Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Partir du système à protéger
Un capteur IPS organise les signatures et actions appliquées au trafic d’une politique. Pour préparer sa sélection, identifiez la cible : serveur ou client, système d’exploitation, application et protocoles nécessaires. Un profil conçu pour un périmètre précis se justifie plus facilement qu’une sélection sans contexte.
L’objectif est de relier une menace ou une famille de signatures à un service exposé. La sévérité est un critère utile, mais elle ne remplace pas la connaissance des composants concernés. Notez ce que chaque sélection doit détecter dans le scénario de laboratoire.
Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Comparer filtre et signature explicite
Un filtre regroupe des signatures correspondant à plusieurs attributs, par exemple la cible, la sévérité, le protocole ou l’application. Une entrée de signature explicite choisit directement une ou plusieurs signatures. Ces deux méthodes donnent des façons différentes d’organiser le capteur.
L’action Default reprend celle de la signature ; elle ne veut pas dire que toutes les signatures vont nécessairement bloquer. Fortinet distingue également Allow, Monitor, Block, Reset et Quarantine. Avant une recette, relevez l’action et le statut réellement appliqués.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| Filtre | Sélection par attributs | Portée liée au système protégé |
| Signature explicite | Choix ciblé | Statut et action à relever |
| Default | Action native de la signature | Pas un blocage uniforme |
| Ressources | CPU et mémoire observés | Corrélation avant changement |
Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Examiner les événements et la visibilité
Une décision IPS doit être rapprochée de sa signature, de la politique et du contexte de trafic. L’inspection TLS influence les informations disponibles pour les communications chiffrées. Une session autorisée au niveau firewall peut donc être bloquée par un capteur, ou ne pas déclencher la signature que vous attendiez.
La copie de paquets pour l’analyse a aussi des dépendances de plateforme et de stockage, détaillées dans la documentation. Ne supposez pas que chaque événement possède automatiquement une capture exploitable. Vérifiez les capacités du modèle et les réglages avant de préparer une investigation.
Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Distinguer charge et défaut de protection
Une forte utilisation CPU demande une corrélation avec les volumes de trafic, les fonctions actives, les événements et l’évolution temporelle. Ce constat ne prouve pas à lui seul qu’un capteur est incorrect. Comparez un état de référence et une charge de laboratoire maîtrisée.
Le mode conserve et les options fail-open ont des conséquences sur l’inspection. Ils ne constituent pas une méthode normale pour résoudre une cause de surcharge. Pour une correction, identifiez le périmètre qui déclenche le comportement, proposez une modification limitée et préparez les observations avant et après.
Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Mettre la notion en pratique
Définir un objectif de protection pour un serveur de laboratoire. Prévoir les événements de validation et les mesures de ressources à comparer, sans lancer d’attaque sur une infrastructure de production.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, Configuring an IPS sensor ; Fortinet, Conserve mode ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — Configuring an IPS sensor · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Conserve mode · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Deep inspection · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Inspection modes · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4