Ce guide s’inscrit dans le parcours FortiNAC-F 7.6 Administrator. Le périmètre étudié est FortiNAC-F 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un réseau logique exprime une intention d’accès : production, enregistrement, remédiation ou isolation. Sa traduction dépend de l’équipement d’infrastructure et de la configuration prévue. Il ne faut pas supposer qu’un même nom implique le même VLAN ou le même comportement sur tous les switches.
Le contrôle fondé sur l’état fait évoluer l’accès selon la situation de l’hôte. Un appareil inconnu, enregistré ou nécessitant une correction peut ainsi recevoir un traitement différent. Le réseau doit permettre les services nécessaires à la transition : DHCP, DNS, portail et outils de remédiation selon le scénario.
FortiNAC-F orchestre la décision avec les équipements intégrés ; il ne constitue pas systématiquement un boîtier traversé par tous les paquets. L’intégration avec FortiGate peut aussi transmettre des groupes ou des tags afin de relier la visibilité à des politiques de sécurité.
Les repères à distinguer
Distinguez le changement d’état dans la base, la commande vers le réseau et la connectivité réellement obtenue. Cette séparation est essentielle lorsqu’un poste reste bloqué après son enregistrement.
| Niveau | Contrôle attendu |
|---|---|
| État de l’hôte | Statut réellement attribué |
| Réseau logique | Intention associée au scénario |
| Modèle et mapping | Mécanisme appliqué par l’infrastructure |
| Tags FortiGate | Contexte transmis pour les politiques |
| Connectivité | Services réellement accessibles |
Un scénario pour pratiquer
Préparez un VLAN d’accès limité qui permet seulement les services du scénario.
- Créer les réseaux logiques et vérifier leur traduction sur le switch de lab.
- Placer un poste dans l’état inconnu et observer son réseau effectif.
- Effectuer l’enregistrement puis vérifier l’état, le port et l’adressage obtenu.
- Si FortiGate est intégré, contrôler le tag reçu et la politique qui l’utilise.
Diagnostiquer sans sauter les étapes
Une transition correcte dans l’interface ne garantit pas une nouvelle adresse ni un accès applicatif. Vérifiez l’application sur le port puis les services réseau et les décisions du pare-feu.
| Observation | Vérification utile |
|---|---|
| État changé, VLAN inchangé | Modèle du switch et mécanisme d’enforcement |
| VLAN changé, pas d’adresse | DHCP et chemin réseau du nouveau segment |
| Tag absent sur FortiGate | Connecteur, groupe et configuration des tags |
| Portail inaccessible | DNS, routage et accès autorisés depuis le réseau limité |
À vous de raisonner
Le poste est enregistré mais reste dans le réseau de remédiation. Que vérifiez-vous avant de le forcer en production ?
Voir le corrigé
L’état réellement retenu, la politique applicable, la résolution du réseau logique et l’application sur le switch. Forcer un accès peut masquer une condition de conformité non satisfaite.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiNAC-F 7.6 Administrator
Relier ce parcours à d’autres sujets
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan