<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>fortinet Archive - Maximilian Krieg</title>
	<atom:link href="https://maximiliankrieg.de/tag/fortinet/feed/" rel="self" type="application/rss+xml" />
	<link>https://maximiliankrieg.de/tag/fortinet/</link>
	<description>Wissen, Technik &#38; Erfahrungen</description>
	<lastBuildDate>Sat, 06 Jun 2026 09:10:22 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://maximiliankrieg.de/wp-content/uploads/2026/05/cropped-20260524_logo_2_512-2-32x32.png</url>
	<title>fortinet Archive - Maximilian Krieg</title>
	<link>https://maximiliankrieg.de/tag/fortinet/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>FortiGate &#8211; ERR_SSL_PROTOCOL_ERROR nach Browser-Updates mit aktiver SSL-Deep-Inspection</title>
		<link>https://maximiliankrieg.de/2024/11/fortigate-err_ssl_protocol_error-nach-browser-updates-mit-aktiver-ssl-deep-inspection/</link>
					<comments>https://maximiliankrieg.de/2024/11/fortigate-err_ssl_protocol_error-nach-browser-updates-mit-aktiver-ssl-deep-inspection/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sun, 17 Nov 2024 09:09:45 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[fortinet]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=965</guid>

					<description><![CDATA[<p>Am Freitag standen wir vor einer Situation, bei der nach Windows Client- und Server-Updates bestimmte Webseiten nicht mehr geladen werden konnten. Die Fehlermeldung, die angezeigt&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/11/fortigate-err_ssl_protocol_error-nach-browser-updates-mit-aktiver-ssl-deep-inspection/">FortiGate &#8211; ERR_SSL_PROTOCOL_ERROR nach Browser-Updates mit aktiver SSL-Deep-Inspection</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Am Freitag standen wir vor einer Situation, bei der nach Windows Client- und Server-Updates bestimmte Webseiten nicht mehr geladen werden konnten. Die Fehlermeldung, die angezeigt wurde, war &#8222;ERR_SSL_PROTOCOL_ERROR&#8220;. Die parallel durchgeführten FortiClient 7.2.5-Updates konnten wir als Ursache ausschließen, und konzentrierten uns daher auf die Security-Profile. Der Fehler trat nur bei aktiver SSL-Deep-Inspection auf und war nicht bei allen Browsern reproduzierbar, sondern nur bei aktualisierten Versionen. In den Release-Notes des letzten Edge-Updates vom 14.11.2024 konnten wir keine Hinweise auf die genaue Ursache finden. In diesem Artikel werde ich die Symptome beschreiben und die kürzlich von Fortinet veröffentlichten Workarounds vorstellen.</p>



<h2 class="wp-block-heading">Problem</h2>



<h3 class="wp-block-heading">Fehlermeldung</h3>



<p class="wp-block-paragraph">Die folgende Meldung wird den Anwendern angezeigt. Im Browser ist weder ein Zertifikat sichtbar noch eine Fehlermeldung zu Zertifikaten ersichtlich, was darauf hindeutet, dass die Verbindung bereits vorher abbricht. Auffällig ist, dass nicht alle Webseiten betroffen sind und auch nicht alle Browser-Varianten. Der Edge-Browser in der aktuellen Version zeigt dieses Problem nicht, ebenso wenig ein älterer Firefox. Aktualisierte Versionen verschiedener Browser führen jedoch zu dem beschriebenen Fehler.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3db744d9c28&quot;}" data-wp-interactive="core/image" data-wp-key="6a3db744d9c28" class="wp-block-image size-full wp-lightbox-container"><img fetchpriority="high" decoding="async" width="932" height="498" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_edge_error.png" alt="" class="wp-image-966" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_edge_error.png 932w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_edge_error-300x160.png 300w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_edge_error-768x410.png 768w" sizes="(max-width: 932px) 100vw, 932px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Fehlermeldung ERR_SSL_PROTOCOL_ERROR</figcaption></figure>



<h3 class="wp-block-heading">Betroffene Browser</h3>



<p class="wp-block-paragraph">Fortinet hat derweil eine Liste betroffener Browser veröffentlicht. Diese lassen sich wie folgt zusammenfassen.</p>



<ul class="wp-block-list">
<li>Google Chrome 131</li>



<li>Firefox 132</li>



<li>Microsoft Edge 131.0.2903.48 (Stable)</li>
</ul>



<h2 class="wp-block-heading">Ursache</h2>



<p class="wp-block-paragraph">Der Auslöser für dieses Problem hängt mit der Einführung von <strong>Modular-Lattice Key Encapsulation Mechanism (ML-KEM)</strong> für den post-quantenfähigen TLS-Schlüsselaustausch zusammen. Diese Methode hat kürzlich X25519Kyber768 für hybriden post-quantenfähigen Schlüsselaustausch in Chromium-basierten Browsern ersetzt. Das Problem wird derzeit bei Fortinet im Case <strong>#1097642</strong> untersucht. </p>



