Comprendre Fortinet · NSE 4

FortiGate : LDAP, RADIUS et authentification firewall

Séparer identité, groupe et autorisation réseau pour préparer LDAP/RADIUS et comprendre les sessions d’authentification.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Séparer trois décisions

Un utilisateur peut être reconnu par un serveur sans appartenir au groupe attendu dans la politique. Il peut aussi appartenir au bon groupe tout en visant un service interdit. Pour analyser un accès, séparez la validation de l’identité, l’association au groupe et la correspondance de la règle réseau.

L’authentification active sollicite des informations auprès de l’utilisateur ; une méthode passive exploite une information d’identité déjà disponible, par exemple via FSSO. Décrivez comment FortiGate obtient cette information et quand il doit la renouveler. Le fonctionnement du réseau seul ne démontre pas celui de l’identité.

Repère visuelAuthentification LDAP et RADIUS : les repères
Authentification LDAP et RADIUS : les repères FortiGate : LDAP, RADIUS et authentification firewall. Ce repère relie utilisateur, authentification, ldap / radius, groupes, politique, accès. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Utilisateur Identité présentée 02 Authentification Validation du compte 03 LDAP / RADIUS Serveur distant 04 Groupes Appartenance 05 Politique Critères réseau 06 Accès Résultat vérifié
FortiGate : LDAP, RADIUS et authentification firewall. Ce repère relie utilisateur, authentification, ldap / radius, groupes, politique, accès. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Configuring an LDAP server ; Fortinet, RADIUS servers ; Fortinet, User groups ; Fortinet, Authentication settings ; Fortinet, Firewall policy.

Préparer la connexion LDAP

Un serveur LDAP se configure avec son adresse, son attribut d’identification, le Distinguished Name et la méthode de bind. Ces paramètres déterminent où et comment les comptes sont recherchés. Un attribut mal choisi ou une base de recherche trop limitée peut ressembler à un mauvais mot de passe.

La documentation recommande LDAPS pour sécuriser le transport et un compte de bind au moindre privilège. Vérifiez la confiance des certificats et la connectivité vers le serveur. N’utilisez pas un compte administrateur du domaine comme solution de facilité à un problème de droits de recherche.

Repères à comparer : Authentification LDAP et RADIUS
ÉlémentRôle ou observationPoint de vigilance
LDAPRecherche et validation dans l’annuaireDN, attribut, bind et LDAPS
RADIUSÉchange avec un serveur AAAClient, secret et réponse
GroupeRelie l’identité à une règleAppartenance et correspondance
TimeoutDurée du contexte authentifiéIdle, hard et session

Sources : Fortinet, Configuring an LDAP server ; Fortinet, RADIUS servers ; Fortinet, User groups ; Fortinet, Authentication settings ; Fortinet, Firewall policy.

Préparer la connexion RADIUS

FortiGate agit comme client du serveur RADIUS. Le serveur doit accepter ce client ; les profils et secrets doivent correspondre. L’authentification RADIUS peut être utilisée dans plusieurs fonctions FortiGate, mais cette révision porte sur son association à des utilisateurs ou groupes et aux politiques.

Confrontez la réponse du serveur aux règles de groupe. Un résultat positif d’authentification ne vérifie pas tous les critères d’autorisation réseau. Consignez les propriétés nécessaires au scénario et les événements côté serveur, sans publier les secrets ou les données nominatives.

Sources : Fortinet, Configuring an LDAP server ; Fortinet, RADIUS servers ; Fortinet, User groups ; Fortinet, Authentication settings ; Fortinet, Firewall policy.

Comprendre la durée de l’identité

FortiOS distingue les timeouts idle, hard et session. Idle dépend de l’inactivité, hard d’une durée écoulée et session laisse certaines sessions existantes poursuivre leur fonctionnement tout en imposant une nouvelle authentification aux nouvelles. Cette distinction explique des symptômes apparemment contradictoires.

Pour la recette, utilisez un utilisateur autorisé puis un utilisateur exclu du groupe. Comparez une session existante et une nouvelle communication après le délai choisi. Reliez l’identité connue, le groupe appliqué et la politique observée avant de modifier les durées d’authentification.

Sources : Fortinet, Configuring an LDAP server ; Fortinet, RADIUS servers ; Fortinet, User groups ; Fortinet, Authentication settings ; Fortinet, Firewall policy.

Mettre la notion en pratique

Construire un scénario avec un groupe autorisé et un groupe refusé. Distinguer la vérification de l’identité, l’appartenance au groupe et l’autorisation réseau.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Configuring an LDAP server ; Fortinet, RADIUS servers ; Fortinet, User groups ; Fortinet, Authentication settings ; Fortinet, Firewall policy.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.