Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Une politique autorise un flux et lui associe des traitements. Les profils web, applicatifs et IPS n’ont pas les mêmes critères. L’ISDB décrit des services Internet selon son modèle ; elle ne remplace pas l’analyse du flux et de l’identité attendus.
La visibilité TLS dépend du mode d’inspection et de la confiance du terminal. Une inspection de certificat n’analyse pas le contenu comme une inspection approfondie. Le choix du mode et des exceptions doit être relié aux applications réellement utilisées et à leurs contraintes.
IPsec protège un chemin entre réseaux selon une topologie et des paramètres cohérents. Les templates FortiManager peuvent industrialiser ce déploiement. ADVPN ajoute des possibilités de chemins directs dans les architectures prévues, mais tunnel, route et politique restent des vérifications séparées.
Les repères à distinguer
Ne diagnostiquez pas tous les symptômes comme une erreur VPN. Une application peut traverser un tunnel sain et être bloquée par une politique ou une contrainte TLS.
| Niveau | Question |
|---|---|
| IPsec | Le tunnel requis est-il établi ? |
| Routage | Le réseau applicatif utilise-t-il le bon chemin ? |
| Politique | Le flux est-il autorisé ? |
| Inspection | Quel profil et quelle visibilité sont appliqués ? |
| Application | Le service répond-il au protocole attendu ? |
Un scénario pour pratiquer
Préparez un service HTTPS entre deux sites de lab.
- Vérifier IPsec et la route du réseau applicatif.
- Appliquer une politique limitée avec les profils nécessaires au test.
- Comparer une connexion autorisée et un refus contrôlé.
- Si ADVPN est utilisé, comparer le chemin via hub et le chemin direct avec leurs journaux.
Diagnostiquer sans sauter les étapes
Conservez la première décision d’échec et ses éléments de contexte. Désactiver tous les profils peut faire fonctionner le flux tout en cachant le contrôle réellement responsable.
| Observation | Vérification utile |
|---|---|
| Tunnel actif sans accès | Route, sélecteurs et politiques |
| Erreur de certificat | Confiance et mode d’inspection |
| Refus sur un service reconnu | ISDB, application et ordre des règles |
| Direct ADVPN différent du hub | Routes, politiques et retour |
À vous de raisonner
Un tunnel fonctionne pour ICMP mais HTTPS échoue. Peut-on exclure toute autre cause réseau ?
Voir le corrigé
Non. Comparez les politiques, les traitements TLS, les tailles et le service cible. Le test ICMP valide un échange limité, pas tout le parcours de l’application HTTPS.
Pour approfondir
Continuer le parcours
Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator
Relier ce parcours à d’autres sujets
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan