Hola,
Este comportamiento suele estar relacionado con el
timeout de RADIUS. Si un servidor RADIUS tarda en responder (o no responde y espera a agotar el timeout antes de pasar al siguiente), el FortiGate esperará ese tiempo antes de devolver el error.
Algunas cosas a revisar:
- Comprueba en
User & Authentication > RADIUS Servers el valor de
Timeout configurado en cada servidor. Si en uno está a 90 segundos y en el otro a un valor bajo, ahí está la causa.
- Verifica que los dos servidores RADIUS (de DUO) estén respondiendo con la misma latencia. Puedes hacer un diagnóstico desde la CLI para ver cuánto tarda en responder cada uno:
Código: Seleccionar todo
diagnose test authserver radius <nombre_radius_server> pap usuario_prueba contraseña_mala
- Si DUO está configurado en modo
offline o tiene alguna diferencia de configuración entre los dos servidores RADIUS (timeouts de challenge, etc.), eso también puede causar este comportamiento.
El comando de diagnóstico te dirá exactamente cuánto tarda en rechazar y qué responde el RADIUS, lo que te ayudará a confirmar si el problema está en el FortiGate o en el servidor RADIUS de DUO.
¡Espero que te ayude!
Un saludo