Lecciones en español / FortiGate Admin / Hoja de repaso · English
Hoja de repaso de FortiGate Admin NSE4_FGT_AD-7.6
Dominio 1: Deployment and system configuration (24%)
Consejos para el examen
- Perder el acceso a la GUI después de cambiar una interfaz casi siempre se debe a que falta HTTPS en el Administrative Access de esa interfaz. Confirma allowaccess antes de desconectarte.
- Cuando una pregunta te pide restringir desde dónde inicia sesión un administrador, la respuesta es trusted hosts, no MFA ni la política de contraseñas. Los perfiles responden a qué pueden cambiar, no desde dónde.
- Nunca instales la imagen más reciente directamente sobre una compilación mucho más antigua. Sigue paso a paso la ruta de actualización publicada y haz primero un respaldo cifrado para poder revertir.
- Las VDOMs ofrecen tablas de enrutamiento y conjuntos de políticas separados; las VLANs y zonas solo segmentan dentro de un mismo contexto de enrutamiento/políticas. Elige VDOMs cuando necesites aislamiento real, no solo subredes.
- Memoriza ambos órdenes de elección. Override deshabilitado: interfaces, uptime, prioridad, número de serie. Override habilitado: interfaces, prioridad, uptime, número de serie. La prioridad solo pesa temprano cuando override está activado.
- Session pickup está deshabilitado de forma predeterminada. Si una pregunta menciona sesiones que se caen durante un failover, la solución es habilitar session pickup, no agregar enlaces de heartbeat ni override.
- Dos hechos del Fabric se repiten en el examen: el root debe tener FortiAnalyzer o registro en la nube, y los equipos downstream se autorizan por número de serie en el root. Una cuenta compartida o una VPN no forman un Fabric.
- Cuando la pregunta pide la forma más sencilla de reaccionar al instante ante un evento, elige un automation stitch. Los informes programados y el reenvío de syslog no son inmediatos y requieren herramientas adicionales.
- Los registros en memoria se borran al reiniciar. Para cualquier pregunta sobre conservar el historial de registros, la respuesta es un destino persistente: disco, FortiAnalyzer, FortiGate Cloud o syslog, no un búfer de memoria más grande.
- Agregar vCPUs más allá de lo que permite la licencia de la VM no aumenta el rendimiento. En la nube, recuerda que el tráfico llega al FortiGate mediante las tablas de rutas de la nube, y que la HA usa mecanismos SDN, no MACs compartidas.
- av-failopen gobierna el antivirus proxy en conserve mode; IPS fail-open gobierna el motor de IPS. No los confundas. Y un rastreo de flujo no imprime nada hasta que ejecutes diagnose debug enable.
Términos clave
- Management IP (192.168.1.99) (IP de gestión)
- La dirección predeterminada en la interfaz de gestión/internal de un FortiGate de fábrica, a la que se accede por HTTPS para el primer inicio de sesión.
- Administrative access (acceso administrativo)
- La lista, por interfaz, de servicios de gestión (HTTPS, SSH, PING, SNMP, etc.) a los que el FortiGate responderá en esa interfaz.
- Interface role (rol de interfaz)
- Una etiqueta (LAN, WAN, DMZ o Undefined) que ajusta qué campos de configuración se muestran para una interfaz; por sí sola no filtra tráfico.
- allowaccess
- La palabra clave de la CLI, dentro de una interfaz del sistema, que define qué protocolos de gestión acepta la interfaz.
- Admin profile / access profile (perfil de administrador / perfil de acceso)
- Permisos por función (lectura/lectura-escritura/ninguno) que definen lo que un administrador puede hacer; super_admin es el perfil integrado completo.
- Trusted hosts (hosts de confianza)
- Una lista por cuenta de subredes de origen permitidas; una vez definida, se rechazan los inicios de sesión desde cualquier otra dirección.
- MFA / two-factor para administradores (autenticación de dos factores)
- Un segundo factor de inicio de sesión (como un código de FortiToken) que protege contra contraseñas robadas, pero no limita las redes de origen.
- Password policy (política de contraseñas)
- Reglas de longitud, complejidad y caducidad para las contraseñas de administrador.
- Upgrade path (ruta de actualización)
- La secuencia ordenada de compilaciones intermedias de FortiOS que Fortinet exige entre dos versiones para que la configuración se convierta correctamente.
- Configuration backup (respaldo de la configuración)
- Una copia guardada de toda la configuración del FortiGate, opcionalmente cifrada con una contraseña, que se usa para revertir cambios o clonar equipos.
- Restore (restauración)
- Cargar un archivo de configuración guardado, lo que reemplaza la configuración en ejecución y reinicia el equipo.
- Release notes (notas de la versión)
- El documento de Fortinet para cada compilación que enumera la ruta de actualización soportada, las correcciones y los problemas conocidos.
- VDOM (virtual domain, dominio virtual)
- Una instancia aislada en un FortiGate con sus propias interfaces, tabla de enrutamiento, políticas y perfiles.
- Root VDOM (VDOM root)
- La VDOM predeterminada que siempre existe y, en modo multi-VDOM, aloja la gestión y las funciones de todo el equipo.
- Global vs per-VDOM settings (ajustes globales vs por VDOM)
- Los ajustes globales (firmware, HA, nombre de host) se aplican a todo el equipo; los ajustes por VDOM (interfaces, rutas, políticas) pertenecen a una sola VDOM.
- Inter-VDOM link (enlace entre VDOMs)
- Un enlace interno virtual que conecta dos VDOMs para que el tráfico pueda pasar entre ellas bajo el control de políticas.
- FGCP
- FortiGate Clustering Protocol, que une FortiGates idénticos en un solo clúster HA con direcciones virtuales compartidas.
- Active-passive vs active-active (activo-pasivo vs activo-activo)
- Activo-pasivo: solo el primario reenvía tráfico. Activo-activo: el primario además distribuye sesiones de inspección a los secundarios.
- Heartbeat link (enlace de heartbeat)
- Una interfaz dedicada que transporta la salud de HA, la sincronización de configuración y la de sesiones; se usan dos para evitar el split brain.
- Override
- Un ajuste de HA que coloca la prioridad del dispositivo antes del uptime en la elección, para que un equipo preferido recupere el rol de primario tras recuperarse.
- Session pickup (sincronización de sesiones)
- Sincronización de sesiones de HA que permite que las sesiones TCP establecidas sobrevivan a un failover; desactivada de forma predeterminada por su costo de CPU y heartbeat.
- Configuration sync (sincronización de configuración)
- La replicación automática de la configuración del primario a los secundarios para que todos los miembros permanezcan idénticos.
- HA checksum
- Un hash por área de configuración que se compara entre miembros para confirmar que están sincronizados; una discrepancia revela qué área difiere.
- execute ha manage
- Un comando de la CLI que te conecta desde un miembro del clúster a la consola de otro miembro a través del enlace de heartbeat.
- Fabric root (raíz del Fabric)
- El FortiGate superior de un Security Fabric, que agrega la topología y requiere FortiAnalyzer o registro en la nube.
- Downstream FortiGate (FortiGate descendente)
- Un FortiGate que se une al Fabric conectándose a la IP upstream (root) y siendo autorizado por el root.
- Fabric authorization (autorización del Fabric)
- La aprobación por parte del root de un equipo downstream mediante su número de serie, que completa la unión y bloquea dispositivos desconocidos.
- Security Rating (calificación de seguridad)
- Una función del Fabric que compara los dispositivos con las buenas prácticas de Fortinet y devuelve una puntuación con correcciones priorizadas.
- Automation stitch
- Una regla que combina un trigger con una o más acciones para que el FortiGate responda automáticamente a un evento.
- Trigger (disparador)
- El evento que inicia un stitch, como un cambio de configuración, una detección de seguridad, una programación o un webhook entrante.
- Action (acción)
- Lo que hace un stitch cuando se dispara: correo electrónico, webhook saliente, script de CLI o cuarentena, entre otras.
- Quarantine action (acción de cuarentena)
- Una acción que aísla un host comprometido (por ejemplo, bloqueando su dirección) para contener una amenaza automáticamente.
- Traffic log (registro de tráfico)
- Un registro de las sesiones que pasan por las políticas de firewall, incluida la política que coincidió y el resultado de permitir/denegar.
- Event log (registro de eventos)
- Un registro de la actividad propia del FortiGate: inicios de sesión y cambios de administradores, HA, VPN y salud del sistema.
- Security (UTM) log (registro de seguridad)
- Un registro de las acciones de los perfiles de seguridad, como eventos de antivirus, filtro web, IPS, control de aplicaciones y filtro DNS.
- Log allowed traffic (registrar tráfico permitido)
- Un ajuste por política (No Log, Security Events, All Sessions) que controla qué sesiones aceptadas se registran.
- FortiGate-VM
- FortiOS ejecutándose como máquina virtual en un hipervisor o en una nube pública, licenciado por software.
- VM licensing, vCPU-bound (licenciamiento de VM ligado a vCPUs)
- Una licencia ligada a un modelo virtual que limita las vCPUs utilizables; las vCPUs adicionales más allá de la licencia no agregan capacidad.
- BYOL vs PAYG
- Modelos de licenciamiento en la nube: Bring Your Own License usa una licencia que compraste; pay-as-you-go cobra la licencia por hora a través del proveedor de nube.
- SDN connector (conector SDN)
- Una integración de FortiOS que permite que las políticas hagan referencia a objetos dinámicos de la nube (etiquetas, grupos de seguridad) para que las reglas sigan a las cargas de trabajo que escalan.
- get system performance status
- Un resumen en la CLI de la carga en vivo de CPU, memoria, sesiones y rendimiento, más el uptime.
- Conserve mode (modo de conservación)
- Un estado de protección al que se entra cuando la memoria libre cruza un umbral, y que detiene la nueva inspección basada en proxy hasta que la memoria se recupera.
- av-failopen
- El ajuste global que decide si, durante el conserve mode, el tráfico que necesita antivirus proxy pasa sin inspeccionar (pass), se descarta (off) u omite el AV hasta que un administrador lo restablezca (one-shot).
- diagnose debug flow
- Un rastreo de cómo el FortiGate maneja un paquete, que muestra la búsqueda de ruta, la coincidencia de política, NAT y cualquier motivo de denegación.
Dominio 2: Firewall policies and authentication (22%)
Consejos para el examen
- El ID de la política es solo una etiqueta. Cuando una regla específica no surte efecto, mira su posición en la lista, no su número, y revisa si una regla más amplia por encima coincide primero.
- Para un servicio grande y cambiante en la nube, elige la entrada de la ISDB. Un solo FQDN omite muchos extremos, y un objeto de geografía es demasiado amplio para identificar un servicio.
- El ID de política es fijo y no define el orden; la secuencia (posición en la lista) sí. Reordenar cambia la secuencia, no los IDs, así que nunca razones sobre la coincidencia a partir del número de ID.
- One-to-one limita los usuarios simultáneos al número de direcciones del pool porque no usa traducción de puertos. Para muchos usuarios con pocas IPs, elige siempre overload.
- Central SNAT y el NAT por política son mutuamente excluyentes. Después de habilitar central SNAT, las políticas ya no traducen por sí solas; debes recrear las traducciones como entradas de la tabla o el tráfico saldrá sin traducir.
- El destino de la política de entrada es la propia VIP, no la IP interna. Y solo una VIP de port forwarding reescribe el puerto; un objeto de servicio simplemente compara tráfico y nunca traduce puertos.
- Las políticas hacen referencia a grupos de usuarios, no directamente a entradas de servidores LDAP/RADIUS. Para búsquedas de grupos en Active Directory, elige regular bind, ya que anonymous bind y simple bind no pueden buscar la pertenencia a grupos.
- Los captive portals solo se activan con HTTP/HTTPS (y FTP/Telnet), y el DNS no puede activarlos. Permite siempre el DNS en una política por encima de la política de autenticación o el inicio de sesión será imposible.
- Si los miembros de un grupo nuevo de AD nunca coinciden con las políticas, revisa primero el filtro de grupos de FSSO: probablemente ese grupo no está seleccionado, así que su pertenencia nunca se envía al FortiGate.
- FortiToken se asigna por cuenta de usuario, no mediante un interruptor en un perfil de administrador ni una regla de contraseñas. Habilitar los dos factores en la cuenta y vincular el token es la respuesta configurada.
Términos clave
- Matching criteria (criterios de coincidencia)
- Los campos que FortiGate compara para ubicar una sesión: interfaz de entrada/salida, origen, destino, servicio y horario.
- Top-down first match (primera coincidencia de arriba hacia abajo)
- Las políticas se evalúan en el orden de la lista y se usa la primera que coincide; decide el orden, no el ID de la política.
- Implicit deny, policy 0 (denegación implícita)
- La regla final que descarta todo el tráfico que no coincidió con ninguna política, haciendo que el FortiGate deniegue de forma predeterminada; no registra de forma predeterminada.
- Security profile timing (momento de aplicación de los perfiles de seguridad)
- Los perfiles se aplican después de que una política coincide, así que nunca influyen en qué política se selecciona.
- Address object / group (objeto / grupo de direcciones)
- Un host, subred o rango IP con nombre (objeto) o un conjunto de ellos (grupo), reutilizado en varias políticas.
- FQDN object (objeto FQDN)
- Un objeto de dirección basado en un nombre de dominio que el FortiGate resuelve mediante DNS y mantiene actualizado.
- Geography object (objeto de geografía)
- Un objeto de dirección que cubre todos los rangos IP de un país, basado en los datos de geolocalización de FortiGuard.
- Internet Service Database (ISDB)
- Un catálogo mantenido por FortiGuard de servicios públicos con sus direcciones, protocolos y puertos actuales, utilizable como origen o destino de una política.
- Policy lookup tool (herramienta de búsqueda de políticas)
- Una herramienta de la GUI que toma parámetros de una sesión hipotética e indica con qué política coincidirían, usando el orden real de la lista.
- Policy ID (ID de política)
- Una etiqueta estable asignada al crearla que no cambia cuando la política se mueve; identifica una política en los registros y la CLI, pero no define el orden de coincidencia.
- Sequence (secuencia)
- La posición de una política en la lista, que es lo que realmente determina el orden de coincidencia de arriba hacia abajo.
- Recurring vs one-time schedule (horario recurrente vs de una sola vez)
- Los horarios recurrentes se repiten en los días y horas elegidos; los de una sola vez están activos una vez durante una única ventana y luego vencen.
- Source NAT (SNAT) / PAT
- Reescritura de la dirección de origen del tráfico saliente; la traducción de direcciones de puerto permite que muchos hosts compartan una IP pública mediante puertos de origen únicos.
- Overload IP pool (IP pool overload)
- Un pool en el que muchos hosts internos comparten las direcciones públicas del pool usando traducción de puertos.
- One-to-one IP pool (IP pool uno a uno)
- Un pool que asigna a cada host su propia dirección pública sin traducción de puertos, lo que limita los usuarios simultáneos al tamaño del pool.
- Fixed port range / port block allocation (rango de puertos fijo / asignación de bloques de puertos)
- Tipos de pool que asignan hosts internos a IPs externas y a rangos/bloques de puertos predecibles para un registro auditable.
- Central SNAT
- Un modo en el que todas las reglas de source NAT viven en una única tabla ordenada en lugar de en las políticas de firewall individuales.
- Per-policy NAT (NAT por política)
- El modo predeterminado en el que cada política de firewall tiene su propio interruptor de NAT y su elección de traducción.
- Central SNAT table order (orden de la tabla de central SNAT)
- La evaluación de arriba hacia abajo de las entradas de central SNAT, donde la primera entrada que coincide decide la traducción.
- DNAT independence (independencia del DNAT)
- El NAT de destino sigue usando VIPs, esté o no habilitado central SNAT.
- Virtual IP (VIP) (IP virtual)
- Un objeto de FortiGate que realiza NAT de destino asignando una IP/puerto externo a uno interno.
- Static NAT VIP (VIP de NAT estático)
- Una VIP que asigna toda la dirección externa a la dirección interna para todos los puertos (uno a uno).
- Port forwarding VIP (VIP de reenvío de puertos)
- Una VIP que asigna un puerto externo específico a un puerto interno específico, reescribiendo tanto la dirección como el puerto.
- VIP group (grupo de VIPs)
- Un conjunto de VIPs referenciadas juntas como destino de una sola política de entrada.
- Local user (usuario local)
- Una cuenta definida directamente en el FortiGate con su propio nombre de usuario y contraseña; sencilla, pero no escala.
- LDAP regular bind
- Usar el DN y la contraseña de una cuenta de servicio para que el FortiGate pueda buscar en el directorio y leer la pertenencia a grupos (lo exige AD).
- RADIUS / TACACS+
- Protocolos de servidores AAA externos que FortiGate puede usar para autenticar usuarios y administradores; TACACS+ es común para la administración de dispositivos.
- User group (grupo de usuarios)
- Un objeto de FortiGate que combina usuarios locales y/o una coincidencia de grupo de un servidor remoto, referenciado como origen de una política para exigir autenticación.
- Active authentication / captive portal (autenticación activa / portal cautivo)
- Solicitar explícitamente las credenciales del usuario mediante una página de inicio de sesión antes de permitir su tráfico.
- Passive authentication (autenticación pasiva)
- Identificar a los usuarios sin solicitarles nada, aprendiendo los inicios de sesión de otra fuente, normalmente FSSO.
- Idle vs hard timeout (tiempo de espera por inactividad vs absoluto)
- El idle timeout cierra la sesión de un usuario tras un período de inactividad; el hard timeout la cierra un tiempo fijo después del inicio de sesión, sin importar la actividad.
- DNS-before-login rule (regla de DNS antes del inicio de sesión)
- Una política que permite DNS sin autenticación, ubicada por encima de la política con captive portal, para que los navegadores puedan resolver nombres y llegar a la página de inicio de sesión.
- Collector agent (agente recolector)
- Un servicio de Windows que recopila datos de inicios de sesión y envía al FortiGate las asociaciones de usuario-IP-grupo.
- DC agent mode (modo DC agent)
- Un agente en cada controlador de dominio que envía los eventos de inicio de sesión al collector en tiempo real.
- Polling mode (modo polling / sondeo)
- El collector o el FortiGate leen periódicamente y de forma remota los registros de eventos de seguridad de los DCs, sin software en los DCs pero con más retraso.
- Group filter (filtro de grupos)
- La selección de grupos de AD que FSSO reporta al FortiGate; los grupos no seleccionados nunca se envían.
- FortiToken
- El token de contraseñas de un solo uso de Fortinet, disponible como llavero de hardware o como la aplicación FortiToken Mobile, que proporciona un segundo factor TOTP.
- Two-factor authentication, 2FA (autenticación de dos factores)
- Exigir una contraseña más una segunda prueba (un código de token) para que una contraseña robada por sí sola no permita iniciar sesión.
- Per-user assignment (asignación por usuario)
- Habilitar los dos factores en una cuenta individual y vincularle un token específico, en lugar de un interruptor global.
- TOTP
- Una contraseña de un solo uso basada en el tiempo que cambia en un intervalo corto; es el código que muestra un FortiToken.
Dominio 3: Content inspection (26%)
Consejos para el examen
- Solo deep inspection puede escanear la carga (AV, URLs completas, acciones dentro de las aplicaciones). Certificate inspection solo ve el SNI/certificado. Y los clientes deben confiar en la CA del FortiGate, o cada sitio mostrará una advertencia.
- Son dos elecciones separadas: flow vs proxy (motor) y profile-based vs policy-based (estilo de reglas). En el modo profile-based, el modo de inspección se elige por política, no de forma global ni por interfaz.
- Exempt corta todas las comprobaciones restantes; Allow solo supera la etapa del filtro de URL y aún puede ser bloqueada por la categoría de FortiGuard. Usa Exempt para garantizar que una página cargue.
- La ventaja clave del filtrado DNS para el examen es que bloquea dominios maliciosos en el momento de la consulta, para cualquier protocolo y sin descifrado. No escanea archivos, así que combínalo con el filtrado web y el antivirus para lograr profundidad.
- El control de aplicaciones identifica las aplicaciones por firma, así que usa categorías/overrides, no reglas de puertos ni de categorías web, para detener cosas como BitTorrent. Controlar acciones dentro de una aplicación cifrada requiere deep inspection.
- CDR y el bloqueo confiable del archivo completo necesitan el modo proxy; el modo flow es más rápido pero más limitado. Las firmas detectan el malware conocido, y el sandbox es lo que agrega el análisis de comportamiento para archivos desconocidos.
- Ajusta el IPS con filtros de firmas (objetivo, sistema operativo, severidad) en lugar de habilitarlo todo, y usa exenciones de IP para los falsos positivos. No confundas IPS fail-open con av-failopen.
- Las políticas DoS actúan antes de la búsqueda de políticas de firewall; por eso ellas, y no el control de aplicaciones ni los IP pools, son la respuesta para detener temprano una inundación SYN. Establece una línea base del tráfico antes de definir los umbrales.
- Cuando las firmas parecen desactualizadas o las calificaciones fallan, ejecuta diagnose autoupdate versions para comprobar la vigencia de las bases de datos y la accesibilidad de FortiGuard. En la VM de prueba gratuita, es normal que no haya actualizaciones de FortiGuard.
Términos clave
- Certificate inspection (inspección de certificados)
- Inspección SSL que lee solo el handshake (SNI y certificado) sin descifrar, lo que permite identificar categorías y aplicaciones, pero no escanear la carga.
- Deep inspection (inspección profunda)
- Inspección SSL completa que descifra, inspecciona y vuelve a cifrar el tráfico usando la CA del FortiGate; necesaria para AV e inspección detallada.
- CA trust distribution (distribución de confianza en la CA)
- Enviar a los clientes la CA de firma del FortiGate (mediante GPO/MDM) para que los certificados refirmados sean de confianza y cesen las advertencias.
- Certificate pinning (fijación de certificados)
- Una aplicación que acepta solo su propio certificado esperado y rechaza el refirmado por el FortiGate, lo que requiere una exención de inspección.
- Flow-based inspection (inspección basada en flujo)
- Escanear el tráfico a medida que pasan los paquetes con un búfer mínimo; menor latencia y mayor rendimiento, pero menos funciones que requieren el objeto completo.
- Proxy-based inspection (inspección basada en proxy)
- Almacenar en búfer el objeto completo antes de escanearlo; admite CDR y mensajes de reemplazo, con un mayor costo de memoria y latencia.
- Profile-based NGFW mode (modo NGFW basado en perfiles)
- El estilo predeterminado en el que los perfiles de seguridad se asocian a las políticas de firewall y el modo de inspección se define por política.
- Policy-based NGFW mode (modo NGFW basado en políticas)
- Un estilo en el que las aplicaciones y categorías de URL se referencian directamente en las políticas de seguridad, con la inspección SSL y el NAT en políticas separadas.
- FortiGuard category action (acción por categoría de FortiGuard)
- El comportamiento por categoría en un perfil de filtro web: Allow, Monitor, Warning, Authenticate o Block.
- Warning action (acción de advertencia)
- Muestra una página intermedia que le permite al usuario elegir continuar, a diferencia de Block, que no da ninguna opción.
- Static URL filter, Exempt vs Allow (filtro de URL estático)
- Una lista de URLs que se revisa antes de las categorías; Exempt omite todas las comprobaciones restantes, mientras que Allow aún pasa la URL a la comprobación de categoría.
- Rating error handling (manejo de errores de calificación)
- El ajuste que permite los sitios web cuando no se puede contactar a FortiGuard para calificarlos, en lugar de bloquearlos.
- DNS filtering (filtrado DNS)
- Calificar el dominio de una consulta DNS y actuar sobre él para que los dominios maliciosos se bloqueen en el momento de la consulta, para cualquier protocolo y sin descifrado TLS.
- Block at lookup (bloqueo en la consulta)
- Impedir la resolución de nombres de un dominio no deseado para que el cliente nunca se conecte a él.
- Safe search enforcement (imposición de búsqueda segura)
- Obligar a los motores de búsqueda y a algunos sitios de video a usar su modo apto para toda la familia, de modo que los resultados explícitos se filtren sin importar la configuración del usuario.
- Protocol independence (independencia del protocolo)
- El filtrado DNS funciona para cualquier aplicación porque actúa sobre la consulta, no sobre cargas descifradas.
- Application control sensor (sensor de control de aplicaciones)
- Un perfil de acciones por aplicación/categoría asociado a una política de firewall que identifica las aplicaciones mediante firmas de FortiGuard.
- Category action (acción por categoría)
- La acción aplicada a toda una categoría de aplicaciones, como bloquear Peer-to-Peer, efectiva sin importar el puerto.
- Application override (excepción por aplicación)
- Una regla por firma que define para una aplicación específica una acción diferente de la de su categoría.
- Filter override (excepción por filtro)
- Una regla que selecciona aplicaciones por atributos (categoría, riesgo, tecnología, fabricante) y aplica una acción a ese conjunto.
- Flow vs proxy AV (AV basado en flujo vs en proxy)
- Flow escanea a medida que pasan los paquetes con un búfer mínimo (rápido); proxy almacena el archivo completo antes de reenviarlo (más funciones, más costo).
- Signature database (base de datos de firmas)
- Firmas de malware actualizadas por FortiGuard con las que el FortiGate compara los archivos; detecta amenazas conocidas, pero no las totalmente nuevas.
- Sandbox (FortiSandbox / nube)
- Un entorno aislado que ejecuta archivos desconocidos para detectar malware por su comportamiento, capturando amenazas de día cero que las firmas no detectan.
- Content disarm and reconstruction, CDR (desarme y reconstrucción de contenido)
- Una función exclusiva del modo proxy que elimina el contenido activo de los documentos y reconstruye un archivo limpio antes de entregarlo.
- IPS sensor (sensor IPS)
- Un perfil de firmas y acciones seleccionadas asociado a una política de firewall para detectar y bloquear ataques.
- Signature filter (filtro de firmas)
- Una regla que selecciona firmas por objetivo, sistema operativo, aplicación/protocolo y severidad para mantener la inspección enfocada.
- Botnet C&C blocking (bloqueo de C&C de botnets)
- Una opción de IPS que usa la base de datos de FortiGuard para bloquear las conexiones salientes hacia servidores de comando y control conocidos.
- IPS fail-open
- El ajuste que deja pasar el tráfico sin inspeccionar cuando el motor de IPS está sobrecargado (disponibilidad) frente a descartarlo (seguridad).
- DoS policy (política DoS)
- Una regla evaluada temprano en la entrada de una interfaz que aplica umbrales de anomalías para descartar o registrar tráfico de inundación y escaneo antes de la búsqueda de políticas de firewall.
- Anomaly sensor (sensor de anomalías)
- Un detector de un patrón específico (inundación SYN, escaneo de puertos, inundación UDP/ICMP, cantidad de sesiones) con un umbral y una acción configurables.
- Threshold (umbral)
- La tasa o cantidad a partir de la cual una anomalía dispara su acción; se define por encima de los picos normales para evitar falsos positivos.
- Early evaluation (evaluación temprana)
- Las políticas DoS se ejecutan antes que las políticas de firewall y la mayor parte de la inspección, lo que les permite deshacerse de las inundaciones a bajo costo.
- Security (UTM) log (registro de seguridad)
- El registro de las acciones de los perfiles de seguridad (AV, filtro web, control de aplicaciones, IPS, DNS) con origen, destino, firma y acción.
- FortiGuard connectivity (conectividad con FortiGuard)
- La capacidad del FortiGate de comunicarse con FortiGuard para obtener actualizaciones de firmas y calificaciones, de la que dependen la mayoría de los perfiles de seguridad.
- diagnose autoupdate versions
- Un comando de la CLI que muestra la versión de cada base de datos de FortiGuard, la hora de su última actualización y el estado del derecho de uso.
- Rating error (error de calificación)
- Un síntoma del filtro web que aparece cuando no se puede contactar a FortiGuard para categorizar un sitio.
Dominio 4: Routing (14%)
Consejos para el examen
- Las policy routes se evalúan antes que la tabla de enrutamiento. Dentro de la tabla, el orden es coincidencia más larga, luego distancia y luego prioridad. La especificidad (longitud del prefijo) siempre gana antes que la distancia.
- La distancia decide qué rutas están en la tabla (una activa); la prioridad decide la preferencia entre las rutas que ya están en la tabla (todas activas). Usa la distancia para un respaldo en frío y la prioridad para un respaldo activo (hot standby).
- Las rutas de respaldo y de mayor distancia aparecen solo en la vista de la base de datos, no en la tabla de enrutamiento activa. Usa routing-table all para las rutas activas y la palabra clave database para todo lo conocido.
- Una falla de RPF (reverse path) en un debug flow casi siempre significa que falta una ruta de regreso para la subred de origen a través de la interfaz de entrada, algo común tras cambios de enrutamiento asimétrico. Agrega la ruta.
- Un link monitor es lo que detecta un camino muerto y retira la ruta, ya que de otro modo una ruta permanece activa mientras su interfaz esté activa. Las rutas blackhole (con distancia alta) evitan que el tráfico se filtre cuando se cae un túnel.
- Dos trampas de SD-WAN: las políticas deben referenciar la zona (no la interfaz miembro), y debes agregar una ruta estática predeterminada que apunte a la zona, o las reglas de SD-WAN no tendrán tráfico que dirigir.
- Sondea un objetivo que represente el destino real, no el gateway local, o el SLA no detectará la pérdida del lado de Internet. El SLA solo mide; las reglas de SD-WAN actúan según qué miembros cumplen el objetivo.
- Best quality siempre persigue la mejor métrica aunque el enlace actual esté bien; lowest cost (SLA) solo cambia cuando el enlace barato deja de cumplir el SLA. Ajusta la estrategia a la intención que plantea la pregunta.
- Health-check muestra las mediciones y el cumplimiento del SLA; service muestra qué miembro eligió cada regla. Revisa primero las mediciones, ya que las reglas actúan sobre el estado del SLA, y luego revisa cómo lo usó la regla.
Términos clave
- Policy route, PBR (ruta basada en políticas)
- Una regla que se evalúa antes de la tabla de enrutamiento y obliga al tráfico coincidente a salir por una interfaz/gateway especificado, anulando el enrutamiento basado en el destino.
- Longest prefix match (coincidencia de prefijo más largo)
- La regla de enrutamiento según la cual la ruta más específica (máscara más larga) hacia un destino se prefiere sobre las menos específicas.
- Administrative distance (distancia administrativa)
- Una medida de confianza en el origen de una ruta; entre rutas con el mismo prefijo, la de menor distancia se instala como activa.
- Priority, static (prioridad en rutas estáticas)
- Un criterio de desempate entre rutas con el mismo prefijo y la misma distancia; se prefiere el valor más bajo, mientras ambas permanecen en la tabla.
- Priority (prioridad)
- Entre rutas con igual distancia (todas activas), se prefiere para el reenvío el valor de prioridad más bajo, mientras las demás siguen siendo utilizables.
- Floating static route (ruta estática flotante)
- Una ruta estática de respaldo con una distancia mayor, para que permanezca fuera de la tabla hasta que falle la ruta principal.
- ECMP load-balancing method (método de balanceo de carga ECMP)
- Cómo se reparte el tráfico entre rutas con igual distancia e igual prioridad; el predeterminado se basa en la IP de origen para mantener la afinidad de sesión.
- Routing table, RIB (tabla de enrutamiento)
- Las rutas activas que se usan actualmente para reenviar tráfico; se muestran con get router info routing-table all.
- Routing database (base de datos de enrutamiento)
- Todas las rutas candidatas que conoce el FortiGate, activas e inactivas; se muestran con get router info routing-table database.
- Active vs inactive route (ruta activa vs inactiva)
- Una ruta activa está instalada y reenviando; una ruta inactiva (por ejemplo, un respaldo con mayor distancia) espera en la base de datos.
- Standby/backup route (ruta en espera/de respaldo)
- Una ruta (a menudo una ruta estática flotante) que permanece en la base de datos hasta que se elimine la ruta activa.
- Reverse path forwarding, RPF (reenvío por camino inverso)
- Una comprobación anti-spoofing que descarta los paquetes cuyo origen no tiene una ruta de regreso válida a través de la interfaz por la que llegaron.
- Strict RPF (RPF estricto)
- Un modo que exige que la mejor ruta de regreso al origen use la misma interfaz por la que llegó el paquete.
- Feasible-path / loose RPF (RPF flexible)
- El modo predeterminado y más permisivo, que acepta el paquete si existe alguna ruta activa de regreso al origen a través de la interfaz de entrada, aunque no sea la mejor ruta.
- Asymmetric routing (enrutamiento asimétrico)
- Una situación en la que el tráfico toma caminos diferentes en cada sentido; un detonante común de descartes por RPF cuando falta la ruta de regreso.
- Link health monitor (monitor de salud del enlace)
- Un sondeo activo (ping, HTTP, DNS, TCP) a través de una interfaz que retira la ruta asociada cuando el camino falla.
- Route withdrawal on failure (retiro de ruta ante falla)
- Eliminar una ruta estática de la tabla cuando su health monitor detecta un camino muerto, permitiendo que un respaldo tome el control.
- Blackhole route (ruta blackhole / agujero negro)
- Una ruta que descarta silenciosamente el tráfico coincidente, normalmente con una distancia alta para que se active solo cuando la ruta real ya no está.
- Traffic leak prevention (prevención de fugas de tráfico)
- Usar una ruta blackhole para que, cuando un túnel/ruta se cae, el tráfico sensible se descarte en lugar de seguir la ruta predeterminada hacia afuera.
- SD-WAN member (miembro de SD-WAN)
- Una interfaz WAN o un túnel agregado a SD-WAN como camino seleccionable, con ajustes por miembro como el gateway y el costo.
- SD-WAN zone (zona de SD-WAN)
- Un grupo de miembros que las políticas de firewall y las rutas referencian en lugar de las interfaces individuales.
- Zone reference in policy (referencia a la zona en la política)
- Después de que una interfaz se convierte en miembro, las políticas seleccionan la zona de SD-WAN, no la interfaz directamente.
- Route to the zone (ruta hacia la zona)
- Una ruta estática (normalmente predeterminada) que apunta a la zona de SD-WAN, necesaria para que la tabla de enrutamiento entregue el tráfico a SD-WAN.
- Performance SLA (SLA de rendimiento)
- Un health check de SD-WAN que sondea a cada miembro y mide la latencia, el jitter y la pérdida de paquetes frente a objetivos.
- Probe / probe server (sondeo / servidor de sondeo)
- La prueba periódica (ping, HTTP, DNS, TCP) enviada a un objetivo alcanzable para medir la calidad de un miembro.
- Latency, jitter, packet loss (latencia, jitter, pérdida de paquetes)
- Las tres métricas medidas: retardo de ida y vuelta, variación del retardo y porcentaje de sondeos perdidos.
- SLA target (objetivo de SLA)
- Valores umbral (por ejemplo, latencia/jitter/pérdida máximos) que deciden si un miembro cumple el SLA en ese momento.
- Manual rule (regla manual)
- Asigna el tráfico coincidente a miembros especificados en orden, ignorando las mediciones del SLA.
- Best quality (mejor calidad)
- Selecciona el miembro con la mejor métrica medida (latencia, jitter, pérdida o ancho de banda), persiguiendo siempre la mejor puntuación.
- Lowest cost (SLA) (menor costo)
- Selecciona el miembro más barato que cumple el objetivo del SLA en ese momento, y solo lo abandona cuando deja de cumplir el SLA.
- Maximize bandwidth (SLA) / implicit rule (maximizar ancho de banda / regla implícita)
- Maximize bandwidth reparte el tráfico entre todos los miembros que cumplen el SLA; la regla implícita es la regla general para el tráfico que no coincide con ninguna regla explícita.
- diagnose sys sdwan health-check
- Muestra las mediciones del SLA por miembro (latencia, jitter, pérdida) y si cada miembro cumple el objetivo del SLA.
- diagnose sys sdwan service
- Muestra cada regla de SD-WAN y qué miembro(s) selecciona en ese momento, y en qué orden, según la estrategia y el estado del SLA.
- SLA state (estado de SLA)
- Si un miembro cumple en ese momento su objetivo de SLA, lo que las reglas usan para decidir la elegibilidad de los miembros.
- Measurement-then-decision flow (flujo medición-luego-decisión)
- Resolver problemas revisando primero health-check (los datos) y luego service (cómo las reglas usaron los datos).
Dominio 5: VPN (14%)
Consejos para el examen
- Fase 1 arriba pero fase 2 abajo casi siempre significa discrepancias en las propuestas de fase 2, el grupo PFS/DH o los selectores. Y cuando un par está detrás de NAT, recuerda UDP 4500 (NAT-T), no solo UDP 500.
- Prefiere las VPNs route-based (interface-mode): la interfaz de túnel permite que la usen las rutas, las políticas, SD-WAN y ADVPN. La fortaleza del cifrado es la misma que en policy-based, así que la razón es la flexibilidad, no una criptografía más fuerte.
- El lado con la dirección desconocida/dinámica debe iniciar; el lado estático lo acepta como par dial-up. Dos pares dial-up nunca pueden conectarse porque ninguno tiene una dirección a la cual conectarse.
- Que un túnel aparezca activo no basta. Todavía necesitas una ruta para la subred remota a través de la interfaz del túnel y políticas en ambas direcciones, y las políticas del túnel normalmente no deben aplicar SNAT.
- El failover de VPN redundante necesita ambas partes: distancias/prioridades de ruta diferentes para definir principal vs respaldo, y DPD (o monitoreo del túnel) para detectar un túnel muerto y que se retire su ruta. Con DPD desactivado, el failover no funciona.
- Hub and spoke necesita n menos 1 túneles; la malla completa necesita n(n-1)/2. ADVPN mantiene la poca configuración de hub and spoke mientras ofrece caminos directos entre spokes bajo demanda, así que escala sin el mantenimiento de la malla.
- Usa la lista de gateways para la fase 1, la lista de túneles para la fase 2 y los contadores de paquetes, y el debug de IKE para ver por qué falla la negociación. El debug no imprime nada hasta que ejecutes diagnose debug enable.
- En las compilaciones posteriores de 7.6, el tunnel mode de SSL VPN se elimina y el web mode pasa a llamarse agentless VPN; IPsec dial-up con FortiClient es el método de acceso remoto completo. Confirma la cobertura del acceso remoto en tu versión del examen.
Términos clave
- IKEv1 vs IKEv2
- Versiones de IKE para negociar IPsec; IKEv2 es más nueva, usa menos mensajes y generalmente se prefiere. Ambos pares deben usar la misma versión.
- Phase 1 vs phase 2 (fase 1 vs fase 2)
- La fase 1 construye la SA de IKE autenticada (canal seguro); la fase 2 construye la SA de IPsec que cifra los datos de los usuarios.
- Proposal / DH group / PFS (propuesta / grupo DH / PFS)
- Una propuesta es el conjunto de algoritmos ofrecido; el grupo DH define la fortaleza del intercambio de claves; PFS ejecuta un nuevo DH por cada clave de fase 2 para que el compromiso de una clave no exponga a las demás.
- UDP 500 / 4500 (NAT-T)
- IKE usa UDP 500; cuando un par está detrás de NAT, NAT traversal traslada el tráfico ESP a UDP 4500.
- Route-based / interface-mode VPN (VPN basada en rutas)
- Una VPN IPsec que crea una interfaz de túnel virtual utilizable por rutas, políticas de firewall, SD-WAN y ADVPN.
- Policy-based VPN (VPN basada en políticas)
- Una VPN IPsec vinculada a una política de firewall de cifrado especial en lugar de a una interfaz; más simple, pero no escalable.
- Tunnel interface (interfaz de túnel)
- La interfaz virtual que produce una VPN route-based, a través de la cual enrutas el tráfico y a la que aplicas políticas.
- Scalability/flexibility (escalabilidad/flexibilidad)
- Las VPNs route-based admiten rutas de respaldo, enrutamiento dinámico, SD-WAN y ADVPN; las policy-based no.
- Static peer (par estático)
- Un par IPsec con una IP pública fija y conocida; cada lado configura la dirección específica del gateway del otro y cualquiera puede iniciar.
- Dial-up / dynamic peer (par dial-up / dinámico)
- Una fase 1 que acepta túneles entrantes de quienes se conectan con direcciones desconocidas de antemano; se usa cuando un lado tiene IP dinámica o para muchos spokes.
- Initiator vs responder (iniciador vs respondedor)
- El par con la dirección desconocida/dinámica debe iniciar; el par con la dirección estática acepta (responde) como servidor dial-up.
- Peer ID / authentication (ID de par / autenticación)
- Identificadores y credenciales (PSK o certificado) que permiten a un servidor dial-up distinguir y autorizar a quienes se conectan.
- Route via tunnel interface (ruta a través de la interfaz del túnel)
- Una ruta estática cuyo destino es la subred remota y cuyo dispositivo es la interfaz del túnel IPsec, que dirige el tráfico hacia el túnel.
- Bidirectional policies (políticas bidireccionales)
- Políticas de firewall que permiten el tráfico tanto de la LAN al túnel como del túnel a la LAN, para que cualquiera de los sitios pueda iniciar conexiones (las respuestas de una sesión se permiten por estado).
- No SNAT for tunnel traffic (sin SNAT para el tráfico del túnel)
- Las políticas del túnel normalmente no aplican source NAT, para que ambas LANs vean las direcciones reales de la otra.
- Up but no traffic (activo pero sin tráfico)
- El síntoma cuando un túnel negocia correctamente pero faltan la ruta o las políticas, así que ningún dato lo atraviesa.
- Redundant tunnels (túneles redundantes)
- Dos o más túneles por caminos diferentes para que la VPN sobreviva a la falla de un solo enlace o túnel.
- Route distance/priority for failover (distancia/prioridad de rutas para failover)
- Distancias administrativas (o prioridades) diferentes en las rutas de los túneles hacen a uno principal y al otro de respaldo.
- Dead peer detection, DPD (detección de pares inactivos)
- Sondeos periódicos de actividad que detectan un par que no responde, bajan el túnel y permiten que su ruta se retire.
- Tunnel monitoring (monitoreo de túneles)
- Monitoreo del enlace a través de un túnel que detecta un camino roto y provoca cambios de rutas para el failover.
- Hub and spoke (concentrador y radios)
- Cada spoke crea un túnel solo hacia un hub central (n menos 1 túneles); el tráfico entre spokes pasa por el hub.
- Full mesh (malla completa)
- Cada sitio tiene un túnel directo hacia cada uno de los demás (n por (n menos 1) dividido entre 2 túneles); caminos más cortos, pero muchos túneles.
- Partial mesh (malla parcial)
- Túneles directos solo entre pares de sitios seleccionados, y el resto a través del hub, equilibrando eficiencia y cantidad.
- ADVPN (Auto-Discovery VPN)
- Un diseño hub and spoke en el que los spokes construyen bajo demanda túneles directos de atajo, logrando caminos como los de una malla sin túneles de malla completa manuales.
- diagnose vpn ike gateway list
- Muestra los gateways de fase 1 (IKE), su estado, sus direcciones, la versión/propuestas negociadas y el estado de NAT-T.
- diagnose vpn tunnel list
- Muestra las SAs de fase 2 (IPsec), los selectores, las propuestas y los contadores de paquetes cifrados/descifrados.
- diagnose debug application ike -1
- Registro detallado y en tiempo real de la negociación IKE, que revela el motivo exacto por el que un túnel no logra establecerse.
- Debug enable/disable (habilitar/deshabilitar debug)
- diagnose debug enable es necesario para que se imprima la salida del debug; diagnose debug disable lo desactiva después.
- FortiClient dial-up IPsec (IPsec dial-up con FortiClient)
- VPN de acceso remoto en la que FortiClient inicia un túnel IPsec hacia un servidor dial-up FortiGate, que autentica al usuario y asigna los ajustes mediante mode-config.
- Mode-config
- El mecanismo de IKE que asigna una dirección IP y ajustes de red a un cliente dial-up/remoto cuando se levanta el túnel.
- SSL VPN tunnel mode removal (eliminación del tunnel mode de SSL VPN)
- En compilaciones posteriores de FortiOS 7.6 se eliminó la SSL VPN de túnel completo, quedando IPsec (FortiClient) como el camino soportado para el acceso remoto completo.
- Agentless VPN (VPN sin agente)
- El web mode de SSL VPN con su nuevo nombre: acceso sin cliente, basado en el navegador, a recursos web y de aplicaciones internos específicos a través de un portal.
Estudia FortiGate Admin gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.