Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Administrator. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Une collecte de logs forme une chaîne. Le FortiGate doit produire le journal, l’envoyer vers le bon destinataire, être reconnu par FortiAnalyzer et disposer d’un traitement permettant la consultation. Un tableau vide ne permet pas, à lui seul, de situer la panne.
L’enregistrement de l’équipement associe les journaux à un appareil et à un ADOM. Vérifiez le numéro de série, la version et le périmètre : sélectionner un autre ADOM ou un autre membre d’un cluster peut masquer des données pourtant reçues. La synchronisation horaire compte également, car une recherche utilise une fenêtre temporelle.
Le mode Collector privilégie la collecte et le transfert vers un Analyzer ; le mode Analyzer fournit les fonctions d’analyse et de rapports. Concevez la chaîne en fonction du volume, des sites et des capacités attendues, sans supposer que tous les nœuds font le même travail.
Les repères à distinguer
Distinguez la disponibilité du transport et la présence du type de log souhaité. Une politique sans journalisation ne produira pas le même résultat qu’une politique journalisée.
| Étape | Contrôle |
|---|---|
| Production | Type de log et journalisation de la politique |
| Transport | Destinataire et chemin réseau |
| Reconnaissance | Équipement autorisé et ADOM |
| Consultation | Fenêtre de temps, filtres et traitement des données |
Un scénario pour pratiquer
Créez un flux autorisé reconnaissable vers un serveur de lab.
- Activer la journalisation appropriée sur la politique de test.
- Configurer le destinataire FortiAnalyzer et autoriser l’équipement dans le bon ADOM.
- Générer une nouvelle connexion puis rechercher son IP source et l’heure du test.
- Comparer le journal local et le journal central pour vérifier l’identité et le périmètre.
Diagnostiquer sans sauter les étapes
Le diagnostic doit suivre le sens de la collecte. Commencer par refaire l’enregistrement peut supprimer le contexte utile si le vrai problème est un filtre ou une politique non journalisée.
| Observation | Vérification utile |
|---|---|
| Aucun journal local | Politique, type de trafic et moment de génération |
| Journal local seulement | Envoi, connexion et autorisation du destinataire |
| Réception visible mais recherche vide | ADOM, appareil, période et état du traitement |
| Chronologie incohérente | NTP, fuseau et horodatages |
À vous de raisonner
Un événement système apparaît, mais pas les connexions d’une application. La collecte est-elle forcément cassée ?
Voir le corrigé
Non. La présence d’événements système prouve une partie de la chaîne. Vérifiez la journalisation du trafic concerné, le type de log et la politique effectivement utilisée.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Administrator
Relier ce parcours à d’autres sujets
- FortiManager 7.6 Administrator — Organiser les ADOM, importer les FortiGate et maîtriser le cycle de configuration, de validation et d’installation.
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan