Comprendre Fortinet · NSE 4

FortiGate : capteurs IPS, signatures et diagnostic CPU

Choisir signatures et filtres IPS, comprendre leurs actions et examiner une charge CPU sans contourner la protection.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Partir du système à protéger

Un capteur IPS organise les signatures et actions appliquées au trafic d’une politique. Pour préparer sa sélection, identifiez la cible : serveur ou client, système d’exploitation, application et protocoles nécessaires. Un profil conçu pour un périmètre précis se justifie plus facilement qu’une sélection sans contexte.

L’objectif est de relier une menace ou une famille de signatures à un service exposé. La sévérité est un critère utile, mais elle ne remplace pas la connaissance des composants concernés. Notez ce que chaque sélection doit détecter dans le scénario de laboratoire.

Repère visuelPrévention des intrusions : les repères
Prévention des intrusions : les repères FortiGate : capteurs IPS, signatures et diagnostic CPU. Ce repère relie service protégé, signatures, capteur ips, événement, ressources, recette. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Service protégé OS et application 02 Signatures Critères de sélection 03 Capteur IPS Action de signature 04 Événement Décision observée 05 Ressources Charge et mémoire 06 Recette Test de l’hypothèse
FortiGate : capteurs IPS, signatures et diagnostic CPU. Ce repère relie service protégé, signatures, capteur ips, événement, ressources, recette. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Comparer filtre et signature explicite

Un filtre regroupe des signatures correspondant à plusieurs attributs, par exemple la cible, la sévérité, le protocole ou l’application. Une entrée de signature explicite choisit directement une ou plusieurs signatures. Ces deux méthodes donnent des façons différentes d’organiser le capteur.

L’action Default reprend celle de la signature ; elle ne veut pas dire que toutes les signatures vont nécessairement bloquer. Fortinet distingue également Allow, Monitor, Block, Reset et Quarantine. Avant une recette, relevez l’action et le statut réellement appliqués.

Repères à comparer : Prévention des intrusions
ÉlémentRôle ou observationPoint de vigilance
FiltreSélection par attributsPortée liée au système protégé
Signature expliciteChoix cibléStatut et action à relever
DefaultAction native de la signaturePas un blocage uniforme
RessourcesCPU et mémoire observésCorrélation avant changement

Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Examiner les événements et la visibilité

Une décision IPS doit être rapprochée de sa signature, de la politique et du contexte de trafic. L’inspection TLS influence les informations disponibles pour les communications chiffrées. Une session autorisée au niveau firewall peut donc être bloquée par un capteur, ou ne pas déclencher la signature que vous attendiez.

La copie de paquets pour l’analyse a aussi des dépendances de plateforme et de stockage, détaillées dans la documentation. Ne supposez pas que chaque événement possède automatiquement une capture exploitable. Vérifiez les capacités du modèle et les réglages avant de préparer une investigation.

Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Distinguer charge et défaut de protection

Une forte utilisation CPU demande une corrélation avec les volumes de trafic, les fonctions actives, les événements et l’évolution temporelle. Ce constat ne prouve pas à lui seul qu’un capteur est incorrect. Comparez un état de référence et une charge de laboratoire maîtrisée.

Le mode conserve et les options fail-open ont des conséquences sur l’inspection. Ils ne constituent pas une méthode normale pour résoudre une cause de surcharge. Pour une correction, identifiez le périmètre qui déclenche le comportement, proposez une modification limitée et préparez les observations avant et après.

Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Mettre la notion en pratique

Définir un objectif de protection pour un serveur de laboratoire. Prévoir les événements de validation et les mesures de ressources à comparer, sans lancer d’attaque sur une infrastructure de production.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.