Ce guide s’inscrit dans le parcours FortiSASE 26 Enterprise Administrator. Le périmètre étudié est FortiSASE 26 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un raccordement de site doit être choisi à partir des fonctions conservées localement et des flux envoyés au service. Les approches thin edge et thick edge ne placent pas les mêmes responsabilités sur l’équipement de bordure. FortiAP, FortiExtender ou FortiGate peuvent intervenir selon le scénario pris en charge.
Le provisioning, notamment via FortiZTP pour les équipements concernés, prépare le déploiement ; il ne garantit pas à lui seul la connectivité des utilisateurs. Vérifiez les réseaux locaux, la sélection des flux, le chemin vers le service et les politiques associées au site.
Les fonctions d’inspection avancée répondent à des risques distincts : RBI pour isoler la navigation, DLP pour les données, CDR pour certains contenus, ou contrôle du trafic HTTP/3. Leur disponibilité et leur portée doivent être vérifiées dans l’instance. Activer plusieurs options sans recette ne permet pas de savoir laquelle explique un résultat.
Les repères à distinguer
Un private proxy constitue encore un élément d’architecture à positionner explicitement. Le lieu d’inspection et le chemin retour doivent être identifiables sur le schéma du site.
| Sujet | Question de conception |
|---|---|
| Thin edge | Quelles fonctions sont déportées vers le service ? |
| Thick edge | Quelles fonctions restent sur la bordure ? |
| RBI | Quelle navigation doit être isolée ? |
| DLP ou CDR | Quel contenu et quelle action doivent être contrôlés ? |
| HTTP/3 | Le chemin et le protocole sont-ils pris en charge ? |
Un scénario pour pratiquer
Raccordez un seul réseau pilote du site avant d’étendre le déploiement.
- Relever le rôle de l’équipement et les flux qu’il envoie au service.
- Vérifier le provisioning puis la connectivité utilisateur et la politique applicable.
- Tester une seule fonction avancée avec un contenu de lab inoffensif.
- Comparer le résultat et les logs avant d’ajouter une autre fonction.
Diagnostiquer sans sauter les étapes
Un site visible dans la console peut rester mal raccordé. Vérifiez les échanges de management indépendamment du trafic utilisateur.
| Observation | Vérification utile |
|---|---|
| Équipement provisionné sans trafic | Réseau local et raccordement au service |
| Inspection absente | Fonction disponible et profil appliqué |
| Application dégradée | Protocole, TLS et traitement activé |
| Tous les sites concernés | Périmètre de la politique commune |
À vous de raisonner
Le provisioning du site réussit. Peut-on clore la recette ?
Voir le corrigé
Non. Il reste à vérifier les flux des utilisateurs, leurs politiques, l’inspection et les observations. Le provisioning confirme une étape de déploiement, pas le service complet.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiSASE 26 Enterprise Administrator
Relier ce parcours à d’autres sujets
- FortiSASE 26 Core Administrator — Comprendre SIA et SSA, préparer les identités et les terminaux, puis observer les politiques et les logs FortiSASE.
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan