Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Distinguer le trafic et les événements
Un journal de trafic décrit une communication traitée par le firewall ; un événement système concerne son exploitation. Les profils de sécurité ajoutent leurs propres événements, par exemple lorsqu’un contenu ou une application déclenche une action. Pour dépanner, commencez par le type d’information que vous cherchez.
Le journal attendu dépend du réglage de la politique ou de la fonction. Une communication réussie n’implique pas automatiquement qu’un événement de sécurité soit produit. Inversement, un événement d’administration ne démontre pas que le flux utilisateur a été autorisé.
Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.
Comprendre la chaîne de collecte
Les paramètres de Log & Report définissent les informations enregistrées et leurs destinations. Les possibilités de stockage local dépendent du modèle et du disque disponible ; la collecte distante doit être étudiée avec sa connectivité et sa rétention. Choisir un stockage n’active pas à lui seul tous les événements utiles.
FortiAnalyzer apporte une collecte et une consultation centralisées. Son intégration demande l’adresse du serveur, les paramètres de connexion et l’autorisation du FortiGate côté collecteur. Dans une Security Fabric, la connexion et ses informations de topologie ajoutent un contexte distinct de la seule émission des journaux.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| Trafic transitant | Politique et résultat du flux | Réglages de logs de la politique |
| Trafic local | Communication du FortiGate | Options local-in/local-out |
| Événement système | Changement ou état du système | Types d’événements activés |
| FortiAnalyzer | Collecte distante et recherche | Autorisation, délai et filtres |
Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.
Rechercher un flux précisément
Pour une recherche reproductible, relevez l’heure, le fuseau, les adresses, le protocole et le service. Ajoutez si possible la politique concernée et le VDOM. Comparez le même intervalle sur FortiGate et FortiAnalyzer pour distinguer une absence de génération d’un problème de transmission ou de filtre.
Les options de journalisation du trafic local concernent les communications vers ou depuis le FortiGate lui-même. Elles se distinguent du trafic transitant entre deux interfaces. Cette distinction est utile quand vous cherchez un accès de management ou une connexion initiée par le firewall.
Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.
Diagnostiquer un journal manquant
Procédez par étapes : événement attendu, réglage qui le produit, destination configurée, connectivité vers le collecteur, autorisation de l’équipement puis recherche. Chaque étape doit fournir une observation. Élargir la période ou modifier un filtre est souvent plus instructif qu’activer toutes les options de collecte.
L’envoi peut être en temps réel ou différé selon la configuration et l’intégration Fabric. Tenez compte du rythme d’envoi avant de conclure à une perte. Pour une recette, documentez une communication identifiée et son événement sur les deux équipements, ainsi que les délais observés.
Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.
Mettre la notion en pratique
Pour un flux de laboratoire, noter sa source, sa destination et son heure. Construire la recherche des événements correspondants et expliquer ce qu’une absence de résultat permet, ou ne permet pas, de conclure.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, Log settings and targets ; Fortinet, Configuring FortiAnalyzer ; Fortinet, Firewall policy.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — Log settings and targets · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Configuring FortiAnalyzer · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Firewall policy · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4