Fortinet FortiGate
Verificaciones automáticasOn-premise
Firewall perimetral de Fortinet. Evidencia la operación del equipo, los accesos administrativos y el envío de registros.
- Categoría: Seguridad de red (
Network Securityen el catálogo) - Verificaciones: 5 (aportan evidencia a tus marcos)
- Documentación oficial: Fortinet FortiGate
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 5 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Firewall operativo y reportando estado | Alta | A.8.20 Seguridad de las redes |
| Administradores con host de confianza restringido | Alta | A.8.2 Derechos de acceso privilegiados |
| Doble factor en cuentas administrativas | Alta | A.8.5 Autenticación segura |
| Registro de eventos habilitado | Alta | A.8.15 Registro |
| Sincronización de reloj (NTP) | Media | A.8.17 Sincronización de reloj |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| Token del administrador de API REST | Secreto | Sí |
| IP o hostname del FortiGate (sin https://; incluye :puerto si no es 443) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: token de un administrador de API REST de FortiOS con perfil de solo lectura.
Configuración obligatoria del administrador de API:
- Perfil de acceso (accprofile) de solo lectura — nunca super_admin.
- Trusted Hosts restringido a la IP desde la que sale este conector. Fortinet lo considera práctica obligatoria: un token sin trusted host es utilizable desde cualquier origen.
Alcance de red: el conector debe alcanzar la interfaz de gestión del equipo. Al ser una integración on-prem, la conexión exige indicar el endpoint y el modo de acceso; en modo directo se habilita el egress a red privada para esa conexión.
Certificado: los FortiGate suelen presentar un certificado self-signed. En ese caso desmarca ‘Verificar certificado TLS’ en la conexión, entendiendo que se pierde la validación del extremo.
Qué ocurre si falta algo:
- Trusted host mal configurado: la API responde 403 desde este conector.
- Perfil sin permisos de lectura sobre configuración: los checks de administradores y de registro reportan error.
La integración solo lee: nunca modifica políticas ni configuración.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Fortinet FortiGate. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el perfil de solo lectura
FortiOS → System → Admin Profiles → ‘Create New’. Deja todo en Read (o None donde no aplique). Nómbralo p. ej. ‘readonly_api’.
-
Crea el administrador de API REST
System → Administrators → ‘Create New’ → REST API Admin:
- Username: p. ej. ‘preceptix’
- Administrator Profile: el del paso 1
- PKI Group: deshabilitado
- Trusted Hosts: la IP (o subred /32) desde donde sale este conector. Es obligatorio por seguridad.
-
Copia el token
Al guardar, FortiOS muestra el API key una sola vez. Cópialo.
-
Verifica el acceso de red
Desde el servidor donde corre el conector, la interfaz de gestión del FortiGate debe ser alcanzable por HTTPS.
-
Completa esta pantalla
- IP o hostname: del paso 4 (agrega ‘:puerto’ si el acceso de gestión no está en 443).
- Token: del paso 3.
- Modo de acceso: ‘Directo’ si el conector llega al equipo; ‘Proxy reverso’ si pasa por un intermediario publicado.
- Verificar certificado TLS: desmárcalo si el equipo usa un certificado self-signed.
- Dominio: donde aterrizarán los controles y la evidencia.
Pulsa ‘Probar conexión’ antes de guardar.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
