SSH denegado en FortiGate: guía para resolver el error de conexión en FortiOS 7.4 a 7.6
Cómo diagnosticar y solucionar los errores "Connection closed" y "Network error: Connection timeout" en FortiGate
Si tras actualizar tu firewall a FortiOS 7.4 o 7.6 te encuentras con el mensaje Connection closed o Network error: Connection timeout al intentar conectarte por SSH, no te alarmes. No se trata de un fallo del equipo, sino de un cambio deliberado en las políticas de seguridad de Fortinet que afecta a muchos administradores durante la migración a estas versiones.

¿Por qué aparecen estos errores en FortiOS 7.4 y 7.6?
Recibir un Connection closed by remote host o un Network error: Connection timeout no indica necesariamente un problema de hardware. En estas versiones de FortiOS, la arquitectura de seguridad es considerablemente más estricta que en versiones anteriores, y los bloqueos suelen obedecer a dos causas principales.
Endurecimiento de algoritmos de cifrado (causa habitual del "Connection closed"): Fortinet ha elevado los estándares de seguridad en SSH. Si tu cliente —por ejemplo, una versión antigua de PuTTY— intenta conectarse usando algoritmos SHA-1 o claves RSA de 1024 bits, el FortiGate cerrará la conexión de inmediato. Para el firewall, un cifrado débil representa un riesgo inaceptable, por lo que corta la comunicación sin previo aviso.
Restricciones de Trusted Hosts (causa habitual del "Connection timeout"): A partir de las versiones 7.4 y superiores, la configuración de Hosts de Confianza es más rigurosa. Si tu dirección IP no está explícitamente autorizada en el perfil del administrador, el dispositivo rechazará cualquier intento de conexión SSH o HTTPS, resultando en un timeout sin mensaje de error descriptivo.
En los firewalls de próxima generación, las restricciones de acceso no son obstáculos, son garantías. Configurarlas correctamente es lo que distingue una red segura de una vulnerable.
Tikendo
¿Cómo recuperar el acceso SSH a tu FortiGate?
Cuando SSH te cierra la puerta, la CLI a través del puerto de consola físico es tu recurso más confiable. Desde ahí puedes verificar la configuración de la interfaz, habilitar los protocolos correctos y validar los hosts de confianza sin depender de la red. A continuación te guiamos paso a paso.
Verificación previa: acceso administrativo en la interfaz
Antes de cualquier cambio, conviene confirmar que el protocolo SSH no se haya deshabilitado en la interfaz de gestión durante la actualización del firmware. Es un problema más común de lo que parece.
Paso 1 — Acceder a la CLI Console desde la interfaz web
Si aún tienes acceso a la interfaz gráfica, entra con tus credenciales de administrador y dirígete a la CLI Console integrada. Es la forma más rápida de ejecutar comandos sin necesitar un cable de consola.

Una vez dentro, haz clic en la opción CLI Console para abrir el terminal integrado.

Presiona Enter para activar el prompt y comenzar a escribir comandos.
Paso 2 — Habilitar SSH en la interfaz de gestión
Entra en el modo de edición de la interfaz de red desde la que deseas administrar el equipo. En este ejemplo trabajamos sobre lan3 (puerto 3), aunque el procedimiento es idéntico para cualquier otra interfaz. Asegúrate de incluir ssh dentro del comando set allowaccessjunto con los demás protocolos que necesites.

Con los cambios aplicados, intenta conectarte nuevamente desde tu cliente SSH. Si el problema era de configuración de interfaz, el acceso debería restablecerse de inmediato.

Introduce tu usuario y contraseña: si todo está correctamente configurado, ya podrás administrar tu FortiGate por SSH sin interrupciones.
Conclusión: seguridad y accesibilidad no son opuestos
Adaptarse a FortiOS 7.4 o 7.6 implica más que instalar un firmware: requiere entender cómo el endurecimiento de la seguridad impacta en la gestión diaria. Los errores de "Connection closed" o "Network error: Connection timeout" no son señales de fallo, sino indicadores de que tu arquitectura de red está avanzando hacia estándares más robustos.
Saber distinguir entre una incompatibilidad de algoritmos de cifrado y una restricción de Trusted Hosts es lo que te permite reducir drásticamente el tiempo de resolución. Al aplicar las correcciones desde la CLI, no solo recuperas el acceso, sino que refuerzas la seguridad de tu infraestructura contra conexiones no autorizadas.
¿Sigues sin poder conectarte?
Si tras habilitar SSH y revisar los Trusted Hosts el problema persiste, es posible que una Local-In Policy o un problema de enrutamiento esté bloqueando tu IP de origen. Revisa las políticas locales con el comando show firewall local-in-policy y verifica que tu dirección IP tenga acceso permitido. También asegúrate de que tu cliente SSH soporte algoritmos modernos como ECDSA o Ed25519, ya que los clientes desactualizados son una causa frecuente del error "Connection closed".
¿Te ha resultado útil esta guía? Déjanos tus comentarios o compártela con otros administradores de red que estén enfrentando las últimas actualizaciones de FortiOS.
En este video complementamos la guía escrita con una demostración en tiempo real. Verás exactamente qué pasos seguir para recuperar el acceso SSH a tu FortiGate cuando recibes los errores "Connection closed by remote host" o "Network error: Connection timeout".
Cubrimos desde la verificación de algoritmos de cifrado hasta la configuración de Trusted Hosts en la interfaz de administración, aplicable a FortiOS 7.4 y 7.6. Si prefieres seguir el proceso visualmente antes de ejecutarlo en tu equipo, este recurso es para ti.

