Comprendre Fortinet · FortiAnalyzer 7.6 Administrator

FortiAnalyzer : du FortiGate au journal consultable

Comprendre l’enregistrement des équipements, la réception des logs et leur disponibilité pour la recherche.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiAnalyzer 7.6 Administrator. Le périmètre étudié est FortiAnalyzer 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Une collecte de logs forme une chaîne. Le FortiGate doit produire le journal, l’envoyer vers le bon destinataire, être reconnu par FortiAnalyzer et disposer d’un traitement permettant la consultation. Un tableau vide ne permet pas, à lui seul, de situer la panne.

L’enregistrement de l’équipement associe les journaux à un appareil et à un ADOM. Vérifiez le numéro de série, la version et le périmètre : sélectionner un autre ADOM ou un autre membre d’un cluster peut masquer des données pourtant reçues. La synchronisation horaire compte également, car une recherche utilise une fenêtre temporelle.

Le mode Collector privilégie la collecte et le transfert vers un Analyzer ; le mode Analyzer fournit les fonctions d’analyse et de rapports. Concevez la chaîne en fonction du volume, des sites et des capacités attendues, sans supposer que tous les nœuds font le même travail.

Comprendre en imageFortiAnalyzer : du FortiGate au journal consultable
FortiAnalyzer : du FortiGate au journal consultable Comprendre l’enregistrement des équipements, la réception des logs et leur disponibilité pour la recherche. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 FortiGate Génération des logs 02 Collecte Réception et appareil 03 Analyse Recherche et rapports 04 ADOM et période Périmètre de consultation
Comprendre l’enregistrement des équipements, la réception des logs et leur disponibilité pour la recherche. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Distinguez la disponibilité du transport et la présence du type de log souhaité. Une politique sans journalisation ne produira pas le même résultat qu’une politique journalisée.

Quatre étapes de collecte
ÉtapeContrôle
ProductionType de log et journalisation de la politique
TransportDestinataire et chemin réseau
ReconnaissanceÉquipement autorisé et ADOM
ConsultationFenêtre de temps, filtres et traitement des données

Un scénario pour pratiquer

Créez un flux autorisé reconnaissable vers un serveur de lab.

  1. Activer la journalisation appropriée sur la politique de test.
  2. Configurer le destinataire FortiAnalyzer et autoriser l’équipement dans le bon ADOM.
  3. Générer une nouvelle connexion puis rechercher son IP source et l’heure du test.
  4. Comparer le journal local et le journal central pour vérifier l’identité et le périmètre.

Diagnostiquer sans sauter les étapes

Le diagnostic doit suivre le sens de la collecte. Commencer par refaire l’enregistrement peut supprimer le contexte utile si le vrai problème est un filtre ou une politique non journalisée.

Où se situe la rupture ?
ObservationVérification utile
Aucun journal localPolitique, type de trafic et moment de génération
Journal local seulementEnvoi, connexion et autorisation du destinataire
Réception visible mais recherche videADOM, appareil, période et état du traitement
Chronologie incohérenteNTP, fuseau et horodatages

À vous de raisonner

Un événement système apparaît, mais pas les connexions d’une application. La collecte est-elle forcément cassée ?

Voir le corrigé

Non. La présence d’événements système prouve une partie de la chaîne. Vérifiez la journalisation du trafic concerné, le type de log et la politique effectivement utilisée.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiAnalyzer 7.6 Administrator

Relier ce parcours à d’autres sujets

  • FortiManager 7.6 Administrator — Organiser les ADOM, importer les FortiGate et maîtriser le cycle de configuration, de validation et d’installation.
  • FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.