Comprendre Fortinet · NSE 4

FortiGate : comprendre les logs et l’intégration FortiAnalyzer

Distinguer logs de trafic, événements et sécurité ; vérifier leur production, leur stockage et leur réception sur FortiAnalyzer.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Distinguer le trafic et les événements

Un journal de trafic décrit une communication traitée par le firewall ; un événement système concerne son exploitation. Les profils de sécurité ajoutent leurs propres événements, par exemple lorsqu’un contenu ou une application déclenche une action. Pour dépanner, commencez par le type d’information que vous cherchez.

Le journal attendu dépend du réglage de la politique ou de la fonction. Une communication réussie n’implique pas automatiquement qu’un événement de sécurité soit produit. Inversement, un événement d’administration ne démontre pas que le flux utilisateur a été autorisé.

Repère visuelJournaux et FortiAnalyzer : les repères
Journaux et FortiAnalyzer : les repères FortiGate : comprendre les logs et l’intégration FortiAnalyzer. Ce repère relie flux repéré, politique, événement, stockage local, fortianalyzer, recherche. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Flux repéré Heure et adresses 02 Politique Trafic journalisé 03 Événement Type et action 04 Stockage local Stockage disponible 05 FortiAnalyzer Collecte autorisée 06 Recherche Période et filtres
FortiGate : comprendre les logs et l’intégration FortiAnalyzer. Ce repère relie flux repéré, politique, événement, stockage local, fortianalyzer, recherche. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.

Comprendre la chaîne de collecte

Les paramètres de Log & Report définissent les informations enregistrées et leurs destinations. Les possibilités de stockage local dépendent du modèle et du disque disponible ; la collecte distante doit être étudiée avec sa connectivité et sa rétention. Choisir un stockage n’active pas à lui seul tous les événements utiles.

FortiAnalyzer apporte une collecte et une consultation centralisées. Son intégration demande l’adresse du serveur, les paramètres de connexion et l’autorisation du FortiGate côté collecteur. Dans une Security Fabric, la connexion et ses informations de topologie ajoutent un contexte distinct de la seule émission des journaux.

Repères à comparer : Journaux et FortiAnalyzer
ÉlémentRôle ou observationPoint de vigilance
Trafic transitantPolitique et résultat du fluxRéglages de logs de la politique
Trafic localCommunication du FortiGateOptions local-in/local-out
Événement systèmeChangement ou état du systèmeTypes d’événements activés
FortiAnalyzerCollecte distante et rechercheAutorisation, délai et filtres

Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.

Rechercher un flux précisément

Pour une recherche reproductible, relevez l’heure, le fuseau, les adresses, le protocole et le service. Ajoutez si possible la politique concernée et le VDOM. Comparez le même intervalle sur FortiGate et FortiAnalyzer pour distinguer une absence de génération d’un problème de transmission ou de filtre.

Les options de journalisation du trafic local concernent les communications vers ou depuis le FortiGate lui-même. Elles se distinguent du trafic transitant entre deux interfaces. Cette distinction est utile quand vous cherchez un accès de management ou une connexion initiée par le firewall.

Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.

Diagnostiquer un journal manquant

Procédez par étapes : événement attendu, réglage qui le produit, destination configurée, connectivité vers le collecteur, autorisation de l’équipement puis recherche. Chaque étape doit fournir une observation. Élargir la période ou modifier un filtre est souvent plus instructif qu’activer toutes les options de collecte.

L’envoi peut être en temps réel ou différé selon la configuration et l’intégration Fabric. Tenez compte du rythme d’envoi avant de conclure à une perte. Pour une recette, documentez une communication identifiée et son événement sur les deux équipements, ainsi que les délais observés.

Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.

Mettre la notion en pratique

Pour un flux de laboratoire, noter sa source, sa destination et son heure. Construire la recherche des événements correspondants et expliquer ce qu’une absence de résultat permet, ou ne permet pas, de conclure.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.