recurring vs one-time schedule (horario recurrente vs de una sola vez)
Los horarios recurrentes se repiten en los días y horas elegidos; los de una sola vez están activos una vez durante una única ventana y luego vencen.
Source NAT (SNAT) / PAT
Reescritura de la dirección de origen del tráfico saliente; la traducción de direcciones de puerto permite que muchos hosts compartan una IP pública mediante puertos de origen únicos.
Overload IP pool (IP pool overload)
Un pool en el que muchos hosts internos comparten las direcciones públicas del pool usando traducción de puertos.
One-to-one IP pool (IP pool uno a uno)
Un pool que asigna a cada host su propia dirección pública sin traducción de puertos, lo que limita los usuarios simultáneos al tamaño del pool.
Fixed port range / port block allocation (rango de puertos fijo / asignación de bloques de puertos)
Tipos de pool que asignan hosts internos a IPs externas y a rangos/bloques de puertos predecibles para un registro auditable.
Central SNAT
Un modo en el que todas las reglas de source NAT viven en una única tabla ordenada en lugar de en las políticas de firewall individuales.
Per-policy NAT (NAT por política)
El modo predeterminado en el que cada política de firewall tiene su propio interruptor de NAT y su elección de traducción.
Central SNAT table order (orden de la tabla de central SNAT)
La evaluación de arriba hacia abajo de las entradas de central SNAT, donde la primera entrada que coincide decide la traducción.
DNAT independence (independencia del DNAT)
El NAT de destino sigue usando VIPs, esté o no habilitado central SNAT.
Virtual IP (VIP) (IP virtual)
Un objeto de FortiGate que realiza NAT de destino asignando una IP/puerto externo a uno interno.
Static NAT VIP (VIP de NAT estático)
Una VIP que asigna toda la dirección externa a la dirección interna para todos los puertos (uno a uno).
Port forwarding VIP (VIP de reenvío de puertos)
Una VIP que asigna un puerto externo específico a un puerto interno específico, reescribiendo tanto la dirección como el puerto.
VIP group (grupo de VIPs)
Un conjunto de VIPs referenciadas juntas como destino de una sola política de entrada.
Local user (usuario local)
Una cuenta definida directamente en el FortiGate con su propio nombre de usuario y contraseña; sencilla, pero no escala.
LDAP regular bind
Usar el DN y la contraseña de una cuenta de servicio para que el FortiGate pueda buscar en el directorio y leer la pertenencia a grupos (lo exige AD).
RADIUS / TACACS+
Protocolos de servidores AAA externos que FortiGate puede usar para autenticar usuarios y administradores; TACACS+ es común para la administración de dispositivos.
User group (grupo de usuarios)
Un objeto de FortiGate que combina usuarios locales y/o una coincidencia de grupo de un servidor remoto, referenciado como origen de una política para exigir autenticación.
Active authentication / captive portal (autenticación activa / portal cautivo)
Solicitar explícitamente las credenciales del usuario mediante una página de inicio de sesión antes de permitir su tráfico.
Passive authentication (autenticación pasiva)
Identificar a los usuarios sin solicitarles nada, aprendiendo los inicios de sesión de otra fuente, normalmente FSSO.
Idle vs hard timeout (tiempo de espera por inactividad vs absoluto)
El idle timeout cierra la sesión de un usuario tras un período de inactividad; el hard timeout la cierra un tiempo fijo después del inicio de sesión, sin importar la actividad.
DNS-before-login rule (regla de DNS antes del inicio de sesión)
Una política que permite DNS sin autenticación, ubicada por encima de la política con captive portal, para que los navegadores puedan resolver nombres y llegar a la página de inicio de sesión.
Collector agent (agente recolector)
Un servicio de Windows que recopila datos de inicios de sesión y envía al FortiGate las asociaciones de usuario-IP-grupo.
DC agent mode (modo DC agent)
Un agente en cada controlador de dominio que envía los eventos de inicio de sesión al collector en tiempo real.
Polling mode (modo polling / sondeo)
El collector o el FortiGate leen periódicamente y de forma remota los registros de eventos de seguridad de los DCs, sin software en los DCs pero con más retraso.
Group filter (filtro de grupos)
La selección de grupos de AD que FSSO reporta al FortiGate; los grupos no seleccionados nunca se envían.
FortiToken
El token de contraseñas de un solo uso de Fortinet, disponible como llavero de hardware o como la aplicación FortiToken Mobile, que proporciona un segundo factor TOTP.
Two-factor authentication, 2FA (autenticación de dos factores)
Exigir una contraseña más una segunda prueba (un código de token) para que una contraseña robada por sí sola no permita iniciar sesión.
Per-user assignment (asignación por usuario)
Habilitar los dos factores en una cuenta individual y vincularle un token específico, en lugar de un interruptor global.
TOTP
Una contraseña de un solo uso basada en el tiempo que cambia en un intervalo corto; es el código que muestra un FortiToken.

Dominio 3: Content inspection (26%)

Consejos para el examen

Términos clave

Certificate inspection (inspección de certificados)
Inspección SSL que lee solo el handshake (SNI y certificado) sin descifrar, lo que permite identificar categorías y aplicaciones, pero no escanear la carga.
Deep inspection (inspección profunda)
Inspección SSL completa que descifra, inspecciona y vuelve a cifrar el tráfico usando la CA del FortiGate; necesaria para AV e inspección detallada.
CA trust distribution (distribución de confianza en la CA)
Enviar a los clientes la CA de firma del FortiGate (mediante GPO/MDM) para que los certificados refirmados sean de confianza y cesen las advertencias.
Certificate pinning (fijación de certificados)
Una aplicación que acepta solo su propio certificado esperado y rechaza el refirmado por el FortiGate, lo que requiere una exención de inspección.
Flow-based inspection (inspección basada en flujo)
Escanear el tráfico a medida que pasan los paquetes con un búfer mínimo; menor latencia y mayor rendimiento, pero menos funciones que requieren el objeto completo.
Proxy-based inspection (inspección basada en proxy)
Almacenar en búfer el objeto completo antes de escanearlo; admite CDR y mensajes de reemplazo, con un mayor costo de memoria y latencia.
Profile-based NGFW mode (modo NGFW basado en perfiles)
El estilo predeterminado en el que los perfiles de seguridad se asocian a las políticas de firewall y el modo de inspección se define por política.
Policy-based NGFW mode (modo NGFW basado en políticas)
Un estilo en el que las aplicaciones y categorías de URL se referencian directamente en las políticas de seguridad, con la inspección SSL y el NAT en políticas separadas.
FortiGuard category action (acción por categoría de FortiGuard)
El comportamiento por categoría en un perfil de filtro web: Allow, Monitor, Warning, Authenticate o Block.
Warning action (acción de advertencia)
Muestra una página intermedia que le permite al usuario elegir continuar, a diferencia de Block, que no da ninguna opción.
Static URL filter, Exempt vs Allow (filtro de URL estático)
Una lista de URLs que se revisa antes de las categorías; Exempt omite todas las comprobaciones restantes, mientras que Allow aún pasa la URL a la comprobación de categoría.
Rating error handling (manejo de errores de calificación)
El ajuste que permite los sitios web cuando no se puede contactar a FortiGuard para calificarlos, en lugar de bloquearlos.
DNS filtering (filtrado DNS)
Calificar el dominio de una consulta DNS y actuar sobre él para que los dominios maliciosos se bloqueen en el momento de la consulta, para cualquier protocolo y sin descifrado TLS.
Block at lookup (bloqueo en la consulta)
Impedir la resolución de nombres de un dominio no deseado para que el cliente nunca se conecte a él.
Safe search enforcement (imposición de búsqueda segura)
Obligar a los motores de búsqueda y a algunos sitios de video a usar su modo apto para toda la familia, de modo que los resultados explícitos se filtren sin importar la configuración del usuario.
Protocol independence (independencia del protocolo)
El filtrado DNS funciona para cualquier aplicación porque actúa sobre la consulta, no sobre cargas descifradas.
Application control sensor (sensor de control de aplicaciones)
Un perfil de acciones por aplicación/categoría asociado a una política de firewall que identifica las aplicaciones mediante firmas de FortiGuard.
Category action (acción por categoría)
