Comprendre Fortinet · FortiADC 7.6 Administrator

FortiADC : TLS, persistance et traitement HTTP

Distinguer les deux côtés TLS, l’affinité applicative et les effets du routage ou de la réécriture HTTP.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiADC 7.6 Administrator. Le périmètre étudié est FortiADC 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

La terminaison TLS place un certificat et un traitement cryptographique sur le point d’entrée. Le lien vers les serveurs peut être distinct : HTTP ou nouvelle connexion TLS selon le design. Terminer TLS côté client ne garantit donc pas le chiffrement jusqu’au serveur.

La persistance conserve une affinité selon une règle. Elle peut être utile à une application dont l’état n’est pas partagé, mais elle réduit la liberté de sélection du load balancing. Testez sa durée, la clé utilisée et le comportement lorsque le membre devient indisponible.

Le content routing sélectionne un traitement selon le contenu de la requête ; le rewrite modifie des éléments. Cache et compression visent d’autres effets. Une réécriture de Host, de chemin ou de redirection peut modifier le comportement de l’application, y compris ses liens et son authentification.

Comprendre en imageFortiADC : TLS, persistance et traitement HTTP
FortiADC : TLS, persistance et traitement HTTP Distinguer les deux côtés TLS, l’affinité applicative et les effets du routage ou de la réécriture HTTP. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Client HTTPS Nom et confiance 02 FortiADC TLS, affinité et HTTP 03 Backend HTTP ou TLS distinct 04 Politique applicative Routing et persistance
Distinguer les deux côtés TLS, l’affinité applicative et les effets du routage ou de la réécriture HTTP. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Le SSL offload, l’accélération et SSLi ont des objectifs différents. Décrivez qui termine chaque connexion et ce qui reste chiffré avant d’activer une fonction.

Dépendances applicatives
FonctionVérification
TLS clientCertificat, nom et confiance
TLS serveurChiffrement et validation adaptés au backend
PersistanceClé, durée et comportement sur panne
Routing ou rewriteHost, chemin et réponses
Cache ou compressionContenu éligible et effet observé

Un scénario pour pratiquer

Publiez deux backends de lab et un nom HTTPS connu.

  1. Vérifier le certificat présenté au client puis le transport vers les backends.
  2. Activer une persistance limitée et observer l’affinité avec plusieurs clients.
  3. Ajouter une règle de routage ou de réécriture sur une URL de test.
  4. Tester connexion, redirection, authentification et panne d’un membre.

Diagnostiquer sans sauter les étapes

Procédez fonction par fonction. Ajouter cache, compression et rewrite en même temps rend une régression difficile à attribuer.

Lire le symptôme HTTP/TLS
ObservationVérification utile
Erreur de certificat clientNom, chaîne et certificat publié
Échec vers le backendMode TLS serveur, service et confiance
Session applicative perduePersistance et état partagé de l’application
Redirection incorrecteSchéma, Host et règle de réécriture

À vous de raisonner

Le client utilise HTTPS mais le backend reçoit HTTP. Peut-on parler de chiffrement de bout en bout ?

Voir le corrigé

Non. Le segment client est chiffré, mais le segment serveur ne l’est pas dans ce scénario. Il faut décrire les deux connexions et choisir le traitement serveur adapté.

Pour approfondir

Continuer le parcours

Retrouver les 6 guides du parcours FortiADC 7.6 Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.