StudyToCert

FortiGate Admin / Lecciones · English

Fortinet NSE 4 - FortiOS 7.6 Administrator NSE4_FGT_AD-7.6

Configuración inicial: IP de gestión predeterminada 192.168.1.99, cuenta admin, cambio obligatorio de contraseña, roles de interfaz y acceso (HTTPS, SSH, ping)

Todo FortiGate que sacas de la caja parte del mismo estado conocido, y el examen espera que lo domines a la perfección. Un FortiGate de hardware viene con la dirección 192.168.1.99 en su interfaz de gestión (a menudo etiquetada como MGMT, o internal/port1 en los modelos más pequeños). Conectas una laptop con cable a esa interfaz, le asignas una dirección en la misma subred y navegas por HTTPS a 192.168.1.99 en un navegador web. HTTPS es el protocolo predeterminado de la GUI, así que una solicitud HTTP simple se redirige a él.

La cuenta de administrador predeterminada se llama admin y tiene una contraseña en blanco (vacía). FortiOS no la deja así: la primera vez que inicias sesión, el equipo te obliga a definir una contraseña nueva antes de permitirte hacer cualquier otra cosa. No existe una cuenta root ni un inicio de sesión con el número de serie, lo cual es un distractor favorito en el examen. El registro en FortiCloud es opcional para la gestión local y no es necesario solo para iniciar sesión.

Una vez dentro, las interfaces llevan un rol que describe su lugar en la red. Los tres roles integrados son LAN, WAN y DMZ, además de Undefined. El rol es sobre todo una comodidad que oculta campos irrelevantes (una interfaz WAN, por ejemplo, muestra ajustes que no pondrías en un puerto LAN), y por sí solo no cambia cómo se filtra el tráfico. Las políticas de firewall siguen decidiendo qué pasa.

Cada interfaz también tiene un ajuste de Administrative Access (acceso administrativo) que enumera los servicios de gestión que pueden llegar al FortiGate en esa interfaz: HTTPS y SSH para la gestión, PING para que la interfaz responda al eco ICMP, además de opciones como HTTP, SNMP, FMG-Access y Security Fabric Connection (antes llamado FortiTelemetry). Esta es una causa común de quedarse fuera del equipo: si quitas HTTPS de la interfaz por la que estás gestionando, pierdes la GUI. En una interfaz WAN expuesta a Internet normalmente permites poco o nada, y te apoyas en trusted hosts y una VPN para la gestión remota.

En un laboratorio configurarás una IP estática en port1 desde la GUI o con la CLI. La CLI equivalente es breve: entra a config system interface, edit port1, set ip 10.0.0.1/24, set allowaccess ping https ssh y luego end. Conocer tanto la ruta en la GUI como la palabra clave allowaccess te ayuda a responder preguntas formuladas de cualquiera de las dos maneras.

Términos clave

Management IP (192.168.1.99) (IP de gestión)
La dirección predeterminada en la interfaz de gestión/internal de un FortiGate de fábrica, a la que se accede por HTTPS para el primer inicio de sesión.
Administrative access (acceso administrativo)
La lista, por interfaz, de servicios de gestión (HTTPS, SSH, PING, SNMP, etc.) a los que el FortiGate responderá en esa interfaz.
Interface role (rol de interfaz)
Una etiqueta (LAN, WAN, DMZ o Undefined) que ajusta qué campos de configuración se muestran para una interfaz; por sí sola no filtra tráfico.
allowaccess
La palabra clave de la CLI, dentro de una interfaz del sistema, que define qué protocolos de gestión acepta la interfaz.
Ejemplo real

Un técnico conecta una laptop al puerto MGMT de un FortiGate nuevo, configura la laptop con 192.168.1.50/24, navega por HTTPS a 192.168.1.99, inicia sesión como admin con la contraseña en blanco y de inmediato se ve obligado a crear una nueva contraseña de administrador.

Consejo para el examen: Perder el acceso a la GUI después de cambiar una interfaz casi siempre se debe a que falta HTTPS en el Administrative Access de esa interfaz. Confirma allowaccess antes de desconectarte.

Comprueba lo que sabes

¿Qué URL y credenciales usas para el primer inicio de sesión en un FortiGate de hardware con la configuración de fábrica?

Navegas por HTTPS a 192.168.1.99 e inicias sesión como admin con la contraseña en blanco; luego FortiOS te obliga a definir una contraseña nueva.

Quitaste HTTPS de la interfaz por la que gestionas y perdiste la GUI. ¿Qué ajuste lo causó?

La lista de Administrative Access (allowaccess) de la interfaz ya no incluye HTTPS, así que el FortiGate deja de responder a las solicitudes de la GUI ahí.

¿Un rol de interfaz WAN bloquea tráfico por sí mismo?

No. El rol solo ajusta los ajustes que se muestran; las políticas de firewall deciden qué tráfico pasa.

Estudia FortiGate Admin gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio