Comprendre Fortinet · FortiNAC-F 7.6 Administrator

FortiNAC-F : réseaux logiques et contrôle fondé sur l’état

Comprendre comment un état de poste conduit à une affectation réseau et à une décision de sécurité.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiNAC-F 7.6 Administrator. Le périmètre étudié est FortiNAC-F 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un réseau logique exprime une intention d’accès : production, enregistrement, remédiation ou isolation. Sa traduction dépend de l’équipement d’infrastructure et de la configuration prévue. Il ne faut pas supposer qu’un même nom implique le même VLAN ou le même comportement sur tous les switches.

Le contrôle fondé sur l’état fait évoluer l’accès selon la situation de l’hôte. Un appareil inconnu, enregistré ou nécessitant une correction peut ainsi recevoir un traitement différent. Le réseau doit permettre les services nécessaires à la transition : DHCP, DNS, portail et outils de remédiation selon le scénario.

FortiNAC-F orchestre la décision avec les équipements intégrés ; il ne constitue pas systématiquement un boîtier traversé par tous les paquets. L’intégration avec FortiGate peut aussi transmettre des groupes ou des tags afin de relier la visibilité à des politiques de sécurité.

Comprendre en imageFortiNAC-F : réseaux logiques et contrôle fondé sur l’état
FortiNAC-F : réseaux logiques et contrôle fondé sur l’état Comprendre comment un état de poste conduit à une affectation réseau et à une décision de sécurité. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 État du poste Connu ou à corriger 02 FortiNAC-F Décision d’accès 03 Infrastructure Application réseau 04 FortiGate Tags et politiques
Comprendre comment un état de poste conduit à une affectation réseau et à une décision de sécurité. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Distinguez le changement d’état dans la base, la commande vers le réseau et la connectivité réellement obtenue. Cette séparation est essentielle lorsqu’un poste reste bloqué après son enregistrement.

Décision et application
NiveauContrôle attendu
État de l’hôteStatut réellement attribué
Réseau logiqueIntention associée au scénario
Modèle et mappingMécanisme appliqué par l’infrastructure
Tags FortiGateContexte transmis pour les politiques
ConnectivitéServices réellement accessibles

Un scénario pour pratiquer

Préparez un VLAN d’accès limité qui permet seulement les services du scénario.

  1. Créer les réseaux logiques et vérifier leur traduction sur le switch de lab.
  2. Placer un poste dans l’état inconnu et observer son réseau effectif.
  3. Effectuer l’enregistrement puis vérifier l’état, le port et l’adressage obtenu.
  4. Si FortiGate est intégré, contrôler le tag reçu et la politique qui l’utilise.

Diagnostiquer sans sauter les étapes

Une transition correcte dans l’interface ne garantit pas une nouvelle adresse ni un accès applicatif. Vérifiez l’application sur le port puis les services réseau et les décisions du pare-feu.

Suivre la transition
ObservationVérification utile
État changé, VLAN inchangéModèle du switch et mécanisme d’enforcement
VLAN changé, pas d’adresseDHCP et chemin réseau du nouveau segment
Tag absent sur FortiGateConnecteur, groupe et configuration des tags
Portail inaccessibleDNS, routage et accès autorisés depuis le réseau limité

À vous de raisonner

Le poste est enregistré mais reste dans le réseau de remédiation. Que vérifiez-vous avant de le forcer en production ?

Voir le corrigé

L’état réellement retenu, la politique applicable, la résolution du réseau logique et l’application sur le switch. Forcer un accès peut masquer une condition de conformité non satisfaite.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiNAC-F 7.6 Administrator

Relier ce parcours à d’autres sujets

  • FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
  • FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.