Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Distinguer les niveaux de visibilité
Certificate inspection et deep inspection ne donnent pas la même visibilité. L’inspection du certificat examine les informations TLS disponibles pour la décision de sécurité ; elle ne correspond pas à une lecture du contenu applicatif déchiffré. L’inspection complète intercepte, déchiffre, inspecte puis rechiffre les communications prises en charge.
Avant de choisir un profil, nommez le besoin : filtrage lié au site visité, recherche de contenu malveillant ou protection d’un service. Demandez-vous ensuite si la visibilité du mode retenu suffit. Une politique avec un profil SSL ne prouve pas automatiquement que chaque contenu HTTPS est inspecté en clair.
Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Comprendre la chaîne de confiance
Lors d’une inspection complète sortante, FortiGate présente au client un certificat resigné avec l’autorité configurée pour cette inspection. Le terminal doit faire confiance à cette autorité. Sinon, le navigateur peut signaler une erreur alors que le routage et la politique réseau sont corrects.
La documentation distingue notamment Fortinet_CA_SSL et Fortinet_CA_Untrusted. Elle demande de ne pas importer Fortinet_CA_Untrusted comme autorité de confiance. Préparez la distribution contrôlée de l’autorité choisie sur les terminaux de laboratoire et vérifiez le certificat effectivement présenté.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| Certificate inspection | Examine le contexte TLS/certificat | Ne déchiffre pas le contenu comme deep inspection |
| Deep inspection | Déchiffre, inspecte et rechiffre | Confiance de l’autorité sur le poste |
| Exemption | Écarte un flux de l’inspection complète | Justification et effet à vérifier |
| Mode flow/proxy | Change les capacités du profil | Port mapping et options disponibles |
Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Relier le profil et le mode d’inspection
Les capacités ne sont pas identiques entre flow et proxy. La documentation de deep inspection indique par exemple que le mapping des ports de protocole s’applique au mode proxy, tandis que flow inspecte les ports indépendamment de ce mapping. La configuration doit donc être examinée dans son contexte.
Les exemptions par adresse, catégorie ou liste de sites permettent d’écarter certains flux de l’inspection complète. Elles doivent être documentées et prises en compte lors des tests : un contenu non inspecté peut correspondre à une exemption, plutôt qu’à un défaut du profil.
Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Préparer une recette TLS lisible
Comparez une connexion avec inspection du certificat et une connexion avec inspection complète. Relevez le certificat reçu par le client, son émetteur, la confiance du poste et les événements de sécurité. Ces observations relient le résultat au mécanisme choisi.
Testez également un cas d’erreur de certificat et un cas exempté, avec des sites ou services de laboratoire. Ne corrigez pas une erreur en désactivant indistinctement la validation des certificats : déterminez si elle vient du serveur, de l’autorité de resignature ou de la confiance du terminal.
Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Mettre la notion en pratique
Comparer une connexion sans inspection complète et une connexion inspectée dans un laboratoire. Prévoir les contrôles de confiance du poste et expliquer les erreurs de certificat possibles.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, Certificate inspection ; Fortinet, Deep inspection ; Fortinet, Inspection modes.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — Certificate inspection · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Deep inspection · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Inspection modes · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4