Ce guide s’inscrit dans le parcours FortiNAC-F 7.6 Administrator. Le périmètre étudié est FortiNAC-F 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
FortiNAC-F s’appuie sur des équipements d’infrastructure modélisés et sur des informations de réseau pour identifier les postes. Le modèle du switch ou du contrôleur décrit les fonctions que FortiNAC-F peut utiliser. Voir l’équipement dans un inventaire ne prouve pas que tous les mécanismes de contrôle sont disponibles.
Un poste inconnu et un poste classifié ne représentent pas le même état. Les règles de profilage exploitent des informations observées pour reconnaître un type d’équipement ; l’enregistrement associe l’hôte à un statut ou à un processus prévu. Une empreinte ne doit pas être confondue avec une authentification forte de son propriétaire.
Préparez d’abord les dépendances : adressage, DNS, heure, droits d’administration et échanges avec les équipements réseau. La visibilité des utilisateurs et des hôtes doit ensuite être vérifiée dans les vues adaptées, avec une attention au vieillissement des enregistrements.
Les repères à distinguer
Une classification fiable combine des observations pertinentes. Une règle trop large peut enregistrer automatiquement des appareils qui n’appartiennent pas au périmètre voulu.
| Élément | Ce qu’il représente |
|---|---|
| Infrastructure modélisée | Équipement réseau et capacités connues |
| Hôte observé | Poste vu sur le réseau |
| Profilage | Classification selon des caractéristiques |
| Enregistrement | Intégration à un processus de gestion |
| Groupe | Organisation logique utilisée par les politiques |
Un scénario pour pratiquer
Connectez un poste de test dans un réseau où la visibilité est autorisée.
- Modéliser le switch avec les accès et échanges requis.
- Retrouver l’hôte, son port et les informations effectivement observées.
- Créer une règle de profilage limitée à un type de poste connu.
- Tester un appareil qui correspond et un autre qui ne doit pas correspondre.
- Comparer classification, enregistrement et appartenance aux groupes.
Diagnostiquer sans sauter les étapes
Suivez la visibilité depuis l’infrastructure vers le poste. Une adresse MAC présente mais un port absent indique un autre problème qu’une règle de profilage non satisfaite.
| Observation | Vérification utile |
|---|---|
| Switch visible, poste absent | Informations collectées et port de connexion |
| Profil incorrect | Critères de règle et empreintes observées |
| Enregistrement inattendu | Règle automatique et priorité du traitement |
| Ancien poste toujours visible | Vieillissement et gestion des enregistrements |
À vous de raisonner
Un objet est identifié comme imprimante. Cela suffit-il à lui donner accès à tout le réseau ?
Voir le corrigé
Non. La classification décrit le type présumé. La politique d’accès doit encore préciser ce qui est autorisé, en fonction du statut, du contexte et du besoin réel.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiNAC-F 7.6 Administrator
Relier ce parcours à d’autres sujets
- FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan