Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un voisin de routage actif confirme un échange, pas la présence de tous les préfixes attendus. OSPF et BGP ont des modèles et des critères différents. Pour chaque réseau, il faut suivre l’origine de l’annonce, les filtres, la sélection et la route réellement installée.
Avec BGP, les attributs et les politiques d’import/export participent au choix du chemin. Avec OSPF, la topologie, les zones et les coûts influencent les routes. Une convergence rapide demande aussi une détection adaptée de la panne ; réduire des temporisations sans évaluer la stabilité peut provoquer des oscillations.
Le déploiement par FortiManager doit préserver cette logique : variables d’adressage, voisins, annonces et filtres propres au site. Les compléments de routage dynamique se travaillent en reliant les paramètres aux observations, et non en mémorisant des options sans scénario.
Les repères à distinguer
Le routage est nécessaire mais pas suffisant pour un flux autorisé. Le pare-feu doit encore trouver une politique et un retour cohérents.
| Étape | Observation |
|---|---|
| Voisinage | Relation établie avec le pair |
| Annonce | Préfixe transmis ou reçu |
| Filtre | Réseau accepté ou refusé |
| Sélection | Chemin préféré selon le protocole |
| Installation | Route utilisable dans la table |
Un scénario pour pratiquer
Créez deux chemins de lab vers un réseau applicatif.
- Vérifier les voisins et limiter les annonces aux préfixes nécessaires.
- Comparer route reçue, route choisie et route installée.
- Produire une panne d’un chemin et relever la chronologie de convergence.
- Tester l’accès applicatif et le retour après le changement.
get router info bgp summary
get router info ospf neighbor
get router info routing-table all Diagnostiquer sans sauter les étapes
Avant de modifier un attribut, localisez la disparition du préfixe. Un réseau jamais annoncé ne se récupère pas en changeant sa préférence sur le récepteur.
| Observation | Vérification utile |
|---|---|
| Voisin inactif | Adresses, réseau, protocole et paramètres du pair |
| Préfixe non reçu | Annonce source et filtres |
| Préfixe reçu non choisi | Attributs, coût et chemins concurrents |
| Route installée, trafic en panne | Politique et retour |
À vous de raisonner
Le voisin BGP est établi, mais le préfixe applicatif manque. Quelle information faut-il rechercher avant de changer les timers ?
Voir le corrigé
Vérifiez que le préfixe existe et est annoncé côté source, puis qu’il n’est pas rejeté par un filtre. Les timers de voisinage ne corrigent pas une annonce absente.
Pour approfondir
Continuer le parcours
Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator
Relier ce parcours à d’autres sujets
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan