Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Partir d’un flux identifié
Un diagnostic commence par un résultat attendu : qui initie la communication, vers quelle adresse et quel port, à quel instant ? Distinguez le trafic transitant et celui destiné au FortiGate. Sans ce périmètre, une capture contient beaucoup de données mais peu d’éléments permettant de vérifier une hypothèse.
Contrôlez d’abord le lien et l’adressage, puis le chemin réseau. Comparez ensuite le traitement par les politiques et les profils. Conservez l’ordre de vos observations pour éviter qu’une modification simultanée de route, règle et NAT rende la cause impossible à identifier.
Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.
Observer le paquet avec le sniffer
Le sniffer intégré utilise une interface, un filtre, un niveau de détail et un nombre de paquets. L’interface any permet une observation sur plusieurs interfaces ; la verbosité 4 affiche les en-têtes avec les noms d’interface. Un nombre limité de paquets fournit une capture bornée.
L’exemple cible un client fictif et HTTPS, sans afficher le contenu complet des paquets. Remplacez l’adresse par celle du laboratoire. Les chemins accélérés matériellement peuvent limiter la visibilité ; une capture silencieuse ne prouve donc pas systématiquement qu’aucun trafic n’existe.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| Sniffer | Paquets et interfaces observés | Filtre, compteur et offload |
| Debug flow | Décision de traitement | Traces limitées et arrêt préparé |
| CPU | Charge de traitement | Corréler avec trafic et fonctions |
| Mémoire | État de conservation | Événements et comportement d’inspection |
diagnose sniffer packet any 'host 192.0.2.10 and port 443' 4 20 a
diagnose hardware sysinfo conserve Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.
Expliquer le traitement avec debug flow
Debug flow donne des repères sur la réception, la recherche de session, la route, la politique et les traductions. Filtrez un flux et limitez le nombre de traces. Préparez les commandes d’arrêt avant le lancement : le diagnostic peut produire beaucoup de données et alimenter les événements envoyés aux collecteurs.
Le trafic offloadé NP6/NP7 n’est pas observé comme le trafic traité par le CPU. La documentation propose des méthodes adaptées aux plateformes ; ne désactivez pas globalement l’accélération comme premier réflexe. Étudiez cette limite avant d’interpréter une absence de trace.
La trace est filtrée sur le client fictif 192.0.2.10 et limitée à 20 traces. Après le lancement, reproduisez le flux de laboratoire ; les deux dernières commandes arrêtent la trace et désactivent le debug. Évitez de coller tout le bloc d’un coup, ce qui arrêterait la trace immédiatement.
diagnose debug flow filter clear
diagnose debug flow filter addr 192.0.2.10
diagnose debug flow show function-name enable
diagnose debug enable
diagnose debug flow trace start 20
diagnose debug flow trace stop
diagnose debug disable Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.
Distinguer ressources et connectivité
Conserve mode traduit une pression mémoire et change le comportement d’inspection selon les fonctions et paramètres. Une forte utilisation CPU et une saturation mémoire sont deux constats différents. Relevez l’état, les événements et les processus concernés avant de proposer une action.
Les seuils red, green et extreme pilotent l’entrée, la sortie et une situation extrême. Les options fail-open de l’antivirus proxy et de l’IPS flow n’ont pas les mêmes effets. Modifier un seuil ou autoriser un contournement d’inspection ne traite pas à lui seul la cause de consommation.
Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.
Mettre la notion en pratique
Décrire une méthode pour un client qui ne joint plus un serveur : vérifier le lien, suivre le paquet, examiner les événements puis corréler avec les ressources. Pour chaque hypothèse, préciser l’observation attendue.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, Debugging the packet flow ; Fortinet, Conserve mode ; Fortinet, Performing a sniffer trace or packet capture.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — Debugging the packet flow · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Conserve mode · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Performing a sniffer trace or packet capture · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4