Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Séparer le tunnel et l’application
Un VPN IPsec protège des échanges entre pairs, mais sa présence ne prouve pas qu’une application distante est joignable. Préparez les réseaux locaux et distants, les passerelles et les services à autoriser. Le tunnel, les routes et les politiques doivent donner un chemin cohérent à ce trafic.
Dans FortiOS, les réglages Phase 1 et Phase 2 organisent les paramètres de négociation. L’assistant VPN fournit des scénarios, notamment site-à-site et hub-and-spoke. Comprenez le résultat de l’assistant et ses dépendances au lieu de traiter ses objets comme une configuration opaque.
Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.
Comprendre les paramètres de négociation
Phase 1 décrit notamment les pairs, l’authentification et les paramètres utilisés par IKE. Phase 2 associe la protection IPsec et les sélecteurs de trafic à cette configuration. Les propositions doivent être compatibles entre les deux extrémités pour établir la protection attendue.
Ces noms de configuration ne décrivent pas exactement les mêmes messages pour toutes les versions d’IKE. Le repère de révision reste de distinguer la relation avec le pair et la protection du trafic. Comparez les choix réellement configurés et les événements de négociation avant de modifier plusieurs propositions.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| Phase 1 | Relation IKE avec le pair | Authentification et propositions compatibles |
| Phase 2 | Protection et sélecteurs du trafic | Réseaux attendus de chaque côté |
| Routes/politiques | Acheminement et autorisation | Tunnel établi ne suffit pas |
| Redondance | Chemins alternatifs | Sélection et recette applicative |
Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.
Vérifier sélecteurs et chemin réseau
Les sélecteurs définissent les adresses locales et distantes concernées par la protection. Un tunnel peut paraître établi alors qu’un flux ne correspond pas aux sélecteurs attendus. Comparez les réseaux des deux côtés et les adresses réellement présentées après les éventuelles traductions.
Dans un scénario route-based, la route vers le réseau distant et les politiques entre interfaces participent à l’accès. La direction d’initiation du besoin compte également : autoriser une application d’un site à l’autre n’accorde pas tous les nouveaux flux dans l’autre sens.
Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.
Diagnostiquer et préparer un chemin de secours
Découpez la recette : joindre le pair, établir la négociation, vérifier la protection du trafic puis atteindre le service distant. Les journaux et les compteurs sont à rapprocher d’une communication précise. Un paquet sortant sans réponse appelle aussi une vérification des routes et règles du site distant.
Pour une topologie redondante ou maillée, dessinez les chemins principaux et alternatifs ainsi que les conditions de sélection. Étudiez ensuite l’impact d’un défaut sur les nouvelles communications et sur les sessions existantes. La redondance du tunnel ne remplace pas la validation du routage et de l’application.
Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.
Mettre la notion en pratique
Dessiner deux sites et leurs réseaux protégés, puis ajouter un chemin redondant. Préparer la vérification du tunnel et du trafic utile ; expliquer pourquoi un tunnel établi ne suffit pas à prouver l’accès à une application.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — Phase 1 configuration · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Phase 2 configuration · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — IPsec VPN · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Routing concepts · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Firewall policy · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4