Comprendre Fortinet · Enterprise Firewall 7.6 Administrator

Enterprise Firewall : inspection, IPsec et ADVPN dans le chemin d’un flux

Relier politique, visibilité TLS, tunnel et routage pour vérifier une application inter-sites.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Une politique autorise un flux et lui associe des traitements. Les profils web, applicatifs et IPS n’ont pas les mêmes critères. L’ISDB décrit des services Internet selon son modèle ; elle ne remplace pas l’analyse du flux et de l’identité attendus.

La visibilité TLS dépend du mode d’inspection et de la confiance du terminal. Une inspection de certificat n’analyse pas le contenu comme une inspection approfondie. Le choix du mode et des exceptions doit être relié aux applications réellement utilisées et à leurs contraintes.

IPsec protège un chemin entre réseaux selon une topologie et des paramètres cohérents. Les templates FortiManager peuvent industrialiser ce déploiement. ADVPN ajoute des possibilités de chemins directs dans les architectures prévues, mais tunnel, route et politique restent des vérifications séparées.

Comprendre en imageEnterprise Firewall : inspection, IPsec et ADVPN dans le chemin d’un flux
Enterprise Firewall : inspection, IPsec et ADVPN dans le chemin d’un flux Relier politique, visibilité TLS, tunnel et routage pour vérifier une application inter-sites. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Site source Flux et confiance TLS 02 FortiGate Politique et inspection 03 Tunnel IPsec Chemin inter-sites 04 Application distante Service et retour
Relier politique, visibilité TLS, tunnel et routage pour vérifier une application inter-sites. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Ne diagnostiquez pas tous les symptômes comme une erreur VPN. Une application peut traverser un tunnel sain et être bloquée par une politique ou une contrainte TLS.

Les décisions successives
NiveauQuestion
IPsecLe tunnel requis est-il établi ?
RoutageLe réseau applicatif utilise-t-il le bon chemin ?
PolitiqueLe flux est-il autorisé ?
InspectionQuel profil et quelle visibilité sont appliqués ?
ApplicationLe service répond-il au protocole attendu ?

Un scénario pour pratiquer

Préparez un service HTTPS entre deux sites de lab.

  1. Vérifier IPsec et la route du réseau applicatif.
  2. Appliquer une politique limitée avec les profils nécessaires au test.
  3. Comparer une connexion autorisée et un refus contrôlé.
  4. Si ADVPN est utilisé, comparer le chemin via hub et le chemin direct avec leurs journaux.

Diagnostiquer sans sauter les étapes

Conservez la première décision d’échec et ses éléments de contexte. Désactiver tous les profils peut faire fonctionner le flux tout en cachant le contrôle réellement responsable.

Localiser le traitement
ObservationVérification utile
Tunnel actif sans accèsRoute, sélecteurs et politiques
Erreur de certificatConfiance et mode d’inspection
Refus sur un service reconnuISDB, application et ordre des règles
Direct ADVPN différent du hubRoutes, politiques et retour

À vous de raisonner

Un tunnel fonctionne pour ICMP mais HTTPS échoue. Peut-on exclure toute autre cause réseau ?

Voir le corrigé

Non. Comparez les politiques, les traitements TLS, les tailles et le service cible. Le test ICMP valide un échange limité, pas tout le parcours de l’application HTTPS.

Pour approfondir

Continuer le parcours

Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.