Comprendre Fortinet · NSE 4

FortiGate : filtrage web, catégories et modes flow/proxy

Relier catégories FortiGuard, filtres URL, inspection SSL et profils web pour expliquer une navigation autorisée ou bloquée.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Définir le besoin de navigation

Le filtrage web applique une décision à une navigation ou à une ressource web. Pour un scénario utile, indiquez le groupe de clients, les sites ou catégories concernés et le comportement attendu. Un objectif clair permet ensuite de choisir entre catégorie FortiGuard, filtre URL ou combinaison justifiée.

Distinguez le service réseau de la ressource web. Autoriser HTTPS dans une politique permet un traitement de communication ; cela ne décide pas, à lui seul, quelles catégories de sites seront permises. Le profil web apporte cette dimension lorsqu’il est effectivement associé à la politique.

Repère visuelModes d’inspection et filtrage web : les repères
Modes d’inspection et filtrage web : les repères FortiGate : filtrage web, catégories et modes flow/proxy. Ce repère relie navigation, politique, inspection tls, catégorie, filtre url, action / journal. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Navigation Site demandé 02 Politique Profil associé 03 Inspection TLS Visibilité sur HTTPS 04 Catégorie Classification du site 05 Filtre URL Critère local 06 Action / journal Résultat expliqué
FortiGate : filtrage web, catégories et modes flow/proxy. Ce repère relie navigation, politique, inspection tls, catégorie, filtre url, action / journal. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Inspection modes ; Fortinet, Configuring a web filter profile ; Fortinet, Certificate inspection ; Fortinet, Deep inspection.

Comparer catégories et filtres URL

Les catégories FortiGuard regroupent les sites évalués par le service. Un filtre URL décrit une correspondance configurée localement avec une action. Les deux mécanismes ne constituent pas deux noms pour la même liste : l’un exploite une classification, l’autre un critère défini dans le profil.

Avant de conclure à une erreur de catégorie, retrouvez la classification observée et les éventuelles entrées locales. Vérifiez les accès et licences nécessaires au service FortiGuard. Une exception large peut rendre le profil peu représentatif du besoin de sécurité initial.

Repères à comparer : Modes d’inspection et filtrage web
ÉlémentRôle ou observationPoint de vigilance
Catégorie FortiGuardClassification du siteService et catégorie observée
Filtre URLCritère local et actionPortée du motif
Feature setFlow ou proxyDoit correspondre à la politique
Profil SSLVisibilité sur HTTPSCertificat ou contenu inspecté

Sources : Fortinet, Inspection modes ; Fortinet, Configuring a web filter profile ; Fortinet, Certificate inspection ; Fortinet, Deep inspection.

Associer le bon mode et la bonne inspection

FortiOS propose des profils web avec feature set flow ou proxy. La documentation demande que ce feature set corresponde au mode d’inspection de la politique associée. Choisir un profil sur le seul critère de son nom peut donc produire une configuration incohérente.

Pour HTTPS, étudiez aussi le profil SSL/SSH. L’inspection de certificat et l’inspection complète ne rendent pas accessibles les mêmes informations. La fiche officielle de configuration web prévoit l’association des profils SSL et web ; votre recette doit relever ces deux choix.

Sources : Fortinet, Inspection modes ; Fortinet, Configuring a web filter profile ; Fortinet, Certificate inspection ; Fortinet, Deep inspection.

Expliquer un résultat de filtrage

Pour un site autorisé puis un site bloqué en laboratoire, recherchez la politique, le profil, la catégorie ou le critère URL et l’action. Vérifiez les événements avec la même adresse client et le même intervalle horaire. Une page de blocage seule ne décrit pas toute la décision.

En cas de résultat inattendu, examinez d’abord la règle choisie, la visibilité TLS, le feature set et les entrées du profil. Le diagnostic gagne en précision lorsqu’une hypothèse est testée à la fois. Conservez enfin les exceptions avec leur justification et une recette permettant de les revoir.

Sources : Fortinet, Inspection modes ; Fortinet, Configuring a web filter profile ; Fortinet, Certificate inspection ; Fortinet, Deep inspection.

Mettre la notion en pratique

Préparer deux cas de navigation, l’un autorisé et l’autre bloqué. Justifier le profil, noter le résultat attendu et rechercher l’événement qui explique la décision.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Inspection modes ; Fortinet, Configuring a web filter profile ; Fortinet, Certificate inspection ; Fortinet, Deep inspection.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.