StudyToCert

FortiGate Admin / Lecciones · English

Fortinet NSE 4 - FortiOS 7.6 Administrator NSE4_FGT_AD-7.6

Cuentas de administrador: perfiles de administrador, trusted hosts, MFA para administradores, política de contraseñas

Proteger el propio FortiGate es una habilidad del dominio uno, y depende de cuatro controles independientes: perfiles de administrador, trusted hosts, autenticación multifactor y una política de contraseñas. Cada uno responde a una pregunta distinta, y el examen a menudo te plantea un escenario y te pregunta cuál aplica. Tenerlos claros es toda la batalla.

Un perfil de administrador (también llamado perfil de acceso) controla lo que un administrador puede hacer. Otorga acceso de lectura, lectura-escritura o ningún acceso por área funcional: System, Firewall, Log & Report, Security Profile, VPN, etc. El perfil integrado super_admin otorga lectura-escritura completa en todo y no se puede editar. Para un auditor que debe ver registros pero no cambiar nada, creas un perfil personalizado con acceso de solo lectura a Log & Report y lo asignas a esa cuenta. Los perfiles controlan el qué, no el dónde.

Los trusted hosts controlan desde dónde puede iniciar sesión un administrador. Cada cuenta puede enumerar un número reducido de subredes de origen (por ejemplo 10.10.99.0/24); en cuanto se define cualquier trusted host, los inicios de sesión desde cualquier otro origen se rechazan, incluso con la contraseña correcta. Esta es la forma más directa de aplicar una regla como 'los administradores solo pueden gestionar desde la subred de gestión'. Si todas las entradas quedan en 0.0.0.0/0, la cuenta puede iniciar sesión desde cualquier lugar, que es el valor predeterminado riesgoso al que debes prestar atención.

La autenticación multifactor (MFA), a veces llamada de dos factores, agrega una segunda prueba además de la contraseña, normalmente un código de un solo uso de FortiToken o un código por correo electrónico. Defiende contra contraseñas robadas o adivinadas, pero no restringe las redes de origen, así que no es la respuesta a una pregunta de 'desde qué subred'.

La política de contraseñas define reglas de complejidad y vigencia, longitud mínima, clases de caracteres requeridas y caducidad, que se aplican a las contraseñas de administrador (y, opcionalmente, a las claves precompartidas de IPsec). Eleva el costo de adivinar, pero de nuevo no dice nada sobre el origen ni la autorización.

Una configuración sólida combina los cuatro: perfiles de mínimo privilegio, trusted hosts que limitan la gestión a una red de salto (jump network), MFA en cada administrador y una política de contraseñas. En un laboratorio crearás un perfil de solo lectura para Log & Report, agregarás un trusted host a tu propia cuenta y habilitarás un token, y luego confirmarás que cada control hace exactamente lo que su nombre indica.

Términos clave

Admin profile / access profile (perfil de administrador / perfil de acceso)
Permisos por función (lectura/lectura-escritura/ninguno) que definen lo que un administrador puede hacer; super_admin es el perfil integrado completo.
Trusted hosts (hosts de confianza)
Una lista por cuenta de subredes de origen permitidas; una vez definida, se rechazan los inicios de sesión desde cualquier otra dirección.
MFA / two-factor para administradores (autenticación de dos factores)
Un segundo factor de inicio de sesión (como un código de FortiToken) que protege contra contraseñas robadas, pero no limita las redes de origen.
Password policy (política de contraseñas)
Reglas de longitud, complejidad y caducidad para las contraseñas de administrador.
Ejemplo real

Un auditor necesita leer registros pero no debe cambiar nada, así que le asignas un perfil personalizado con acceso de solo lectura a Log & Report, agregas un trusted host para la subred de auditoría y exiges un FortiToken al iniciar sesión.

Consejo para el examen: Cuando una pregunta te pide restringir desde dónde inicia sesión un administrador, la respuesta es trusted hosts, no MFA ni la política de contraseñas. Los perfiles responden a qué pueden cambiar, no desde dónde.

Comprueba lo que sabes

¿Qué control te permite exigir que los administradores inicien sesión solo desde 10.10.99.0/24?

Los trusted hosts en cada cuenta de administrador; entonces se rechazan otras direcciones de origen sin importar la contraseña.

Un administrador debe ver informes pero no cambiar nada. ¿Qué creas?

Un perfil de administrador personalizado con acceso de solo lectura a Log & Report, asignado a esa cuenta.

¿La MFA restringe desde qué red puede iniciar sesión un administrador?

No. La MFA agrega un segundo factor de autenticación, pero no limita las direcciones de origen; eso lo hacen los trusted hosts.

Estudia FortiGate Admin gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio