Comprendre Fortinet · NSE 4

FortiGate : comprendre la correspondance des politiques firewall

Lire les critères d’une politique, le sens d’initiation d’un flux et la différence entre autorisation et inspection.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Décrire une communication avant la règle

Une politique s’applique à une communication caractérisée par ses interfaces d’entrée et de sortie, ses adresses, son service, sa planification et éventuellement l’identité. Commencez par une matrice de flux : client, destination, protocole et besoin métier. Cela évite une règle dont les objets sont corrects mais trop larges.

Le sens important est celui de l’initiation. Une politique client vers serveur traite une session initiée par le client et les réponses qui lui appartiennent. Si le serveur doit initier une autre communication vers le client, ce besoin doit être examiné comme un nouveau sens d’initiation.

Repère visuelPolitiques de firewall : les repères
Politiques de firewall : les repères FortiGate : comprendre la correspondance des politiques firewall. Ce repère relie flux initié, interfaces, critères, politique choisie, profils / nat, résultat. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Flux initié Client vers serveur 02 Interfaces Entrée et sortie 03 Critères Adresses et service 04 Politique choisie Séquence et identité 05 Profils / NAT Inspection associée 06 Résultat Journal et application
FortiGate : comprendre la correspondance des politiques firewall. Ce repère relie flux initié, interfaces, critères, politique choisie, profils / nat, résultat. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Firewall policy ; Fortinet, Verifying the correct firewall policy is being used ; Fortinet, Inspection modes.

Retrouver la politique qui correspond

FortiGate examine les critères de correspondance des politiques. Si aucune politique configurée ne correspond, le trafic est refusé. Pour comprendre une autorisation ou un refus, retrouvez les valeurs réellement vues par le firewall, notamment les interfaces et les adresses dans le contexte des traductions.

L’ordre des règles compte lorsqu’un même flux peut correspondre à plusieurs politiques. Ne déduisez pas l’ordre d’examen de la seule valeur du Policy ID : confrontez l’affichage de séquence et l’identifiant présent dans les événements. Une règle spécifique placée après une règle plus large peut ne pas donner le résultat attendu.

Repères à comparer : Politiques de firewall
ÉlémentRôle ou observationPoint de vigilance
InterfacesEntrée et sortie de la communicationConfronter au chemin réel
Adresses/servicesPérimètre à autoriserÉviter les critères inutilement larges
IdentitéUtilisateur ou groupe attenduVérifier l’identité connue
ProfilsInspection après correspondanceAccept ne prouve pas l’inspection

Sources : Fortinet, Firewall policy ; Fortinet, Verifying the correct firewall policy is being used ; Fortinet, Inspection modes.

Séparer autorisation, NAT et profils

Une action accept autorise le traitement prévu par la politique. Les profils de sécurité, la traduction de source et les paramètres de journalisation sont d’autres dimensions. L’existence d’une politique accept ne signifie pas que l’antivirus ou l’inspection SSL attendus soient actifs.

En mode profile-based, vérifiez les profils réellement attachés à la règle et leur cohérence avec le mode flow ou proxy. Pour une modification de laboratoire, notez l’état précédent et observez une nouvelle session représentative ; une ancienne session peut conserver un contexte différent de celui que vous souhaitez examiner.

Sources : Fortinet, Firewall policy ; Fortinet, Verifying the correct firewall policy is being used ; Fortinet, Inspection modes.

Valider avec une recette courte

Préparez trois cas : la communication nécessaire, une destination voisine non autorisée et un service non prévu. Relevez l’adresse, le port et la politique de chacun. Cette comparaison montre si les critères limitent réellement le périmètre plutôt que d’autoriser tout un réseau par commodité.

Le dépannage commence alors par une question précise : mauvaise politique, absence de route, mauvaise identité ou action d’un profil ? Les journaux et le suivi du flux donnent des éléments complémentaires. Corriger une règle sans avoir identifié la décision observée peut simplement masquer le problème.

Sources : Fortinet, Firewall policy ; Fortinet, Verifying the correct firewall policy is being used ; Fortinet, Inspection modes.

Mettre la notion en pratique

Écrire la matrice de flux d’un client vers un serveur web. Définir les objets nécessaires et les événements à consulter pour vérifier que la politique correspond au besoin.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Firewall policy ; Fortinet, Verifying the correct firewall policy is being used ; Fortinet, Inspection modes.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.