MFA para FortiGate: autenticación de dos factores sin el coste de FortiToken

FortiGate es el firewall de nueva generación más utilizado en el mercado empresarial, y a la vez, en los últimos cuatro años, una de las plataformas atacadas de forma más constante. La interfaz SSL VPN, la consola de administración y el núcleo de FortiOS han producido, cada uno, vulnerabilidades críticas que los atacantes han explotado en cuestión de días tras su divulgación, en ocasiones antes incluso de que existieran parches..

Las contraseñas por sí solas no protegen una VPN de FortiGate. Los ataques a credenciales documentados contra dispositivos Fortinet en 2024-2026 no requerían explotar vulnerabilidades: usaban nombres de usuario y contraseñas válidos obtenidos mediante phishing, credential stuffing o filtraciones de archivos de configuración de dispositivos previamente comprometidos.

Respuesta rápida

Protectimus añade MFA al SSL VPN, IPsec VPN y al acceso administrativo de FortiGate a través de un servidor RADIUS de Protectimus: apps TOTP y tokens hardware, SMS, chatbots y OTP por email, sin necesidad de licencias de FortiToken por usuario. Una implementación estándar de una sola puerta de enlace se completa en un día.

Datos clave

La MFA bloquea más del 99,2% de los ataques automatizados a credenciales

Microsoft

El Microsoft Digital Defense Report 2025 encontró que la MFA sigue siendo el control individual de mayor impacto contra las intrusiones basadas en credenciales, el tipo de ataque que apunta más directamente a los endpoints VPN de FortiGate. (Microsoft Digital Defense Report)

26 CVE de Fortinet en el catálogo CISA Known Exploited Vulnerabilities

CISA

En julio de 2026, CISA había confirmado 26 vulnerabilidades de Fortinet explotadas activamente en el mundo real, más que cualquier otro proveedor de seguridad de red en el catálogo. La más reciente, CVE-2025-59718 (CVSS 9.1), permitía a atacantes no autenticados eludir por completo el SSO de FortiCloud mediante mensajes SAML manipulados. CISA fijó un plazo de parcheo de 7 días al añadirla al KEV. (CISA Known Exploited Vulnerabilities Catalog, July 2026)

FortiGate SSL VPN: el dispositivo perimetral más explotado de 2024-2025

Fortinet

CVE-2022-42475, CVE-2023-27997 y CVE-2024-21762 —todas vulnerabilidades del SSL VPN de FortiOS— se encadenaron en una campaña de persistencia de varios años en la que los atacantes mantuvieron acceso de solo lectura a las configuraciones de los dispositivos incluso después de aplicar los parches. El actor de amenazas Mora_001 (vinculado a LockBit) explotó CVE-2024-55591 y CVE-2025-24472 para obtener privilegios de superadministrador en dispositivos FortiGate expuestos a internet y desplegar ransomware. (Aviso PSIRT de Fortinet, abril de 2025; Alerta de CISA, abril de 2025; Forescout Vedere Labs, 2025)

Ventajas clave

On-Premise MFA Platform – Security feature: A Cluster-Based, Fault-Tolerant System

Un único servidor de MFA para toda su infraestructura de red

El mismo despliegue de Protectimus RADIUS puede proteger FortiGate junto con Cisco, Palo Alto, SonicWall, Check Point, Juniper, F5, Citrix ADC y otros sistemas compatibles con RADIUS.

RADIUS MFA icon

Integración RADIUS, sin licencias de FortiToken

Protectimus se conecta a FortiGate como un servidor RADIUS estándar; no se requieren licencias de FortiToken por usuario ni un dispositivo FortiAuthenticator.

VPN MFA icon

SSL VPN, IPsec VPN e inicio de sesión de administración

Las tres vías de acceso de FortiGate quedan cubiertas desde una única implementación.

On-Prem MFA Platform icon

Soporte de tokens OTP hardware

Incluidos tokens NFC programables como alternativa directa a FortiToken 200.

On-premise MFA platform icon

On-premises o en la nube

Implemente el servidor de Protectimus dentro del perímetro de su red o use el servicio en la nube.

Customer Stories section icon – real-life client experiences

Funciona con FortiClient

Flujo de autenticación estándar de FortiClient, sin cambios en el lado del cliente.

Por qué la VPN de FortiGate necesita MFA más allá de las contraseñas

La interfaz SSL VPN de FortiGate ha producido más vulnerabilidades críticas y activamente explotadas que casi cualquier otro producto de seguridad empresarial en los últimos años. CVE-2018-13379 filtró credenciales VPN de aproximadamente 50.000 dispositivos. CVE-2022-42475, CVE-2023-27997 y CVE-2024-21762 permitían la ejecución remota de código a través del demonio SSL VPN sin necesidad de autenticación. CVE-2024-55591 y CVE-2025-24472 otorgaban privilegios de superadministrador a través de la interfaz WebSocket de gestión.

El aviso de Fortinet de abril de 2025 describió directamente el resultado de esta cadena de vulnerabilidades: los atacantes creaban un enlace simbólico entre el sistema de archivos de usuario de SSL VPN y el sistema de archivos raíz, manteniendo acceso de solo lectura a las configuraciones de los dispositivos —incluidas las credenciales— incluso después de parchear las vulnerabilidades originales. Las organizaciones que parchearon con prontitud seguían expuestas a la recolección continua de credenciales desde sus propios dispositivos.

Amazon Threat Intelligence documentó una campaña independiente a principios de 2026: un actor de amenazas con motivación económica que usaba herramientas de IA comerciales para comprometer sistemáticamente más de 600 dispositivos FortiGate en 55 países. El vector de acceso inicial se basaba en credenciales, no en la explotación, y apuntaba a interfaces de gestión expuestas a internet.

Parchear vulnerabilidades y mantener una buena higiene de credenciales es necesario, pero no suficiente. Un atacante con un nombre de usuario y contraseña válidos —procedentes de una campaña de phishing, una lista de credenciales o un archivo de configuración filtrado— elude cualquier defensa que dependa de parches aplicados. La MFA aplicada en la capa de autenticación significa que una contraseña robada por sí sola no puede abrir una sesión VPN.

FortiToken frente a MFA de terceros: el coste real

Los productos de MFA nativos de Fortinet —FortiToken Mobile, el token hardware FortiToken 200 y FortiAuthenticator— están diseñados específicamente para el ecosistema FortiGate y funcionan sin un servidor RADIUS independiente. Pero su modelo de licencias impone limitaciones operativas reales.

FortiToken Mobile requiere una licencia perpetua por usuario registrada en un dispositivo FortiGate concreto. Las licencias no son transferibles entre dispositivos (para licencias emitidas después de agosto de 2025). Si tiene varias unidades FortiGate en distintas ubicaciones, necesita grupos de licencias independientes por dispositivo, a menos que centralice la gestión mediante FortiAuthenticator.

FortiToken 200( token hardware) es un dispositivo físico OATH TOTP, también licenciado por unidad y vinculado a un dispositivo concreto. Sustituir tokens perdidos implica comprar nuevas licencias. Los archivos de semilla están cifrados y solo están disponibles a través del soporte técnico de Fortinet.

FortiAuthenticator es un dispositivo independiente (físico o virtual) que centraliza la gestión de tokens en varias unidades FortiGate. Resuelve el problema de licencias por dispositivo, pero añade complejidad de implementación, coste de licencias y otro componente de infraestructura que mantener y parchear.

La diferencia estructural con un enfoque de proxy RADIUS de terceros:

Factor

FortiToken Mobile

FortiToken 200

Protectimus (RADIUS proxy)

Modelo de licencia

Perpetua por usuario, por dispositivo

Perpetua por unidad, por dispositivo

Suscripción por usuario, independiente del dispositivo

Transferencia de licencia

No permitida (tras agosto de 2025)

No permitida

No aplicable

Soporte multidispositivo

Requiere FortiAuthenticator

Requiere FortiAuthenticator

Nativo: un servidor, varias puertas de enlace

Métodos de autenticación compatibles

FortiToken Mobile (TOTP), FortiToken 200

FortiToken 200

Apps TOTP, SMS, email, chatbots y tokens hardware compatibles con OATH (TOTP, HOTP y OCRA)

Tokens programables

No

No

Sí (Slim NFC y Flex)

Cubre dispositivos que no son de Fortinet

No

No

Sí: Cisco, Palo Alto, etc.

Requiere un servidor de MFA adicional

No (para un solo dispositivo)

No (para un solo dispositivo)

Sí (servidor de Protectimus)

El equilibrio es sencillo: FortiToken es más simple para una implementación de un único FortiGate con una base de usuarios estable. Protectimus resulta más rentable cuando tiene varias puertas de enlace FortiGate, infraestructura de red heterogénea, requisitos de autenticación más amplios (SMS, email, chatbots o tokens hardware OATH), o necesita proteger sistemas que no son de Fortinet con la misma implementación de MFA.

Cómo funciona la MFA de Protectimus con FortiGate

Protectimus se integra con FortiGate como un servidor de autenticación RADIUS estándar. FortiGate se comunica con Protectimus igual que con cualquier servidor RADIUS estándar. Envía las solicitudes de autenticación exactamente igual que lo haría con cualquier otro servidor RADIUS.

Flujo de autenticación

Usuario
FortiClient / navegador
Introduce su usuario y contraseña
FortiGate
SSL VPN / IPsec VPN / inicio de sesión de administrador
RADIUS Access-Request (usuario + contraseña)
Servidor RADIUS de Protectimus
Servicio en la nube de Protectimus o Protectimus On-Premise Platform Valida las credenciales vía AD, LDAP u otro proveedor de autenticación configurado
Contraseña válida: se devuelve un RADIUS Access-Challenge
FortiGate Solicita al usuario un OTP
Se muestra el aviso de OTP
Usuario Introduce una contraseña de un solo uso
RADIUS Access-Request (OTP)
Servidor RADIUS de Protectimus
Servicio en la nube de Protectimus
o Protectimus On-Premise Platform

Valida el OTP

Devuelve RADIUS Access-Accept
RADIUS Access-Accept devuelto a FortiGate
FortiGate Establece la sesión VPN o de administrador

Resumen de la configuración en el lado de FortiGate

En el lado de FortiGate, la configuración consta de tres componentes:

Definición del servidor RADIUS. Añada Protectimus como servidor RADIUS en User & Authentication → RADIUS Servers. Configure la IP del servidor, el secreto compartido y el método de autenticación (PAP). Aumente el tiempo de espera del servidor a al menos 30 segundos: el tiempo de espera predeterminado de 5 segundos provoca fallos de autenticación cuando los usuarios tardan más en recuperar su OTP.

Grupo de usuarios. Cree o modifique un grupo de usuarios que haga referencia al servidor RADIUS de Protectimus como fuente de autenticación remota. Las políticas de SSL VPN y los perfiles de administrador harán referencia a este grupo.

Asignación de la política de SSL VPN / firewall. Asigne el grupo de usuarios autenticado por RADIUS al portal de SSL VPN y a las políticas de firewall correspondientes.

Para la configuración completa con comandos CLI y capturas de pantalla, consulte la guía completa de configuración de FortiGate 2FA.


Access-Challenge y modo Inline

FortiGate admite el Access-Challenge de RADIUS en su portal web de SSL VPN y en los clientes en modo túnel. Cuando se emite el Access-Challenge, FortiClient muestra al usuario un segundo campo de entrada de OTP tras aceptar la contraseña.

Para configuraciones donde challenge/response genera problemas —ciertas versiones de FortiClient o rutas de autenticación IPsec—, Protectimus admite el modo Inline: el usuario introduce la contraseña y el OTP en un único campo con un separador configurado (por ejemplo, MiContraseña,123456). El servidor de Protectimus interpreta la entrada combinada y valida cada componente por separado.

Qué puede proteger

Una única implementación de Protectimus RADIUS cubre todas las superficies de autenticación de FortiGate:

SSL VPN — la vía principal de acceso remoto. Tanto la autenticación del portal web (basada en navegador) como la del modo túnel (FortiClient) pasan por el servidor RADIUS. Es la superficie de mayor riesgo dado el historial de vulnerabilidades del SSL VPN.

IPsec VPN — configuraciones IPsec de sitio a sitio y de cliente a sitio que usan XAUTH o IKEv1/IKEv2 con autenticación RADIUS. Las implementaciones de IPsec que dependen únicamente de una clave precompartida no requieren autenticación de usuario, pero las configuraciones que usan XAuth o EAP con RADIUS pueden autenticar usuarios a través de Protectimus. Esto cubre a los trabajadores remotos que usan FortiClient con IPsec en modo túnel como alternativa al SSL VPN.

Inicio de sesión de administración de FortiGate— la GUI de gestión (HTTPS) y el acceso administrativo por SSH. FortiOS admite la autenticación RADIUS para las cuentas de administrador, permitiendo aplicar la misma MFA obligatoria a las sesiones administrativas que a los usuarios VPN. Las cuentas de administrador representan el objetivo de mayor valor: el acceso de superadministrador otorga control total sobre las reglas del firewall, la configuración VPN y el registro.

Implementaciones de FortiClient EMS — las implementaciones de VPN gestionadas por FortiClient EMS pueden usar el mismo servidor RADIUS de Protectimus para la autenticación.

Métodos de autenticación compatibles

Tokens hardware

Método

Entrega

Ideal para

TOTP mediante la app Protectimus SMART

App autenticadora, códigos de 30 segundos

La mayoría de usuarios empresariales con smartphone

Token hardware Slim NFC

Token NFC programable en formato tarjeta (TOTP)

Organizaciones que necesitan tokens hardware reutilizables; alternativa directa a FortiToken 200

Token hardware FLEX

Token hardware NFC programable en formato llavero (TOTP)

Organizaciones que necesitan tokens hardware reutilizables; alternativa directa a FortiToken 200

TWO / SHARK

Tokens TOTP clásicos en formato llavero

Usuarios sin smartphone; roles de alta seguridad

SMS OTP

Código de 6 dígitos por SMS

Usuarios sin smartphone o sin acceso fiable a internet

Email OTP

Código de 6 dígitos por email

Organizaciones que prefieren la entrega de OTP por correo electrónico

Chatbot OTP

OTP mediante Telegram, Viber o Facebook Messenger

Organizaciones que buscan una alternativa cómoda y de bajo coste al SMS OTP

Nota sobre tokens hardware: el Protectimus Slim NFC y el Protectimus FLEX son tokens OATH TOTP programables, los equivalentes funcionales más cercanos a FortiToken 200, pero con una diferencia clave: la semilla puede reprogramarse. Cuando un usuario deja la organización, el token puede reasignarse y volver a registrarse en lugar de sustituirse. Cualquier token hardware compatible con OATH TOTP, HOTP u OCRA también funciona.

Para el catálogo completo de tokens TOTP hardware, consulte la página de tokens.

Paso a paso: MFA para FortiGate en 4 pasos

Paso 1 — Implemente Protectimus. Elija el servicio en la nube de Protectimus o la On-Premise Platform. Instale y configure el servidor RADIUS de Protectimus dentro de su red. Para una implementación on-premises, instale tanto la Protectimus On-Premise Platform como el servidor RADIUS de Protectimus, y a continuación configure la sincronización con Active Directory o LDAP si es necesario. Consulte la página de la plataforma de MFA on-premises para conocer los requisitos del sistema.

Paso 2 — Añada Protectimus como servidor RADIUS en FortiGate. En la interfaz web de FortiGate: User & Authentication → RADIUS Servers → Create New. Introduzca la IP del servidor de Protectimus, configure un secreto compartido robusto, seleccione PAP como método de autenticación y establezca el tiempo de espera en 30 segundos. Pruebe la conexión para confirmar que la comunicación RADIUS funciona.

Paso 3 — Configure el grupo de usuarios y la política de autenticación. Cree un grupo de usuarios que haga referencia al servidor RADIUS de Protectimus. Asigne este grupo al portal de SSL VPN, a la política de modo túnel o al perfil de administrador, según corresponda. Para la MFA del inicio de sesión de administrador, edite la cuenta de administrador en System → Administrators y configure la autenticación para usar el grupo autenticado por RADIUS.

Paso 4 — Registre a los usuarios y pruebe. Envíe enlaces de autorregistro a un grupo piloto. Los usuarios registran su app autenticadora escaneando un código QR, o reciben la asignación de un token hardware. Pruebe el flujo completo: conéctese vía SSL VPN, introduzca las credenciales, confirme que aparece el aviso de OTP, verifique que la sesión se establece correctamente. A continuación, extienda el registro a toda la población de usuarios.

Para comandos CLI, notas específicas sobre versiones de FortiOS y configuración de IPsec, consulte la guía completa de configuración de FortiGate 2FA.

Cumplimiento

PCI DSS v4.0 (Requisitos 8.4.2 y 8.4.3)

El Requisito 8.4.3 exige MFA para todo acceso remoto al entorno de datos de titulares de tarjetas que se origine fuera de la red de la organización. Las conexiones SSL VPN e IPsec VPN de FortiGate hacia entornos que tocan sistemas de pago quedan directamente bajo este requisito. El Requisito 8.4.2 extiende los requisitos de MFA al acceso al entorno de datos de titulares de tarjetas, incluido el inicio de sesión de administrador en los dispositivos FortiGate que gestionan segmentos de red dentro del alcance.

NIST SP 800-63B (AAL2)

El Nivel de Garantía de Autenticador 2 exige dos factores de autenticación distintos para el acceso a sistemas sensibles. El TOTP mediante app autenticadora o token hardware satisface AAL2: la contraseña es el secreto memorizado y el token es el autenticador vinculado.

Directiva NIS2 (artículo 21)

Las entidades esenciales e importantes de los estados miembros de la UE deben implementar MFA o autenticación continua para el acceso a los sistemas de red e información. El acceso VPN de FortiGate a la infraestructura interna está explícitamente dentro del alcance.

ISO/IEC 27001:2022 (Annex A 8.5)

Los controles de autenticación segura se recomiendan explícitamente para los escenarios de acceso remoto y de cuentas administrativas.

Requisitos de los seguros de ciberriesgo

La MFA en el acceso remoto —en concreto VPN y RDP— se ha convertido en un requisito estándar de suscripción para las pólizas de responsabilidad cibernética. El SSL VPN de FortiGate sin MFA se señala con frecuencia como hallazgo en las evaluaciones de seguridad previas a la contratación y puede dar lugar a la denegación de la póliza o a primas considerablemente más altas. Demostrar la aplicación de la MFA mediante RADIUS satisface directamente este requisito en la mayoría de las solicitudes de póliza. Tras las campañas de explotación de FortiGate ampliamente difundidas de 2024-2025, algunas aseguradoras han empezado a exigir evidencia documentada de MFA en los dispositivos perimetrales como condición de renovación, no solo de contratación inicial.

Preguntas frecuentes

Sí, sustituye a FortiToken como mecanismo de MFA para la autenticación de FortiGate. Los usuarios se registran en Protectimus en lugar de en FortiToken y usan una app autenticadora o un token hardware compatible con Protectimus. No se requieren licencias de FortiToken.

No. FortiAuthenticator es el servidor centralizado de gestión de MFA de Fortinet; se usa habitualmente para gestionar de forma centralizada la autenticación FortiToken en varios dispositivos FortiGate. Protectimus funciona como un servidor RADIUS con el que FortiGate se comunica directamente, sin FortiAuthenticator en la cadena.

Sí. FortiClient usa el flujo de autenticación estándar del SSL VPN de FortiGate, que se enruta a través de RADIUS. FortiGate envía la solicitud de autenticación RADIUS a Protectimus, que aplica la MFA exactamente igual que para las conexiones del portal web. No se requiere ningún cambio de configuración en FortiClient.

Sí. Tanto las configuraciones de SSL VPN (portal web y modo túnel) como las de IPsec VPN con autenticación de usuario admiten la autenticación RADIUS en FortiGate. Un único servidor RADIUS de Protectimus gestiona ambos casos.

Sí. El Protectimus Slim NFC y el Protectimus FLEX son tokens OATH TOTP programables en formato tarjeta y formato llavero, funcionalmente equivalentes a FortiToken 200, pero reprogramables, lo que significa que estos modelos de token OTP pueden reasignarse a un nuevo usuario en lugar de sustituirse cuando un empleado abandona la empresa. Cualquier token hardware compatible con OATH TOTP, HOTP u OCRA también funciona.

Configure un servidor RADIUS de Protectimus principal y otro secundario. El mecanismo de failover RADIUS de FortiGate cambia automáticamente al servidor secundario si el principal no responde dentro del tiempo de espera. En las implementaciones on-premises, ambos servidores deben ubicarse en hosts distintos, en zonas de disponibilidad o ubicaciones físicas separadas.

Sí. Protectimus funciona con clientes RADIUS estándar compatibles con RFC 2865. Una única implementación puede dar servicio simultáneamente a FortiGate, Cisco ASA/FTD, Palo Alto GlobalProtect, SonicWall y otros servicios autenticados por RADIUS. Los usuarios se registran una sola vez y su token funciona en todas las puertas de enlace. Consulte autenticación RADIUS con MFA y MFA para VPN para conocer la arquitectura más amplia.

Empiece a proteger FortiGate hoy mismo

FortiGate es un objetivo de gran valor. El historial de vulnerabilidades del SSL VPN y las campañas basadas en credenciales documentadas entre 2024 y 2026 hacen que la autenticación VPN basada únicamente en contraseña sea un riesgo asumido difícil de justificar ante auditores, aseguradoras o equipos de respuesta a incidentes a posteriori.

Protectimus añade MFA a FortiGate en un día, sin sustituir su puerta de enlace, sin licencias de FortiToken por usuario y sin FortiAuthenticator.

Empiece gratis: hasta 10 usuarios más $25 en crédito de prueba. No se requiere tarjeta de crédito.

Send Us A Message icon

Envíenos un mensaje

    Este sitio está registrado en wpml.org como sitio de desarrollo. Cambia a una clave de sitio de producción en remove this banner.