Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
FGCP organise un cluster FortiGate avec les mécanismes de synchronisation et de bascule prévus par son mode. La configuration du heartbeat, des interfaces surveillées et des critères d’élection doit correspondre au scénario de panne que l’on veut traiter.
FGSP répond à un autre besoin : partager des sessions entre équipements ou clusters selon l’architecture. La distribution et le repli du trafic dépendent alors de dispositifs ou mécanismes réseau externes. Il ne faut pas présenter FGSP comme un remplacement automatique de toutes les fonctions d’un cluster FGCP.
VRRP apporte une redondance de routeur virtuel et de prochain saut. Ce rôle ne signifie pas que les politiques, les certificats ou l’état d’inspection sont tous synchronisés. L’architecture doit aussi préciser le comportement du trafic asymétrique et les exigences de continuité des sessions.
Les repères à distinguer
Une bascule réussie pour une connexion nouvelle n’établit pas la continuité de toutes les sessions existantes. Testez séparément les protocoles et les traitements importants pour l’application.
| Mécanisme | Question à vérifier |
|---|---|
| FGCP | Quel membre traite et reprend le service ? |
| FGSP | Quelles sessions sont partagées et entre quels pairs ? |
| VRRP | Quel équipement porte le prochain saut virtuel ? |
| Réseau externe | Comment le trafic est-il distribué ou redirigé ? |
| Inspection | Que devient une session et son retour ? |
Un scénario pour pratiquer
Choisissez un seul mécanisme correspondant au besoin de votre lab.
- Lister les pannes à couvrir et les dépendances externes.
- Vérifier l’état nominal et la synchronisation prévue.
- Maintenir une connexion de test puis provoquer une perte contrôlée.
- Comparer sessions existantes, nouvelles connexions, routes et journaux.
Diagnostiquer sans sauter les étapes
Le traitement du trafic asymétrique dépend du design et des options disponibles. Un partage de sessions ne justifie pas d’ignorer le chemin retour et le rôle de l’équipement propriétaire de la session.
| Observation | Vérification utile |
|---|---|
| Nouvelle connexion réussit seulement | Synchronisation et continuité du protocole |
| Mauvais membre actif | Critères d’élection et interfaces surveillées |
| FGSP sans repli | Dispositif externe de distribution |
| VRRP actif mais application en panne | Politiques, routes et état de sécurité |
À vous de raisonner
Le prochain saut VRRP bascule. Peut-on affirmer que la session applicative inspectée a été transférée sans rupture ?
Voir le corrigé
Non. VRRP prouve une reprise du rôle de routeur virtuel. Il faut vérifier séparément le partage d’état et la continuité de la session dans l’architecture de sécurité.
Pour approfondir
Continuer le parcours
Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator
Relier ce parcours à d’autres sujets
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan