Comprendre Fortinet · FortiSASE 26 Enterprise Administrator

FortiSASE Enterprise : sites distants et inspection avancée

Choisir un mode de raccordement de site et vérifier les fonctions d’inspection utiles au scénario.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiSASE 26 Enterprise Administrator. Le périmètre étudié est FortiSASE 26 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un raccordement de site doit être choisi à partir des fonctions conservées localement et des flux envoyés au service. Les approches thin edge et thick edge ne placent pas les mêmes responsabilités sur l’équipement de bordure. FortiAP, FortiExtender ou FortiGate peuvent intervenir selon le scénario pris en charge.

Le provisioning, notamment via FortiZTP pour les équipements concernés, prépare le déploiement ; il ne garantit pas à lui seul la connectivité des utilisateurs. Vérifiez les réseaux locaux, la sélection des flux, le chemin vers le service et les politiques associées au site.

Les fonctions d’inspection avancée répondent à des risques distincts : RBI pour isoler la navigation, DLP pour les données, CDR pour certains contenus, ou contrôle du trafic HTTP/3. Leur disponibilité et leur portée doivent être vérifiées dans l’instance. Activer plusieurs options sans recette ne permet pas de savoir laquelle explique un résultat.

Comprendre en imageFortiSASE Enterprise : sites distants et inspection avancée
FortiSASE Enterprise : sites distants et inspection avancée Choisir un mode de raccordement de site et vérifier les fonctions d’inspection utiles au scénario. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Site distant Thin ou thick edge 02 FortiSASE Inspection choisie 03 Internet ou SaaS Flux utilisateur 04 Provisioning Préparation du site
Choisir un mode de raccordement de site et vérifier les fonctions d’inspection utiles au scénario. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Un private proxy constitue encore un élément d’architecture à positionner explicitement. Le lieu d’inspection et le chemin retour doivent être identifiables sur le schéma du site.

Relier fonction et besoin
SujetQuestion de conception
Thin edgeQuelles fonctions sont déportées vers le service ?
Thick edgeQuelles fonctions restent sur la bordure ?
RBIQuelle navigation doit être isolée ?
DLP ou CDRQuel contenu et quelle action doivent être contrôlés ?
HTTP/3Le chemin et le protocole sont-ils pris en charge ?

Un scénario pour pratiquer

Raccordez un seul réseau pilote du site avant d’étendre le déploiement.

  1. Relever le rôle de l’équipement et les flux qu’il envoie au service.
  2. Vérifier le provisioning puis la connectivité utilisateur et la politique applicable.
  3. Tester une seule fonction avancée avec un contenu de lab inoffensif.
  4. Comparer le résultat et les logs avant d’ajouter une autre fonction.

Diagnostiquer sans sauter les étapes

Un site visible dans la console peut rester mal raccordé. Vérifiez les échanges de management indépendamment du trafic utilisateur.

Deux chemins à contrôler
ObservationVérification utile
Équipement provisionné sans traficRéseau local et raccordement au service
Inspection absenteFonction disponible et profil appliqué
Application dégradéeProtocole, TLS et traitement activé
Tous les sites concernésPérimètre de la politique commune

À vous de raisonner

Le provisioning du site réussit. Peut-on clore la recette ?

Voir le corrigé

Non. Il reste à vérifier les flux des utilisateurs, leurs politiques, l’inspection et les observations. Le provisioning confirme une étape de déploiement, pas le service complet.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiSASE 26 Enterprise Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.