La acción aplicada a toda una categoría de aplicaciones, como bloquear Peer-to-Peer, efectiva sin importar el puerto.
Application override (excepción por aplicación)
Una regla por firma que define para una aplicación específica una acción diferente de la de su categoría.
Filter override (excepción por filtro)
Una regla que selecciona aplicaciones por atributos (categoría, riesgo, tecnología, fabricante) y aplica una acción a ese conjunto.
Flow vs proxy AV (AV basado en flujo vs en proxy)
Flow escanea a medida que pasan los paquetes con un búfer mínimo (rápido); proxy almacena el archivo completo antes de reenviarlo (más funciones, más costo).
Signature database (base de datos de firmas)
Firmas de malware actualizadas por FortiGuard con las que el FortiGate compara los archivos; detecta amenazas conocidas, pero no las totalmente nuevas.
Sandbox (FortiSandbox / nube)
Un entorno aislado que ejecuta archivos desconocidos para detectar malware por su comportamiento, capturando amenazas de día cero que las firmas no detectan.
Content disarm and reconstruction, CDR (desarme y reconstrucción de contenido)
Una función exclusiva del modo proxy que elimina el contenido activo de los documentos y reconstruye un archivo limpio antes de entregarlo.
IPS sensor (sensor IPS)
Un perfil de firmas y acciones seleccionadas asociado a una política de firewall para detectar y bloquear ataques.
Signature filter (filtro de firmas)
Una regla que selecciona firmas por objetivo, sistema operativo, aplicación/protocolo y severidad para mantener la inspección enfocada.
Botnet C&C blocking (bloqueo de C&C de botnets)
Una opción de IPS que usa la base de datos de FortiGuard para bloquear las conexiones salientes hacia servidores de comando y control conocidos.
IPS fail-open
El ajuste que deja pasar el tráfico sin inspeccionar cuando el motor de IPS está sobrecargado (disponibilidad) frente a descartarlo (seguridad).
DoS policy (política DoS)
Una regla evaluada temprano en la entrada de una interfaz que aplica umbrales de anomalías para descartar o registrar tráfico de inundación y escaneo antes de la búsqueda de políticas de firewall.
Anomaly sensor (sensor de anomalías)
Un detector de un patrón específico (inundación SYN, escaneo de puertos, inundación UDP/ICMP, cantidad de sesiones) con un umbral y una acción configurables.
Threshold (umbral)
La tasa o cantidad a partir de la cual una anomalía dispara su acción; se define por encima de los picos normales para evitar falsos positivos.
Early evaluation (evaluación temprana)
Las políticas DoS se ejecutan antes que las políticas de firewall y la mayor parte de la inspección, lo que les permite deshacerse de las inundaciones a bajo costo.
Security (UTM) log (registro de seguridad)
El registro de las acciones de los perfiles de seguridad (AV, filtro web, control de aplicaciones, IPS, DNS) con origen, destino, firma y acción.
FortiGuard connectivity (conectividad con FortiGuard)
La capacidad del FortiGate de comunicarse con FortiGuard para obtener actualizaciones de firmas y calificaciones, de la que dependen la mayoría de los perfiles de seguridad.
diagnose autoupdate versions
Un comando de la CLI que muestra la versión de cada base de datos de FortiGuard, la hora de su última actualización y el estado del derecho de uso.
Rating error (error de calificación)
Un síntoma del filtro web que aparece cuando no se puede contactar a FortiGuard para categorizar un sitio.

Dominio 4: Routing (14%)

Consejos para el examen

Términos clave

Policy route, PBR (ruta basada en políticas)
Una regla que se evalúa antes de la tabla de enrutamiento y obliga al tráfico coincidente a salir por una interfaz/gateway especificado, anulando el enrutamiento basado en el destino.
Longest prefix match (coincidencia de prefijo más largo)
La regla de enrutamiento según la cual la ruta más específica (máscara más larga) hacia un destino se prefiere sobre las menos específicas.
Administrative distance (distancia administrativa)
Una medida de confianza en el origen de una ruta; entre rutas con el mismo prefijo, la de menor distancia se instala como activa.
Priority, static (prioridad en rutas estáticas)
Un criterio de desempate entre rutas con el mismo prefijo y la misma distancia; se prefiere el valor más bajo, mientras ambas permanecen en la tabla.
Priority (prioridad)
Entre rutas con igual distancia (todas activas), se prefiere para el reenvío el valor de prioridad más bajo, mientras las demás siguen siendo utilizables.
Floating static route (ruta estática flotante)
Una ruta estática de respaldo con una distancia mayor, para que permanezca fuera de la tabla hasta que falle la ruta principal.
ECMP load-balancing method (método de balanceo de carga ECMP)
Cómo se reparte el tráfico entre rutas con igual distancia e igual prioridad; el predeterminado se basa en la IP de origen para mantener la afinidad de sesión.
Routing table, RIB (tabla de enrutamiento)
Las rutas activas que se usan actualmente para reenviar tráfico; se muestran con get router info routing-table all.
Routing database (base de datos de enrutamiento)
Todas las rutas candidatas que conoce el FortiGate, activas e inactivas; se muestran con get router info routing-table database.
Active vs inactive route (ruta activa vs inactiva)
Una ruta activa está instalada y reenviando; una ruta inactiva (por ejemplo, un respaldo con mayor distancia) espera en la base de datos.
Standby/backup route (ruta en espera/de respaldo)
Una ruta (a menudo una ruta estática flotante) que permanece en la base de datos hasta que se elimine la ruta activa.
Reverse path forwarding, RPF (reenvío por camino inverso)
Una comprobación anti-spoofing que descarta los paquetes cuyo origen no tiene una ruta de regreso válida a través de la interfaz por la que llegaron.
Strict RPF (RPF estricto)
Un modo que exige que la mejor ruta de regreso al origen use la misma interfaz por la que llegó el paquete.
Feasible-path / loose RPF (RPF flexible)
El modo predeterminado y más permisivo, que acepta el paquete si existe alguna ruta activa de regreso al origen a través de la interfaz de entrada, aunque no sea la mejor ruta.
Asymmetric routing (enrutamiento asimétrico)
Una situación en la que el tráfico toma caminos diferentes en cada sentido; un detonante común de descartes por RPF cuando falta la ruta de regreso.
Link health monitor (monitor de salud del enlace)
Un sondeo activo (ping, HTTP, DNS, TCP) a través de una interfaz que retira la ruta asociada cuando el camino falla.
Route withdrawal on failure (retiro de ruta ante falla)
Eliminar una ruta estática de la tabla cuando su health monitor detecta un camino muerto, permitiendo que un respaldo tome el control.
Blackhole route (ruta blackhole / agujero negro)
Una ruta que descarta silenciosamente el tráfico coincidente, normalmente con una distancia alta para que se active solo cuando la ruta real ya no está.
Traffic leak prevention (prevención de fugas de tráfico)
Usar una ruta blackhole para que, cuando un túnel/ruta se cae, el tráfico sensible se descarte en lugar de seguir la ruta predeterminada hacia afuera.
SD-WAN member (miembro de SD-WAN)
Una interfaz WAN o un túnel agregado a SD-WAN como camino seleccionable, con ajustes por miembro como el gateway y el costo.
SD-WAN zone (zona de SD-WAN)
Un grupo de miembros que las políticas de firewall y las rutas referencian en lugar de las interfaces individuales.
Zone reference in policy (referencia a la zona en la política)
Después de que una interfaz se convierte en miembro, las políticas seleccionan la zona de SD-WAN, no la interfaz directamente.
Route to the zone (ruta hacia la zona)
Una ruta estática (normalmente predeterminada) que apunta a la zona de SD-WAN, necesaria para que la tabla de enrutamiento entregue el tráfico a SD-WAN.
Performance SLA (SLA de rendimiento)
Un health check de SD-WAN que sondea a cada miembro y mide la latencia, el jitter y la pérdida de paquetes frente a objetivos.
Probe / probe server (sondeo / servidor de sondeo)
La prueba periódica (ping, HTTP, DNS, TCP) enviada a un objetivo alcanzable para medir la calidad de un miembro.
Latency, jitter, packet loss (latencia, jitter, pérdida de paquetes)
Las tres métricas medidas: retardo de ida y vuelta, variación del retardo y porcentaje de sondeos perdidos.
SLA target (objetivo de SLA)
Valores umbral (por ejemplo, latencia/jitter/pérdida máximos) que deciden si un miembro cumple el SLA en ese momento.
Manual rule (regla manual)
Asigna el tráfico coincidente a miembros especificados en orden, ignorando las mediciones del SLA.
Best quality (mejor calidad)
Selecciona el miembro con la mejor métrica medida (latencia, jitter, pérdida o ancho de banda), persiguiendo siempre la mejor puntuación.
Lowest cost (SLA) (menor costo)
Selecciona el miembro más barato que cumple el objetivo del SLA en ese momento, y solo lo abandona cuando deja de cumplir el SLA.
Maximize bandwidth (SLA) / implicit rule (maximizar ancho de banda / regla implícita)
Maximize bandwidth reparte el tráfico entre todos los miembros que cumplen el SLA; la regla implícita es la regla general para el tráfico que no coincide con ninguna regla explícita.
diagnose sys sdwan health-check
Muestra las mediciones del SLA por miembro (latencia, jitter, pérdida) y si cada miembro cumple el objetivo del SLA.
diagnose sys sdwan service
Muestra cada regla de SD-WAN y qué miembro(s) selecciona en ese momento, y en qué orden, según la estrategia y el estado del SLA.
SLA state (estado de SLA)
Si un miembro cumple en ese momento su objetivo de SLA, lo que las reglas usan para decidir la elegibilidad de los miembros.
Measurement-then-decision flow (flujo medición-luego-decisión)
Resolver problemas revisando primero health-check (los datos) y luego service (cómo las reglas usaron los datos).

Dominio 5: VPN (14%)

Consejos para el examen

Términos clave

IKEv1 vs IKEv2
Versiones de IKE para negociar IPsec; IKEv2 es más nueva, usa menos mensajes y generalmente se prefiere. Ambos pares deben usar la misma versión.
Phase 1 vs phase 2 (fase 1 vs fase 2)
La fase 1 construye la SA de IKE autenticada (canal seguro); la fase 2 construye la SA de IPsec que cifra los datos de los usuarios.
Proposal / DH group / PFS (propuesta / grupo DH / PFS)
Una propuesta es el conjunto de algoritmos ofrecido; el grupo DH define la fortaleza del intercambio de claves; PFS ejecuta un nuevo DH por cada clave de fase 2 para que el compromiso de una clave no exponga a las demás.
UDP 500 / 4500 (NAT-T)
IKE usa UDP 500; cuando un par está detrás de NAT, NAT traversal traslada el tráfico ESP a UDP 4500.
Route-based / interface-mode VPN (VPN basada en rutas)
Una VPN IPsec que crea una interfaz de túnel virtual utilizable por rutas, políticas de firewall, SD-WAN y ADVPN.
Policy-based VPN (VPN basada en políticas)
Una VPN IPsec vinculada a una política de firewall de cifrado especial en lugar de a una interfaz; más simple, pero no escalable.
Tunnel interface (interfaz de túnel)
La interfaz virtual que produce una VPN route-based, a través de la cual enrutas el tráfico y a la que aplicas políticas.
Scalability/flexibility (escalabilidad/flexibilidad)
Las VPNs route-based admiten rutas de respaldo, enrutamiento dinámico, SD-WAN y ADVPN; las policy-based no.
Static peer (par estático)
Un par IPsec con una IP pública fija y conocida; cada lado configura la dirección específica del gateway del otro y cualquiera puede iniciar.
Dial-up / dynamic peer (par dial-up / dinámico)
Una fase 1 que acepta túneles entrantes de quienes se conectan con direcciones desconocidas de antemano; se usa cuando un lado tiene IP dinámica o para muchos spokes.
Initiator vs responder (iniciador vs respondedor)
El par con la dirección desconocida/dinámica debe iniciar; el par con la dirección estática acepta (responde) como servidor dial-up.
Peer ID / authentication (ID de par / autenticación)
Identificadores y credenciales (PSK o certificado) que permiten a un servidor dial-up distinguir y autorizar a quienes se conectan.
Route via tunnel interface (ruta a través de la interfaz del túnel)
Una ruta estática cuyo destino es la subred remota y cuyo dispositivo es la interfaz del túnel IPsec, que dirige el tráfico hacia el túnel.
Bidirectional policies (políticas bidireccionales)
Políticas de firewall que permiten el tráfico tanto de la LAN al túnel como del túnel a la LAN, para que cualquiera de los sitios pueda iniciar conexiones (las respuestas de una sesión se permiten por estado).
No SNAT for tunnel traffic (sin SNAT para el tráfico del túnel)
Las políticas del túnel normalmente no aplican source NAT, para que ambas LANs vean las direcciones reales de la otra.
Up but no traffic (activo pero sin tráfico)
El síntoma cuando un túnel negocia correctamente pero faltan la ruta o las políticas, así que ningún dato lo atraviesa.
Redundant tunnels (túneles redundantes)
Dos o más túneles por caminos diferentes para que la VPN sobreviva a la falla de un solo enlace o túnel.
Route distance/priority for failover (distancia/prioridad de rutas para failover)
Distancias administrativas (o prioridades) diferentes en las rutas de los túneles hacen a uno principal y al otro de respaldo.
Dead peer detection, DPD (detección de pares inactivos)
Sondeos periódicos de actividad que detectan un par que no responde, bajan el túnel y permiten que su ruta se retire.
Tunnel monitoring (monitoreo de túneles)
Monitoreo del enlace a través de un túnel que detecta un camino roto y provoca cambios de rutas para el failover.
Hub and spoke (concentrador y radios)
Cada spoke crea un túnel solo hacia un hub central (n menos 1 túneles); el tráfico entre spokes pasa por el hub.
Full mesh (malla completa)
Cada sitio tiene un túnel directo hacia cada uno de los demás (n por (n menos 1) dividido entre 2 túneles); caminos más cortos, pero muchos túneles.
Partial mesh (malla parcial)
Túneles directos solo entre pares de sitios seleccionados, y el resto a través del hub, equilibrando eficiencia y cantidad.
ADVPN (Auto-Discovery VPN)
Un diseño hub and spoke en el que los spokes construyen bajo demanda túneles directos de atajo, logrando caminos como los de una malla sin túneles de malla completa manuales.
diagnose vpn ike gateway list
Muestra los gateways de fase 1 (IKE), su estado, sus direcciones, la versión/propuestas negociadas y el estado de NAT-T.
diagnose vpn tunnel list
Muestra las SAs de fase 2 (IPsec), los selectores, las propuestas y los contadores de paquetes cifrados/descifrados.
diagnose debug application ike -1
Registro detallado y en tiempo real de la negociación IKE, que revela el motivo exacto por el que un túnel no logra establecerse.
Debug enable/disable (habilitar/deshabilitar debug)
diagnose debug enable es necesario para que se imprima la salida del debug; diagnose debug disable lo desactiva después.
FortiClient dial-up IPsec (IPsec dial-up con FortiClient)
VPN de acceso remoto en la que FortiClient inicia un túnel IPsec hacia un servidor dial-up FortiGate, que autentica al usuario y asigna los ajustes mediante mode-config.
Mode-config
El mecanismo de IKE que asigna una dirección IP y ajustes de red a un cliente dial-up/remoto cuando se levanta el túnel.
SSL VPN tunnel mode removal (eliminación del tunnel mode de SSL VPN)
En compilaciones posteriores de FortiOS 7.6 se eliminó la SSL VPN de túnel completo, quedando IPsec (FortiClient) como el camino soportado para el acceso remoto completo.
Agentless VPN (VPN sin agente)
El web mode de SSL VPN con su nuevo nombre: acceso sin cliente, basado en el navegador, a recursos web y de aplicaciones internos específicos a través de un portal.
Estudia FortiGate Admin gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio