FortiGate Admin / Lecciones en español · English
Lecciones de FortiGate Admin NSE4_FGT_AD-7.6
- Configuración inicial: IP de gestión predeterminada 192.168.1.99, cuenta admin, cambio obligatorio de contraseña, roles de interfaz y acceso (HTTPS, SSH, ping)
- Cuentas de administrador: perfiles de administrador, trusted hosts, MFA para administradores, política de contraseñas
- Gestión de firmware: la ruta de actualización, respaldos y restauración de la configuración
- VDOMs: qué separan, la VDOM root y cuándo usar multi-VDOM
- FGCP HA: activo-pasivo vs activo-activo, enlaces de heartbeat, elección del primario (puertos monitoreados, uptime, prioridad, número de serie, override)
- Operaciones de HA: session pickup, sincronización de configuración, checksums, `get system ha status`, `execute ha manage`
- Security Fabric: FortiGates root y downstream, autorización, requisito de FortiAnalyzer/registro en la nube, Security Rating
- Automation stitches: triggers y acciones (correo electrónico, webhook, script de CLI, cuarentena)
- Registro (logging): tipos de registro (tráfico, eventos, seguridad), severidad, memoria/disco/FortiAnalyzer/FortiGate Cloud/syslog, registrar el tráfico permitido
- FortiGate-VM e implementaciones en la nube: licenciamiento de VM, imágenes en nubes públicas, conceptos de firewall nativo de la nube
- Diagnóstico: `get system performance status`, `diagnose sys top`, conserve mode y av-failopen, `diagnose debug flow`, `diagnose sniffer packet`
- Coincidencia de políticas de firewall: interfaz de entrada/salida, origen (dirección, usuario, ISDB), destino, servicio, horario; primera coincidencia de arriba hacia abajo; denegación implícita (policy 0)
- Objetos y grupos de direcciones, objetos FQDN y de geografía, entradas de Internet Service Database (ISDB)
- Registro de políticas, herramienta policy lookup, ID de política vs secuencia, horarios
- Source NAT: dirección de la interfaz de salida, IP pools (overload, one-to-one, fixed port range, port block allocation)
- La tabla de Central SNAT y cuándo usarla
- Destination NAT con VIPs: static NAT, port forwarding, grupos de VIPs
- Autenticación en el firewall: usuarios locales, LDAP (regular bind), servidores RADIUS y TACACS+, grupos de usuarios
- Autenticación activa (captive portal) vs pasiva, tiempos de espera de autenticación, permitir DNS antes del inicio de sesión
- FSSO: collector agent, modo DC agent vs modo polling, filtros de grupos, `diagnose debug authd fsso list`
- Autenticación de dos factores con FortiToken
- Inspección SSL/SSH: certificate inspection vs deep inspection, confianza en la CA, exenciones, certificate pinning, manejo de certificados no confiables
- Modos de inspección: flow-based vs proxy-based, definidos por política; modo NGFW profile-based vs policy-based
- Filtrado web: categorías y acciones de FortiGuard (allow, monitor, warning, authenticate, block), filtro de URL estático (exempt vs allow), errores de calificación, overrides
- Filtrado DNS y búsqueda segura (safe search)
- Control de aplicaciones: sensores, categorías, application overrides, filter overrides, necesidad de deep inspection
- Antivirus: escaneo flow vs proxy, bases de datos de firmas, FortiSandbox/sandbox en la nube, content disarm and reconstruction (proxy), grayware
- IPS: sensores y filtros de firmas, firmas basadas en tasa, bloqueo de C&C de botnets, exenciones de IP, fail-open
- Políticas DoS y umbrales de anomalías
- Registros de perfiles de seguridad y resolución de problemas (conectividad con FortiGuard, `diagnose autoupdate versions`)
- Orden de búsqueda de rutas: policy routes y luego la tabla de enrutamiento (coincidencia más larga, distancia, prioridad)
- Rutas estáticas: distancia administrativa, prioridad, ECMP y métodos de balanceo de carga
- Tabla de enrutamiento vs base de datos de enrutamiento: `get router info routing-table all` y `database`
- Comprobación de reverse path forwarding (RPF)
- Link health monitors y rutas blackhole
- Miembros y zonas de SD-WAN, y rutas que apuntan a la zona
- Performance SLAs: sondeos, latencia, jitter, pérdida de paquetes, objetivos de SLA
- Reglas de SD-WAN: manual, best quality, lowest cost (SLA), maximize bandwidth (SLA); regla implícita
- Monitoreo y resolución de problemas de SD-WAN: `diagnose sys sdwan health-check`, `diagnose sys sdwan service`
- Fundamentos de IPsec: IKEv1 vs IKEv2, fase 1 y fase 2, propuestas, grupos DH, PFS, UDP 500/4500 y NAT-T
- IPsec basado en rutas (interface-mode) vs basado en políticas
- Sitio a sitio con pares estáticos y pares dial-up (dinámicos)
- Rutas y políticas de firewall necesarias para el tráfico del túnel
- VPNs redundantes: dos túneles, distancia/prioridad de rutas, DPD, monitoreo de túneles
- Topologías: hub and spoke, malla completa, malla parcial, atajos de ADVPN
- Resolución de problemas: `diagnose vpn ike gateway list`, `diagnose vpn tunnel list`, `diagnose debug application ike -1`
- VPN de acceso remoto en FortiOS 7.6: IPsec dial-up con FortiClient y los cambios de SSL VPN en compilaciones posteriores de 7.6 (se elimina el tunnel mode y el web mode pasa a llamarse agentless VPN)