<h3 class="wp-block-heading">SSL-Inspection in den UTM/NGFW-Modes</h3>



<p class="wp-block-paragraph">Fortinet hat angekündigt, an Lösungen innerhalb der IPS-Engine (Versionen 7.0 bis 7.6) zu arbeiten, was darauf hindeutet, dass der Support für die ML-KEM-Methode derzeit speziell in der IPS-Engine problematisch ist. Ein von Fortinet empfohlener Workaround besteht darin, auf den Proxy-Modus umzuschalten, da in diesem Modus die Entschlüsselung außerhalb der IPS-Engine stattfindet.</p>



<p class="wp-block-paragraph">Dies ist eine gute Gelegenheit, die Unterschiede zwischen den verschiedenen Betriebsmodi der SSL-Inspection zu beleuchten. Hierzu führe ich aus den Herstellerdokumenten die Flow-Diagramme auf und verweise den jeweiligen Anwendungspunkt der SSL-Inspection und IPS-Engine.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3db744da22c&quot;}" data-wp-interactive="core/image" data-wp-key="6a3db744da22c" class="wp-block-image size-full wp-lightbox-container"><img decoding="async" width="931" height="1326" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_flow.png" alt="" class="wp-image-968" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_flow.png 931w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_flow-211x300.png 211w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_flow-719x1024.png 719w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_flow-768x1094.png 768w" sizes="(max-width: 931px) 100vw, 931px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">SSL-Inspection im Flow Mode</figcaption></figure>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3db744da4ff&quot;}" data-wp-interactive="core/image" data-wp-key="6a3db744da4ff" class="wp-block-image size-full wp-lightbox-container"><img decoding="async" width="694" height="1175" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_proxy.png" alt="" class="wp-image-967" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_proxy.png 694w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_proxy-177x300.png 177w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_proxy-605x1024.png 605w" sizes="(max-width: 694px) 100vw, 694px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">SSL-Inspection im Proxy-Mode</figcaption></figure>



<h2 class="wp-block-heading">Lösungen</h2>



<p class="wp-block-paragraph"><br><br>Fortinet bietet mehrere Workarounds für das beschriebene Problem an. In meinem Blog möchte ich mich jedoch auf die FortiGate-basierten Lösungen konzentrieren, da diese aus meiner Sicht einfacher umzusetzen sind und keine Änderungen an Browsern oder Betriebssystemen erfordern. Der Fokus liegt darauf, praktikable Lösungen direkt auf der Firewall-Ebene anzuwenden, um die Sicherheit und Funktionalität so effizient wie möglich sicherzustellen.</p>



<h3 class="wp-block-heading">Inspection-Mode auf Proxy-based umstellen</h3>



<p class="wp-block-paragraph">Das aus meiner Sicht einfachste und effektivste Verfahren zur Lösung des Problems ist die Umstellung des Modus auf Proxy-based. Der Fehler tritt ausschließlich in Kombination mit Flow-based-Policies und aktivierter SSL-Deep-Inspection auf. Durch die Umstellung auf den Proxy-Modus bleibt die Prüfung der SSL-Verbindung vollständig erhalten, ohne dass Ausnahmen definiert werden müssen.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3db744da8f8&quot;}" data-wp-interactive="core/image" data-wp-key="6a3db744da8f8" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="536" height="660" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_proxy_mode.png" alt="" class="wp-image-972" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_proxy_mode.png 536w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_proxy_mode-244x300.png 244w" sizes="auto, (max-width: 536px) 100vw, 536px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Policy-Inspection-Mode &#8211; Proxy-based</figcaption></figure>



<p class="wp-block-paragraph">Zusätzlich bietet der Proxy-Modus potenzielle Vorteile, da er die gründlichste Inspektion für UTM- und NGFW-Funktionen ermöglicht. Insbesondere bei Richtlinien, die den Schutz vor bösartigen Inhalten gewährleisten sollen, wird grundsätzlich empfohlen, den Proxy-Modus einzusetzen. Er sorgt für eine umfassendere Sicherheitskontrolle und reduziert das Risiko, dass Bedrohungen unbemerkt bleiben.</p>



<h3 class="wp-block-heading">SSL-Inspection-Ausnahme festlegen</h3>



<p class="wp-block-paragraph">Fortinet schlägt als zweite Variante vor, eine Ausnahme für die betroffenen oder relevanten Webseiten im SSL-Inspection-Profil einzurichten. Dadurch wird die SSL-Inspection für diese Seiten komplett deaktiviert, selbst wenn die zugehörige Firewall-Regel diese Funktion ursprünglich verlangt. Diese Methode kann jedoch zu einem erhöhten administrativen Aufwand führen, da kontinuierlich Anpassungen erforderlich sind, bis ein langfristiger Fix von Fortinet bereitgestellt wird.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3db744dac66&quot;}" data-wp-interactive="core/image" data-wp-key="6a3db744dac66" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="696" height="221" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_excepion.png" alt="" class="wp-image-971" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_excepion.png 696w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_ssl_excepion-300x95.png 300w" sizes="auto, (max-width: 696px) 100vw, 696px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Ausnahmen für die SSL-Inspection</figcaption></figure>



<h3 class="wp-block-heading">SSL-Inspection abschalten</h3>



<p class="wp-block-paragraph">Anstatt für einzelne Webseiten nun Ausnahmen zu definieren oder den Inspektionsmodus auf Proxy-based umzustellen, besteht auch die Möglichkeit, die SSL-Inspektion vollständig zu deaktivieren oder auf das Verfahren der einfachen Zertifikatsüberprüfung (Certificate Inspection) umzustellen. Diese Ansätze verringern jedoch das allgemeine Sicherheitsniveau erheblich. Daher sollten sie nur in gut begründeten Ausnahmefällen in Betracht gezogen werden, da es sicherere und effektivere Alternativen gibt.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a3db744daf7e&quot;}" data-wp-interactive="core/image" data-wp-key="6a3db744daf7e" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="598" height="135" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_certificate_inspection.png" alt="" class="wp-image-969" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_certificate_inspection.png 598w, https://maximiliankrieg.de/wp-content/uploads/2024/11/20241117_certificate_inspection-300x68.png 300w" sizes="auto, (max-width: 598px) 100vw, 598px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Modus der SSL-Inspection</figcaption></figure>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-ERR-SSL-PROTOCOL-ERROR-when-using-Flow-based-Deep/ta-p/357555">ERR_SSL_PROTOCOL_ERROR when using Flow-based Deep Inspection due to ML-KEM post-quantum TLS key exchange</a></li>



<li><a href="https://security.googleblog.com/2024/09/a-new-path-for-kyber-on-web.html">Google Online Security Blog: A new path for Kyber on the web</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/6.4.0/parallel-path-processing-life-of-a-packet/556494/utm-ngfw-packet-flow-flow-based-inspection">UTM/NGFW packet flow: flow-based inspection | Fortinet Document Library</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/6.2.16/cookbook/922096/inspection-mode-feature-comparison">Inspection mode feature comparison | Fortinet Document Library</a></li>



<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-Exempting-applications-domains-websites-from-SSL/ta-p/191170" target="_blank" rel="noreferrer noopener">Exempting applications/domains/websites from SSL Inspection | Fortinet Community</a> </li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/11/fortigate-err_ssl_protocol_error-nach-browser-updates-mit-aktiver-ssl-deep-inspection/">FortiGate &#8211; ERR_SSL_PROTOCOL_ERROR nach Browser-Updates mit aktiver SSL-Deep-Inspection</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2024/11/fortigate-err_ssl_protocol_error-nach-browser-updates-mit-aktiver-ssl-deep-inspection/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Fortinet &#8211; Cheatsheets für CLI-Befehle</title>
		<link>https://maximiliankrieg.de/2024/07/fortinet-cli-befehle/</link>
					<comments>https://maximiliankrieg.de/2024/07/fortinet-cli-befehle/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sun, 21 Jul 2024 04:27:21 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[cheatsheet]]></category>
		<category><![CDATA[cli]]></category>
		<category><![CDATA[fortianalyzer]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[fortimanager]]></category>
		<category><![CDATA[fortinet]]></category>
		<category><![CDATA[fortios]]></category>
		<category><![CDATA[troubleshooting]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=931</guid>

					<description><![CDATA[<p>In unserem Tagesgeschäft sind wir immer wieder damit konfrontiert, dass wir Konfigurationen und Troubleshooting-Maßnahmen auf der Kommandozeile unserer Fortinet-Geräte vornehmen müssen. Die Verwaltung dieser Geräte&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/07/fortinet-cli-befehle/">Fortinet &#8211; Cheatsheets für CLI-Befehle</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">In unserem Tagesgeschäft sind wir immer wieder damit konfrontiert, dass wir Konfigurationen und Troubleshooting-Maßnahmen auf der Kommandozeile unserer Fortinet-Geräte vornehmen müssen. Die Verwaltung dieser Geräte über die Kommandozeile ist ein unverzichtbarer Teil der täglichen Arbeit, um den Kunden ein optimales Arbeitsergebnis zu liefern. In diesem Artikel nenne ich kurz die Artikel und Internetreferenzen, die ich selbst häufig verwende oder meinen Kollegen empfehle.</p>



<h2 class="wp-block-heading">Fortinet FortiGate</h2>



<p class="wp-block-paragraph">Die FortiGate-Firewall ist ein Next Generation Firewall (NGWF), die von Fortinet entwickelt wurde. Sie bietet umfassenden Schutz für Netzwerke, indem sie den Datenverkehr überwacht, analysiert und steuert.</p>



<h3 class="wp-block-heading">Allgemein</h3>



<ul class="wp-block-list">
<li><a href="https://community.fortinet.com/t5/FortiGate/Troubleshooting-Tip-Network-Interface-Card-NIC-commands/ta-p/195577">Network Interface Card NIC commands</a></li>



<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-How-to-clear-interface-counters-from-CLI/ta-p/191599">How to clear interface counters from CLI</a></li>
</ul>



