Comprendre Fortinet · NSE 4

FortiGate : certificate inspection et deep inspection SSL

Comprendre la visibilité obtenue, la confiance des certificats et les conséquences d’une inspection TLS complète.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Distinguer les niveaux de visibilité

Certificate inspection et deep inspection ne donnent pas la même visibilité. L’inspection du certificat examine les informations TLS disponibles pour la décision de sécurité ; elle ne correspond pas à une lecture du contenu applicatif déchiffré. L’inspection complète intercepte, déchiffre, inspecte puis rechiffre les communications prises en charge.

Avant de choisir un profil, nommez le besoin : filtrage lié au site visité, recherche de contenu malveillant ou protection d’un service. Demandez-vous ensuite si la visibilité du mode retenu suffit. Une politique avec un profil SSL ne prouve pas automatiquement que chaque contenu HTTPS est inspecté en clair.

Repère visuelCertificats et inspection SSL/SSH : les repères
Certificats et inspection SSL/SSH : les repères FortiGate : certificate inspection et deep inspection SSL. Ce repère relie terminal, tls intercepté, fortigate, contenu inspecté, tls rechiffré, serveur. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Terminal Confiance de la CA 02 TLS intercepté Certificat resigné 03 FortiGate Profil SSL/SSH 04 Contenu inspecté Profils de sécurité 05 TLS rechiffré Vers le destinataire 06 Serveur Certificat du serveur
FortiGate : certificate inspection et deep inspection SSL. Ce repère relie terminal, tls intercepté, fortigate, contenu inspecté, tls rechiffré, serveur. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Comprendre la chaîne de confiance

Lors d’une inspection complète sortante, FortiGate présente au client un certificat resigné avec l’autorité configurée pour cette inspection. Le terminal doit faire confiance à cette autorité. Sinon, le navigateur peut signaler une erreur alors que le routage et la politique réseau sont corrects.

La documentation distingue notamment Fortinet_CA_SSL et Fortinet_CA_Untrusted. Elle demande de ne pas importer Fortinet_CA_Untrusted comme autorité de confiance. Préparez la distribution contrôlée de l’autorité choisie sur les terminaux de laboratoire et vérifiez le certificat effectivement présenté.

Repères à comparer : Certificats et inspection SSL/SSH
ÉlémentRôle ou observationPoint de vigilance
Certificate inspectionExamine le contexte TLS/certificatNe déchiffre pas le contenu comme deep inspection
Deep inspectionDéchiffre, inspecte et rechiffreConfiance de l’autorité sur le poste
ExemptionÉcarte un flux de l’inspection complèteJustification et effet à vérifier
Mode flow/proxyChange les capacités du profilPort mapping et options disponibles

Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Relier le profil et le mode d’inspection

Les capacités ne sont pas identiques entre flow et proxy. La documentation de deep inspection indique par exemple que le mapping des ports de protocole s’applique au mode proxy, tandis que flow inspecte les ports indépendamment de ce mapping. La configuration doit donc être examinée dans son contexte.

Les exemptions par adresse, catégorie ou liste de sites permettent d’écarter certains flux de l’inspection complète. Elles doivent être documentées et prises en compte lors des tests : un contenu non inspecté peut correspondre à une exemption, plutôt qu’à un défaut du profil.

Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Préparer une recette TLS lisible

Comparez une connexion avec inspection du certificat et une connexion avec inspection complète. Relevez le certificat reçu par le client, son émetteur, la confiance du poste et les événements de sécurité. Ces observations relient le résultat au mécanisme choisi.

Testez également un cas d’erreur de certificat et un cas exempté, avec des sites ou services de laboratoire. Ne corrigez pas une erreur en désactivant indistinctement la validation des certificats : déterminez si elle vient du serveur, de l’autorité de resignature ou de la confiance du terminal.

Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Mettre la notion en pratique

Comparer une connexion sans inspection complète et une connexion inspectée dans un laboratoire. Prévoir les contrôles de confiance du poste et expliquer les erreurs de certificat possibles.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.