Ce guide s’inscrit dans le parcours FortiNAC-F 7.6 Administrator. Le périmètre étudié est FortiNAC-F 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Les intégrations peuvent fournir des événements via syslog, SNMP ou des connecteurs. FortiNAC-F doit relier l’information reçue au bon hôte avant d’appliquer une action. Une adresse IP seule peut être ambiguë si elle est réattribuée ou partagée : le contexte temporel compte.
Les règles d’automatisation traduisent un événement en décision de sécurité. Définissez le périmètre, les exceptions, la durée et le retour à l’état normal. Une réponse utile doit pouvoir être expliquée et auditée ; le passage en production demande une recette des cas d’erreur et de répétition.
L’intégration VPN FortiGate élargit la visibilité et le contrôle à un autre type de session. Les options de HA primaire-secondaire et N+1, ainsi que FortiNAC-F Manager dans les environnements distribués, répondent à des besoins d’architecture distincts. Une console centrale ne prouve pas la continuité de tous les mécanismes locaux.
Les repères à distinguer
Avant une bascule, identifiez le service attendu sur chaque nœud et les dépendances des équipements réseau. Testez le scénario de reprise plutôt que de déduire le comportement d’un seul voyant HA.
| Élément | Point à vérifier |
|---|---|
| Événement entrant | Format, origine et horodatage |
| Correspondance hôte | Identité de la cible de l’action |
| Règle | Conditions, exceptions et traitement |
| VPN | Session et intégration FortiGate |
| HA et Manager | Rôle local, reprise et supervision distribuée |
Un scénario pour pratiquer
Commencez par une notification de lab avant une isolation réseau.
- Recevoir un événement de test et vérifier le poste auquel il est associé.
- Créer une règle limitée à un groupe de lab et suivre son exécution.
- Tester un événement répété et le retour au fonctionnement normal.
- Préparer une perte contrôlée de nœud selon la procédure HA, puis vérifier visibilité et contrôle.
Diagnostiquer sans sauter les étapes
Une action non déclenchée peut venir de la réception, de la correspondance ou de la condition. Une action déclenchée mais sans effet renvoie plutôt au mécanisme d’application.
| Observation | Vérification utile |
|---|---|
| Événement absent | Source, transport et format attendu |
| Mauvais poste ciblé | IP, identité et moment de l’observation |
| Isolation sans effet | Politique et équipement d’enforcement |
| Reprise incomplète | Rôles HA, services et communication des sites |
À vous de raisonner
Une alerte ancienne contient une IP désormais attribuée à un autre poste. Pourquoi éviter une isolation fondée seulement sur cette IP ?
Voir le corrigé
Parce que l’action risque de viser le nouvel occupant. Il faut relier l’événement à l’hôte au moment où il a eu lieu et vérifier la cible actuelle avant une action automatique.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiNAC-F 7.6 Administrator
Relier ce parcours à d’autres sujets
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan