Comprendre Fortinet · NSE 4

FortiGate : antivirus flow/proxy et protocol options

Comprendre les profils antivirus, les protocoles inspectés, les actions et les vérifications d’un contrôle de fichiers.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Relier l’antivirus à un trafic précis

Un profil antivirus examine des transferts pris en charge selon les protocoles activés et les capacités du mode choisi. La présence du profil dans la configuration ne suffit pas : il doit être associé à la politique qui traite le trafic de votre scénario.

Définissez le cas d’usage avant les options : protocole, taille attendue des fichiers, contexte chiffré et résultat souhaité. Cette préparation permet de comprendre pourquoi une fonction visible dans un profil n’est pas nécessairement disponible pour chaque flux ou chaque modèle.

Repère visuelAntivirus et protocol options : les repères
Antivirus et protocol options : les repères FortiGate : antivirus flow/proxy et protocol options. Ce repère relie transfert, politique, tls si nécessaire, profil antivirus, action, journal. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Transfert Protocole et fichier 02 Politique Profil effectivement lié 03 TLS si nécessaire Contenu accessible 04 Profil antivirus Mode et options 05 Action Monitor ou Block 06 Journal Événement antivirus
FortiGate : antivirus flow/proxy et protocol options. Ce repère relie transfert, politique, tls si nécessaire, profil antivirus, action, journal. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Configuring an antivirus profile ; Fortinet, Testing an antivirus profile ; Fortinet, Inspection modes ; Fortinet, Deep inspection.

Faire correspondre mode et feature set

Fortinet demande que le feature set flow ou proxy du profil antivirus corresponde au mode d’inspection de la politique. Les modes partagent des fonctions, mais leurs capacités ne sont pas identiques. Certaines options supplémentaires sont propres au mode proxy ou demandent un autre produit ou une licence.

Les protocoles non activés dans le profil ne sont pas inspectés par cette fonction. Pour HTTPS ou d’autres transports chiffrés, l’inspection SSL/SSH doit aussi fournir la visibilité nécessaire. Le mode antivirus et le traitement TLS sont deux paramètres à examiner ensemble.

Repères à comparer : Antivirus et protocol options
ÉlémentRôle ou observationPoint de vigilance
Feature setMode flow ou proxyCorrespondance avec la politique
ProtocolesTrafic soumis à l’antivirusProtocoles désactivés non inspectés
ActionBlock ou MonitorDétection ne signifie pas toujours blocage
Protocol optionsParamètres de traitementPorts et fichiers trop volumineux

Sources : Fortinet, Configuring an antivirus profile ; Fortinet, Testing an antivirus profile ; Fortinet, Inspection modes ; Fortinet, Deep inspection.

Distinguer action et traitement de protocole

L’action Block arrête le contenu malveillant identifié ; Monitor produit une observation tout en laissant passer le trafic inspecté. Ce choix doit être explicite dans la recette. Une alerte antivirus ne démontre donc pas automatiquement un blocage.

Les protocol options définissent notamment le mapping de ports et le traitement des fichiers trop volumineux dans le contexte applicable. Elles influencent ce que le profil peut examiner. Relevez ces paramètres avant d’interpréter l’absence de détection sur un fichier comme une panne de mise à jour.

Sources : Fortinet, Configuring an antivirus profile ; Fortinet, Testing an antivirus profile ; Fortinet, Inspection modes ; Fortinet, Deep inspection.

Préparer un test sans malware réel

La documentation officielle propose des méthodes de test d’un profil antivirus avec des fichiers de test. Utilisez un laboratoire et la méthode décrite pour votre contexte ; le but est de vérifier le traitement et les événements, sans distribuer un logiciel malveillant réel.

Comparez un transfert normal et le test prévu, puis relevez la politique, le profil, le protocole et l’action. Si le test ne donne pas le résultat attendu, vérifiez d’abord l’attachement du profil, les protocoles activés, le contexte TLS et les limites configurées avant de modifier toutes les options.

Sources : Fortinet, Configuring an antivirus profile ; Fortinet, Testing an antivirus profile ; Fortinet, Inspection modes ; Fortinet, Deep inspection.

Mettre la notion en pratique

Construire une fiche de contrôle d’un profil antivirus : politique concernée, trafic attendu, options et journaux à consulter. Expliquer les vérifications si aucun événement n’apparaît.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Configuring an antivirus profile ; Fortinet, Testing an antivirus profile ; Fortinet, Inspection modes ; Fortinet, Deep inspection.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.