Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Distinguer traduction de source et de destination
Le SNAT change l’adresse source utilisée vers la destination ; le DNAT change l’adresse de destination du paquet. Pour une sortie Internet, on étudie généralement la source présentée vers l’extérieur. Pour publier un serveur derrière le firewall, on étudie l’adresse externe qui sera associée à son adresse interne.
Dessinez les deux communications séparément. Le retour doit rejoindre le contexte qui connaît la session et sa traduction. Ajouter du NAT ne crée pas à lui seul une route ni une autorisation : les trois éléments doivent être cohérents.
Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.
Choisir le contexte de SNAT
Sans Central NAT, une politique IPv4 peut activer le SNAT avec l’adresse de l’interface sortante ou un IP pool. Un pool définit les adresses utilisées pour les sessions ; son type influence le partage d’adresse et les ports. Il ne faut pas déduire son comportement du seul nombre d’adresses dans la plage.
Avec Central NAT, le SNAT est défini dans central-snat-map. Fortinet précise que l’option NAT des politiques IPv4 est alors ignorée et que les règles centrales sont examinées de haut en bas. Vérifiez ce mode avant de chercher une traduction uniquement dans la politique de sécurité.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| SNAT | Change la source | Adresse de sortie ou IP pool |
| DNAT / VIP | Change la destination | Objet, port et politique |
| Central SNAT | Table séparée des politiques IPv4 | Ordre de règles et mode actif |
| Chemin retour | Rejoint le contexte de session | Vérifier les routes du serveur |
Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.
Comprendre la VIP comme objet de publication
Une VIP statique associe une adresse externe à une adresse interne ; la redirection de ports ajoute une correspondance de services. L’extrait crée un objet de laboratoire avec des adresses de documentation. Il n’autorise aucun trafic par lui-même : la politique, l’interface, le routage et la réception de l’adresse externe restent à traiter.
Fortinet indique aussi que les VIP et IP pools avec arp-reply actif peuvent être considérés comme des adresses locales, même lorsqu’ils ne sont pas utilisés dans une règle. Un objet inutilisé peut donc modifier le comportement attendu. Contrôlez les anciens objets lors d’un dépannage ou d’une migration.
config firewall vip
edit "LAB_WEB_VIP"
set extip 198.51.100.20
set extintf "wan1"
set mappedip "192.0.2.20"
next
end Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.
Établir une recette avec les bonnes adresses
Pour le SNAT, comparez l’adresse source avant FortiGate et celle présentée côté destination. Pour le DNAT, comparez l’adresse externe visée et celle reçue par le serveur. Vérifiez ensuite les réponses : une publication peut recevoir des requêtes sans offrir un chemin retour fonctionnel.
La recette doit noter le mode Central NAT, la politique, la VIP ou le pool et le service exact. En cas d’échec, cherchez la première différence entre les adresses attendues et celles observées. Ne commencez pas par ajouter un SNAT à toutes les publications pour compenser un routage non compris.
Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.
Mettre la notion en pratique
Dessiner une sortie Internet et une publication de serveur comme deux scénarios distincts. Indiquer les adresses observées de chaque côté, puis les politiques et routes à examiner.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, Dynamic SNAT ; Fortinet, Central SNAT ; Fortinet, Static virtual IPs ; Fortinet, Firewall policy.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — Dynamic SNAT · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Central SNAT · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Static virtual IPs · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Firewall policy · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4