<h3 class="wp-block-heading">FortiOS 6.4</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortios-v6-4/">FortiOS v6.4 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/6.4.0/cli-reference/538620">FortiOS v6.4 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiOS 7.0</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortios-7-0/">FortiOS v7.0 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.0.0/cli-reference/84566">FortiOS v7.0 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiOS 7.2</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortios-v7-2/">FortiOS v7.2 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.2.8/cli-reference/84566/fortios-cli-reference">FortiOS v7.2 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiOS 7.4</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortios-v7-4/">FortiOS v7.4 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.4.0/cli-reference/84566/fortios-cli-reference">FortiOS v7.4 CLI reference | Fortinet Document Library</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.4.0/cli-troubleshooting-cheat-sheet/420966/cli-troubleshooting-cheat-sheet">FortiOS v7.4 CLI troubleshooting cheat sheet | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiOS 7.6</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortios-v7-6/">FortiOS v7.6 CheatSheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.6.0/cli-reference/708841/cli-configuration-commands">FortiOS v7.6 CLI reference | Fortinet Document Library</a></li>
</ul>



<h2 class="wp-block-heading">Fortinet FortiAnalyzer</h2>



<p class="wp-block-paragraph">Der FortiAnalyzer ist eine leistungsstarke Plattform für Protokollverwaltung, Analysen und Berichterstattung. Er bietet Organisationen eine einzige Konsole zur Verwaltung, Automatisierung, Orchestrierung und Reaktion.</p>



<h3 class="wp-block-heading">FortiAnalyzer 6.4</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortianalyzer-v6-4/">FortiAnalyzer v6.4 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortianalyzer/6.4.0/cli-reference/732063/introduction">FortiAnalyzer v6.4 | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiAnalyzer 7.0</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortianalyzer-fortimanager-v7-0/">FortiAnalyzer v7.0 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortianalyzer/7.0.0/cli-reference/732063/introduction">FortiAnalyzer v7.0 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiAnalyzer 7.2</h3>



<ul class="wp-block-list">
<li><a href="https://docs.fortinet.com/document/fortianalyzer/7.2.0/cli-reference/732063/introduction">FortiAnalyzer v7.2 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiAnalyzer 7.4</h3>



<ul class="wp-block-list">
<li><a href="https://docs.fortinet.com/document/fortianalyzer/7.4.0/cli-reference/732063/introduction">FortiAnalyzer v7.4 CLI reference | Fortinet Document Library</a></li>
</ul>



<h2 class="wp-block-heading">Fortinet FortiManager</h2>



<p class="wp-block-paragraph">Der FortiManager ist eine zentrale Plattform zur Verwaltung von Fortinet-Geräten und Richtlinien in verschiedenen Umgebungen. Er ermöglicht die zentrale Administration von unter anderem FortiGate-Firewalls, FortiAnalyzer, FortiSwitches, FortiAPs und FortiExtender-Geräten.</p>



<h3 class="wp-block-heading">FortiManager 6.4</h3>



<ul class="wp-block-list">
<li><a href="https://docs.fortinet.com/document/fortimanager/6.4.0/cli-reference/23811/introduction">FortiManager v6.4 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiManager 7.0</h3>



<ul class="wp-block-list">
<li><a href="https://blog.boll.ch/cheatsheet-fortianalyzer-fortimanager-v7-0/">FortiManager v7.0 Cheatsheet | Tech Blog (boll.ch)</a></li>



<li><a href="https://docs.fortinet.com/document/fortimanager/7.0.0/cli-reference/23811/introduction">FortiManager v7.0 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiManager 7.2</h3>



<ul class="wp-block-list">
<li><a href="https://docs.fortinet.com/document/fortimanager/7.2.0/cli-reference/23811/introduction">FortiManager v7.2 CLI reference | Fortinet Document Library</a></li>
</ul>



<h3 class="wp-block-heading">FortiManager 7.4</h3>



<ul class="wp-block-list">
<li><a href="https://docs.fortinet.com/document/fortimanager/7.4.0/cli-reference/23811/introduction">FortiManager v7.4 CLI reference | Fortinet Document Library</a></li>
</ul>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/07/fortinet-cli-befehle/">Fortinet &#8211; Cheatsheets für CLI-Befehle</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2024/07/fortinet-cli-befehle/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Fortinet &#8211; LetsEncrypt-Zertifikat erneuert sich nicht</title>
		<link>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikat-erneuert-sich-nicht/</link>
					<comments>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikat-erneuert-sich-nicht/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sun, 31 Dec 2023 07:01:08 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[acme]]></category>
		<category><![CDATA[ca]]></category>
		<category><![CDATA[dns]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[fortinet]]></category>
		<category><![CDATA[interface]]></category>
		<category><![CDATA[letsencrypt]]></category>
		<category><![CDATA[renewal]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=362</guid>

					<description><![CDATA[<p>In meinem vorherigen Artikel habe ich die Thematik der Schwellwerte für Monitoring-Sensoren sowie das manuelle Erneuern der Zertifikate über LetsEncrypt für FortiGate-Firewalls ausführlich behandelt. Heute&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikat-erneuert-sich-nicht/">Fortinet &#8211; LetsEncrypt-Zertifikat erneuert sich nicht</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">In meinem vorherigen <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/">Artikel </a>habe ich die Thematik der Schwellwerte für Monitoring-Sensoren sowie das manuelle Erneuern der Zertifikate über LetsEncrypt für FortiGate-Firewalls ausführlich behandelt. Heute beabsichtige ich, einen konkreten Fall zu diskutieren, in dem es dem Kunden nicht möglich war, seine Zertifikate zu erneuern. Der Kunde nutzt diese Zertifikate bereits seit geraumer Zeit, und in den vorangegangenen Intervallen verlief die Erneuerung reibungslos.</p>



<h2 class="wp-block-heading">Analyse</h2>



<p class="wp-block-paragraph">Zunächst unterziehen wir die letzten Ereignisse im Zusammenhang mit dem betroffenen Zertifikat einer sorgfältigen Prüfung, um mögliche weiterführende Hinweise zu identifizieren.</p>



<pre class="wp-block-code"><code>diagnose sys acme status-full &lt;Certificate’s CN domain&gt;</code></pre>



<p class="wp-block-paragraph">In diesem Kontext fällt auf, dass seit der Ausstellung beziehungsweise dem letzten Erneuerungsvorgang keine relevanten Ereignisse aufgezeichnet wurden. Ebenfalls interessant ist, dass der Error-Counter den Wert 0 aufweist. Die Ausgabe wurde selbstverständlich aus Gründen der Vertraulichkeit durch die Anpassung von Geräte- und Kundennamen modifiziert.</p>



<pre class="wp-block-code"><code>FGT # diagnose sys acme status-full fgt.customer.com
{
  "name": "fgt.customer.com",
  "finished": true,
  "notified": false,
  "last-run": "Tue, 24 Oct 2023 11:07:21 GMT",
  "valid-from": "Tue, 24 Oct 2023 10:07:29 GMT",
  "errors": 0,
  "last": {
    "status": 0,
    "detail": "The certificate for the managed domain has been renewed successfully and can be used (valid since Tue, 24 Oct 2023 10:07:29 GMT). A graceful server restart now is recommended.",
    "valid-from": "Tue, 24 Oct 2023 10:07:29 GMT"
  },
  "log": {
    "entries": &#91;
      {
        "when": "Tue, 24 Oct 2023 11:07:31 GMT",
        "type": "message-renewed"
      },
      {
        "when": "Tue, 24 Oct 2023 11:07:31 GMT",
        "type": "finished"
      },
</code></pre>



<p class="wp-block-paragraph">Im folgenden Schritt überprüfen wir, ob eine erfolgreiche PING-Kommunikation mit den für das Erneuerungsvorhaben zuständigen LetsEncrypt-Servern möglich ist. Ebenfalls prüfen wir die korrekte Funktionalität der Namensauflösung auf der Firewall, die für diesen Zweck erforderlich ist.</p>



<pre class="wp-block-code"><code>execute ping acme-v02.api.letsencrypt.org
PING 172.65.32.248 (172.65.32.248): 56 data bytes
64 bytes from 172.65.32.248: icmp_seq=0 ttl=255 time=22.3 ms
64 bytes from 172.65.32.248: icmp_seq=1 ttl=255 time=22.2 ms
64 bytes from 172.65.32.248: icmp_seq=2 ttl=255 time=22.2 ms
64 bytes from 172.65.32.248: icmp_seq=3 ttl=255 time=22.2 ms
64 bytes from 172.65.32.248: icmp_seq=4 ttl=255 time=22.2 ms
--- 172.65.32.248 ping statistics ---
5 packets transmitted, 5 packets received, 0% packet loss
round-trip min/avg/max = 22.2/22.2/22.3 ms
</code></pre>



<p class="wp-block-paragraph">Sowohl die Namensauflösung als auch die Erreichbarkeit sind gewährleistet. Daher führen wir eine erneute Überprüfung des Status des ACME-Clients durch und stellen bei genauer Inspektion fest, dass überhaupt kein Interface definiert ist.</p>



<pre class="wp-block-code"><code>FGT # get system acme status
Listening on interfaces:        None
ACME certificates registered:   1
ACME challenge type:            http-01</code></pre>



<p class="wp-block-paragraph">Wir gleichen dies erneut mit der Konfiguration ab, und die Überprüfung bestätigt die fehlerhafte Konfiguration.</p>



<pre class="wp-block-code"><code>FGT # config system acme
FGT (acme) # show
config system acme
    config accounts
        edit "ACME-.letsencrypt.org-0000"
            set status "valid"
            set ca_url "https://acme-v02.api.letsencrypt.org/directory"
            set email "mail@customer.com"
        next
    end
end</code></pre>



<p class="wp-block-paragraph">Auch hier erkennen wir, dass kein Interface konfiguriert ist, über das der ACME-Client die Zertifikatsvalidierung durchführen soll. Zur Fehlerbehebung setzen wir daher das entsprechende Interface im ACME-Client.</p>



<pre class="wp-block-code"><code>FGT # config system acme
FGT (acme) # set interface wan
FGT (acme) # end</code></pre>



<h2 class="wp-block-heading">Renewal-Prozess</h2>



<p class="wp-block-paragraph">Nachdem wir das Renewal manuell initiiert haben, überprüfen wir den Status des Zertifikats erneut mithilfe des Diagnose-Befehls. Der folgende Auszug veranschaulicht den vollständigen und korrekten Zertifizierungsdialog.</p>



<pre class="wp-block-code"><code>FGT # diagnose sys acme status-full fgt.customer.com
{
  "name": "fgt.customer.com",
  "finished": true,
  "notified": false,
  "next-run": "Wed, 27 Dec 2023 08:54:24 GMT",
  "last-run": "Tue, 26 Dec 2023 09:54:20 GMT",
  "valid-from": "Wed, 27 Dec 2023 08:54:24 GMT",
  "errors": 0,
  "last": {
    "status": 0,
    "detail": "The certificate for the managed domain has been renewed successfully and can be used from Wed, 27 Dec 2023 08:54:24 GMT on.",
    "valid-from": "Wed, 27 Dec 2023 08:54:24 GMT"
  },
  "log": {
    "entries": &#91;
      {
        "when": "Tue, 26 Dec 2023 09:54:26 GMT",
        "type": "finished"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:26 GMT",
        "type": "progress",
        "detail": "The certificate for the managed domain has been renewed successfully and can be used from Wed, 27 Dec 2023 08:54:24 GMT on."
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:25 GMT",
        "type": "progress",
        "detail": "Retrieving certificate chain for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:25 GMT",
        "type": "progress",
        "detail": "Waiting for finalized order to become valid"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:24 GMT",
        "type": "progress",
        "detail": "Submitting CSR to CA for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:24 GMT",
        "type": "progress",
        "detail": "Creating CSR for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:24 GMT",
        "type": "progress",
        "detail": "Finalizing order for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:23 GMT",
        "type": "progress",
        "detail": "Waiting for order to become ready"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:23 GMT",
        "type": "progress",
        "detail": "Monitoring challenge status for fgt.customer.com: domain authorization for fgt.customer.com is valid"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:23 GMT",
        "type": "progress",
        "detail": "Monitoring challenge status for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:22 GMT",
        "type": "progress",
        "detail": "Starting challenges for domains"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:22 GMT",
        "type": "progress",
        "detail": "Loaded order from staging"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:21 GMT",
        "type": "progress",
        "detail": "Selecting account to use for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:21 GMT",
        "type": "progress",
        "detail": "Driving ACME protocol for renewal of fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:20 GMT",
        "type": "progress",
        "detail": "Contacting ACME server for fgt.customer.com at https://acme-v02.api.letsencrypt.org/directory"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:20 GMT",
        "type": "progress",
        "detail": "Assessing current status"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:20 GMT",
        "type": "progress",
        "detail": "Checking staging area"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:20 GMT",
        "type": "progress",
        "detail": "Monitoring challenge status for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:20 GMT",
        "type": "starting"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:19 GMT",
        "type": "progress",
        "detail": "Monitoring challenge status for fgt.customer.com: domain authorization for fgt.customer.com is valid"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:19 GMT",
        "type": "progress",
        "detail": "Monitoring challenge status for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:18 GMT",
        "type": "progress",
        "detail": "Setting up challenge 'http-01' for domain fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:18 GMT",
        "type": "progress",
        "detail": "Starting challenges for domains"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:17 GMT",
        "type": "progress",
        "detail": "Creating new order"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:16 GMT",
        "type": "progress",
        "detail": "Selecting account to use for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:16 GMT",
        "type": "progress",
        "detail": "Driving ACME protocol for renewal of fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:16 GMT",
        "type": "progress",
        "detail": "Resetting staging for fgt.customer.com"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:15 GMT",
        "type": "progress",
        "detail": "Contacting ACME server for fgt.customer.com at https://acme-v02.api.letsencrypt.org/directory"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:15 GMT",
        "type": "progress",
        "detail": "Assessing current status"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:15 GMT",
        "type": "progress",
        "detail": "Resetting staging area"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:15 GMT",
        "type": "progress",
        "detail": "Checking staging area"
      },
      {
        "when": "Tue, 26 Dec 2023 09:54:15 GMT",
        "type": "starting"
      }
    ]
  }
}</code></pre>



<p class="wp-block-paragraph">Das Zertifikat ist somit erfolgreich neu verifiziert und ausgestellt worden. Es ist jedoch zu beachten, dass das Startdatum des neuen Zertifikats nicht sofort wirksam wird, sondern erst im Rahmen des nächsten Durchlaufs des ACME-Clients übernommen wird. Die relevanten Termine sind im Header des Auszugs angegeben.</p>



<ul class="wp-block-list">
<li>last-run: Tue, 26 Dec 2023 09:54:20 GMT</li>



<li>next-run: Wed, 27 Dec 2023 08:54:24 GMT</li>



<li>valid-from: Wed, 27 Dec 2023 08:54:24 GMT</li>
</ul>



<p class="wp-block-paragraph">Daher überprüfen wir am 27. Dezember 2023 den Status des Zertifikats auf der FortiGate. Durch das Aufrufen der durch dieses Zertifikat geschützten Inhalte bestätigen wir, dass nun das korrekte Zertifikat verwendet wird. Es ist jedoch zu beachten, dass die Zeitzone GMT verwendet wird.</p>



<h2 class="wp-block-heading">Weitere Ursachen</h2>



<p class="wp-block-paragraph">Während meiner Recherche und Analyse identifizierte ich die folgenden Fehlerquellen als häufige Ursachen:</p>



<ol class="wp-block-list">
<li><strong>Falsche Konfiguration des ACME-Clients oder fehlende Definition von Interfaces.</strong>
<ul class="wp-block-list">
<li>Überprüfen Sie die Einstellungen des ACME-Clients und stellen Sie sicher, dass die relevanten Interfaces ordnungsgemäß konfiguriert sind.</li>
</ul>
</li>



<li><strong>Fehlende oder nicht funktionierende DNS-Server.</strong>
<ul class="wp-block-list">
<li>Prüfen Sie, ob DNS-Server der FortiGate korrekt konfiguriert sind und Namensauflösung möglich ist.</li>
</ul>
</li>



<li><strong>Probleme mit der Certificate Authority (CA) von LetsEncrypt und der Vertrauensstellung der FortiGate.</strong>
<ul class="wp-block-list">
<li>Stellen Sie sicher, dass die FortiGate das CA-Zertifikat von LetsEncrypt korrekt vertraut.</li>
</ul>
</li>



<li><strong>Explizite Verbote durch Local-In-Policy für Verbindungen zu Port 80/443.</strong>
<ul class="wp-block-list">
<li>Überprüfen Sie die Local-In-Policy, um sicherzustellen, dass keine Einschränkungen für die Kommunikation zu Port 80/443 bestehen.</li>
</ul>
</li>



<li><strong>Konflikte mit anderen Diensten auf Port 443, wie SSL-VPN, Virtual Server oder Virtual IP.</strong>
<ul class="wp-block-list">
<li>Stellen Sie sicher, dass keine Konflikte mit anderen Diensten auf demselben Port bestehen.</li>
</ul>
</li>



<li><strong>Vorhandensein von Proxy- und Firewall-Diensten vor der FortiGate mit restriktiven Regelwerken.</strong>
<ul class="wp-block-list">
<li>Überprüfen Sie die Konfiguration von Proxy- und Firewall-Diensten vor der FortiGate auf mögliche Restriktionen in deren Regelwerken.</li>
</ul>
</li>



<li><strong>Firmware-Bugs, insbesondere in Version 7.2.3 mit Problemen bei mehreren hinterlegten Interfaces.</strong>
<ul class="wp-block-list">
<li>Überprüfen Sie, ob bekannte Bugs in der Firmware, insbesondere in der Version 7.2.3, vorliegen und ggf. auf eine aktualisierte Firmware-Version upgraden.</li>
</ul>
</li>



<li><strong>Generelle Bugs in der eingesetzten Firmware.</strong>
<ul class="wp-block-list">
<li>Konsultieren Sie die Release Notes der Firmware, um festzustellen, ob bekannte Bugs existieren und prüfen Sie gegebenenfalls auf verfügbare Updates.</li>
</ul>
</li>
</ol>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-Expiring-Let-s-Encrypt-Certificates/ta-p/198419">https://community.fortinet.com/t5/FortiGate/Technical-Tip-Expiring-Let-s-Encrypt-Certificates/ta-p/198419</a></li>



<li><a href="https://letsencrypt.org/docs/allow-port-80/">https://letsencrypt.org/docs/allow-port-80/</a></li>



<li><a href="https://blog.pingus.de/2022/01/28/enable-lets-encrypt-certificate-on-ssl-vpn-enabled-fortigate-interface/">https://blog.pingus.de/2022/01/28/enable-lets-encrypt-certificate-on-ssl-vpn-enabled-fortigate-interface/</a></li>



<li><a href="https://blog.andreas-schreiner.de/2021/08/31/lets-encrypt-zertifikat-fuer-fortigate-ssl-vpn-vips-und-web-ui/">https://blog.andreas-schreiner.de/2021/08/31/lets-encrypt-zertifikat-fuer-fortigate-ssl-vpn-vips-und-web-ui/</a></li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikat-erneuert-sich-nicht/">Fortinet &#8211; LetsEncrypt-Zertifikat erneuert sich nicht</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikat-erneuert-sich-nicht/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Fortinet &#8211; LetsEncrypt-Zertifikate manuell erneuern</title>
		<link>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/</link>
					<comments>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sat, 16 Dec 2023 11:05:39 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[acme]]></category>
		<category><![CDATA[client]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[fortinet]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[monitoring]]></category>
		<category><![CDATA[renewal]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[zertifikat]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=351</guid>

					<description><![CDATA[<p>Für einen Kunden muss ich seine LetsEncrypt-Zertifkate auf den FortiGate-Firewalls erneuern, weil sein Monitoring-System die Restlaufzeit von 30 Tagen fälschlicherweise als Störung gemeldet hat. Die&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/">Fortinet &#8211; LetsEncrypt-Zertifikate manuell erneuern</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Für einen Kunden muss ich seine LetsEncrypt-Zertifkate auf den FortiGate-Firewalls erneuern, weil sein Monitoring-System die Restlaufzeit von 30 Tagen fälschlicherweise als Störung gemeldet hat. Die automatische Erneuerung der Zertifikate gestaltet sich dabei unproblematisch; vielmehr liegt die Herausforderung in der Konfiguration der Schwellwerte im Monitoring-System. Dennoch möchte ich auf beide Aspekte eingehen.</p>



<h2 class="wp-block-heading">Monitoring-Schwellwerte</h2>



<p class="wp-block-paragraph">Dem Monitoring-Team stellen wir folgende Schwellwerte als Empfehlung für sämtliche LetsEncrypt-Zertifikate des Kunden, unabhängig davon welches System sie präsentiert oder verlängert, zur Verfügung: </p>



<ul class="wp-block-list">
<li>Warnung &#8211; Ab 28 bis 30 Tagen </li>



<li>Fehler &#8211; Ab 5 bis 7 Tagen </li>
</ul>



<p class="wp-block-paragraph">Erst bei Eintreten des Fehlerzustands im Monitoring-System sollte ein Ticket erzeugt werden. 5 bis 7 Tage sollten genug Zeit sein den Prozess manuell zu starten oder in die Fehleranalyse zu gehen, warum der <strong>Automated Certificate Management Environment (ACME)-Client</strong> das Zertifikat nicht korrekt innerhalb des Standard-Intervalls erneuert hat. Standardmäßig hat ein LetsEncrypt-Zertifikat eine Laufzeit von 90 Tagen und erst ab 60 Tagen ist es eigentlich zum Renewal vorgesehen. Mehr Informationen hierzu findet man in der <strong>ACME Renewal Information (ARI)</strong>. </p>



<p class="wp-block-paragraph">Die oben genannte Werte sind bereits individuell angepasst auf die Konfiguration der Kunden-spezifischen Umgebung. Ebenfalls denkbar wären folgende, allgemeinen Schellwerte, wenn nur einmal am Tag eine Prüfung der Laufzeiten erfolgt:</p>



<ul class="wp-block-list">
<li>Warnung &#8211; Ab 30 Tagen </li>



<li>Fehler &#8211; Ab 28 Tagen</li>
</ul>



<h2 class="wp-block-heading">Renewal-Prozess</h2>



<p class="wp-block-paragraph">Die FortiGate-Firewalls sehen im Standard vor, dass ein Zertifikat 30 Tage vor Ablauf den Renewal-Prozess initiieren.</p>



<pre class="wp-block-code"><code>config vpn certificate local
    edit &lt;ACME_certificate_name&gt;
        set acme-renew-window 30
    end</code></pre>



<p class="wp-block-paragraph">Über folgende Befehle kann man dann ein Zertifikat manuell, auch vor den 30 Tagen, erneuern.</p>



<p class="wp-block-paragraph"><strong>ACME-Status prüfen:</strong></p>



<pre class="wp-block-code"><code>get system acme status
get system acme acc-details</code></pre>



<p class="wp-block-paragraph"><strong>Zertifikate erneuern:</strong></p>



<pre class="wp-block-code"><code>diagnose sys acme regenerate-client-config
diagnose sys acme restart</code></pre>



<p class="wp-block-paragraph"><strong>2-3 Minuten warten, danach neue Laufzeiten je Zertifikat kontrollieren:</strong></p>



<pre class="wp-block-code"><code>get vpn certificate local details &lt;Local certificate name&gt;
diagnose sys acme status-full &lt;Certificate’s CN domain&gt;</code></pre>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://letsencrypt.org/2023/03/23/improving-resliiency-and-reliability-with-ari.html#:~:text=With%20ARI%2C%20Let%E2%80%99s%20Encrypt%20can%20signal%20to%20ACME,ARI%20might%20signal%20for%20renewal%20at%2060%20days.">Improving Resiliency and Reliability for Let’s Encrypt with ARI &#8211; Let&#8217;s Encrypt (letsencrypt.org)</a></li>



<li><a href="https://community.fortinet.com/t5/FortiGate/Troubleshooting-Tip-Let-s-Encrypt-certificate-did-not/ta-p/245610">Troubleshooting Tip: Let’s Encrypt certificate did&#8230; &#8211; Fortinet Community</a></li>



<li><a href="https://datatracker.ietf.org/doc/draft-ietf-acme-ari/">draft-ietf-acme-ari-02 &#8211; Automated Certificate Management Environment (ACME) Renewal Information (ARI) Extension</a></li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/">Fortinet &#8211; LetsEncrypt-Zertifikate manuell erneuern</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
