Comprendre Fortinet · NSE 4

FortiGate : diagnostiquer avec sniffer, debug flow et conserve mode

Suivre un paquet, interpréter un refus et distinguer un problème réseau d’une pression CPU ou mémoire.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Partir d’un flux identifié

Un diagnostic commence par un résultat attendu : qui initie la communication, vers quelle adresse et quel port, à quel instant ? Distinguez le trafic transitant et celui destiné au FortiGate. Sans ce périmètre, une capture contient beaucoup de données mais peu d’éléments permettant de vérifier une hypothèse.

Contrôlez d’abord le lien et l’adressage, puis le chemin réseau. Comparez ensuite le traitement par les politiques et les profils. Conservez l’ordre de vos observations pour éviter qu’une modification simultanée de route, règle et NAT rende la cause impossible à identifier.

Repère visuelDiagnostic réseau et ressources : les repères
Diagnostic réseau et ressources : les repères FortiGate : diagnostiquer avec sniffer, debug flow et conserve mode. Ce repère relie symptôme, paquet, traitement, politique / nat, ressources, hypothèse. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Symptôme Client et service 02 Paquet Interfaces observées 03 Traitement Route et session 04 Politique / NAT Décision constatée 05 Ressources CPU et mémoire 06 Hypothèse Résultat expliqué
FortiGate : diagnostiquer avec sniffer, debug flow et conserve mode. Ce repère relie symptôme, paquet, traitement, politique / nat, ressources, hypothèse. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.

Observer le paquet avec le sniffer

Le sniffer intégré utilise une interface, un filtre, un niveau de détail et un nombre de paquets. L’interface any permet une observation sur plusieurs interfaces ; la verbosité 4 affiche les en-têtes avec les noms d’interface. Un nombre limité de paquets fournit une capture bornée.

L’exemple cible un client fictif et HTTPS, sans afficher le contenu complet des paquets. Remplacez l’adresse par celle du laboratoire. Les chemins accélérés matériellement peuvent limiter la visibilité ; une capture silencieuse ne prouve donc pas systématiquement qu’aucun trafic n’existe.

Repères à comparer : Diagnostic réseau et ressources
ÉlémentRôle ou observationPoint de vigilance
SnifferPaquets et interfaces observésFiltre, compteur et offload
Debug flowDécision de traitementTraces limitées et arrêt préparé
CPUCharge de traitementCorréler avec trafic et fonctions
MémoireÉtat de conservationÉvénements et comportement d’inspection
Capture bornée et lecture de l’état mémoireCLI FortiOS · lecture
diagnose sniffer packet any 'host 192.0.2.10 and port 443' 4 20 a
diagnose hardware sysinfo conserve

Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.

Expliquer le traitement avec debug flow

Debug flow donne des repères sur la réception, la recherche de session, la route, la politique et les traductions. Filtrez un flux et limitez le nombre de traces. Préparez les commandes d’arrêt avant le lancement : le diagnostic peut produire beaucoup de données et alimenter les événements envoyés aux collecteurs.

Le trafic offloadé NP6/NP7 n’est pas observé comme le trafic traité par le CPU. La documentation propose des méthodes adaptées aux plateformes ; ne désactivez pas globalement l’accélération comme premier réflexe. Étudiez cette limite avant d’interpréter une absence de trace.

La trace est filtrée sur le client fictif 192.0.2.10 et limitée à 20 traces. Après le lancement, reproduisez le flux de laboratoire ; les deux dernières commandes arrêtent la trace et désactivent le debug. Évitez de coller tout le bloc d’un coup, ce qui arrêterait la trace immédiatement.

Trace de laboratoire — reproduire le flux avant les commandes d’arrêtCLI FortiOS · diagnostic
diagnose debug flow filter clear
diagnose debug flow filter addr 192.0.2.10
diagnose debug flow show function-name enable
diagnose debug enable
diagnose debug flow trace start 20
diagnose debug flow trace stop
diagnose debug disable

Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.

Distinguer ressources et connectivité

Conserve mode traduit une pression mémoire et change le comportement d’inspection selon les fonctions et paramètres. Une forte utilisation CPU et une saturation mémoire sont deux constats différents. Relevez l’état, les événements et les processus concernés avant de proposer une action.

Les seuils red, green et extreme pilotent l’entrée, la sortie et une situation extrême. Les options fail-open de l’antivirus proxy et de l’IPS flow n’ont pas les mêmes effets. Modifier un seuil ou autoriser un contournement d’inspection ne traite pas à lui seul la cause de consommation.

Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.

Mettre la notion en pratique

Décrire une méthode pour un client qui ne joint plus un serveur : vérifier le lien, suivre le paquet, examiner les événements puis corréler avec les ressources. Pour chaque hypothèse, préciser l’observation attendue.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.