Comprendre Fortinet · FortiNAC-F 7.6 Administrator

FortiNAC-F : découvrir et classer un équipement inconnu

Distinguer découverte de l’infrastructure, observation des postes, classification et enregistrement.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiNAC-F 7.6 Administrator. Le périmètre étudié est FortiNAC-F 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

FortiNAC-F s’appuie sur des équipements d’infrastructure modélisés et sur des informations de réseau pour identifier les postes. Le modèle du switch ou du contrôleur décrit les fonctions que FortiNAC-F peut utiliser. Voir l’équipement dans un inventaire ne prouve pas que tous les mécanismes de contrôle sont disponibles.

Un poste inconnu et un poste classifié ne représentent pas le même état. Les règles de profilage exploitent des informations observées pour reconnaître un type d’équipement ; l’enregistrement associe l’hôte à un statut ou à un processus prévu. Une empreinte ne doit pas être confondue avec une authentification forte de son propriétaire.

Préparez d’abord les dépendances : adressage, DNS, heure, droits d’administration et échanges avec les équipements réseau. La visibilité des utilisateurs et des hôtes doit ensuite être vérifiée dans les vues adaptées, avec une attention au vieillissement des enregistrements.

Comprendre en imageFortiNAC-F : découvrir et classer un équipement inconnu
FortiNAC-F : découvrir et classer un équipement inconnu Distinguer découverte de l’infrastructure, observation des postes, classification et enregistrement. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Switch Ports et observations 02 FortiNAC-F Inventaire des hôtes 03 Profilage Critères et classification 04 Enregistrement Statut et groupes
Distinguer découverte de l’infrastructure, observation des postes, classification et enregistrement. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Une classification fiable combine des observations pertinentes. Une règle trop large peut enregistrer automatiquement des appareils qui n’appartiennent pas au périmètre voulu.

États à différencier
ÉlémentCe qu’il représente
Infrastructure modéliséeÉquipement réseau et capacités connues
Hôte observéPoste vu sur le réseau
ProfilageClassification selon des caractéristiques
EnregistrementIntégration à un processus de gestion
GroupeOrganisation logique utilisée par les politiques

Un scénario pour pratiquer

Connectez un poste de test dans un réseau où la visibilité est autorisée.

  1. Modéliser le switch avec les accès et échanges requis.
  2. Retrouver l’hôte, son port et les informations effectivement observées.
  3. Créer une règle de profilage limitée à un type de poste connu.
  4. Tester un appareil qui correspond et un autre qui ne doit pas correspondre.
  5. Comparer classification, enregistrement et appartenance aux groupes.

Diagnostiquer sans sauter les étapes

Suivez la visibilité depuis l’infrastructure vers le poste. Une adresse MAC présente mais un port absent indique un autre problème qu’une règle de profilage non satisfaite.

Visibilité ou classification ?
ObservationVérification utile
Switch visible, poste absentInformations collectées et port de connexion
Profil incorrectCritères de règle et empreintes observées
Enregistrement inattenduRègle automatique et priorité du traitement
Ancien poste toujours visibleVieillissement et gestion des enregistrements

À vous de raisonner

Un objet est identifié comme imprimante. Cela suffit-il à lui donner accès à tout le réseau ?

Voir le corrigé

Non. La classification décrit le type présumé. La politique d’accès doit encore préciser ce qui est autorisé, en fonction du statut, du contexte et du besoin réel.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiNAC-F 7.6 Administrator

Relier ce parcours à d’autres sujets

  • FortiDeceptor 6.2 Administrator — Concevoir un réseau de déception, déployer des leurres et qualifier leurs interactions avant une réponse.
  • FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.