Parcours Fortinet · NSE 4

Parcours Fortinet NSE 4 : administrer FortiGate

Une progression pour préparer FortiOS 7.6 Administrator : comprendre les notions, relier les réglages à un besoin et travailler les observations qui expliquent le comportement de FortiGate.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Choisir la bonne version de l’examen

Le parcours s’appuie sur Fortinet NSE 4 - FortiOS 7.6 Administrator, associé à FortiOS 7.6.0. Au , Fortinet l’indique disponible ; la version 8.0 est annoncée « Coming Soon » et n’est pas intégrée ici. Vérifier la version et les objectifs sur la fiche officielle.

Durée
100 minutes
Questions
50–55
Langues
Anglais et Japonais
Certification
NSE 4 FortiOS

La fiche de certification demande de réussir l’examen surveillé NSE 4 FortiOS et indique une validité de deux ans. Les anciennes pages mentionnant FCP ne doivent pas servir seules à déterminer les exigences actuelles : consultez les conditions NSE 4 publiées par Fortinet avant de vous inscrire.

Préparer son point de départ

Fortinet recommande une expérience réseau de un à deux ans, une expérience en sécurité réseau de zéro à un an et au moins six mois de pratique FortiGate. Il s’agit des recommandations de la fiche d’examen, pas d’une durée de préparation imposée par Samhan.

Pour travailler les scénarios, préparez un laboratoire autorisé avec un FortiGate adapté à la version étudiée, un client et un serveur. Un deuxième équipement permet d’aborder FGCP et IPsec. Les fonctions sous licence et les services cloud doivent être étudiés avec les accès disponibles et leur documentation officielle.

Repère visuelUn laboratoire pour relier les objectifs
Un laboratoire pour relier les objectifs Le client rejoint un serveur local et Internet à travers FortiGate. Un second site permet de travailler IPsec ; un poste séparé sert à administrer et examiner les journaux. Les flèches représentent les relations du laboratoire, pas l’ordre interne de traitement des paquets. 01 Client de test Identité et navigation 02 FortiGate Politiques et inspection 03 Internet Sortie WAN / SD-WAN 04 Serveur local Publication et VIP 05 Administration Accès et journaux 06 Second site VPN IPsec
Le client rejoint un serveur local et Internet à travers FortiGate. Un second site permet de travailler IPsec ; un poste séparé sert à administrer et examiner les journaux. Les flèches représentent les relations du laboratoire, pas l’ordre interne de traitement des paquets.

Les plages ci-dessus proviennent de la fiche 7.6. Elles ne donnent pas un nombre garanti de questions par domaine. Les repères S1.1 à S5.1 ci-dessous sont une numérotation pédagogique Samhan ; Fortinet présente ces objectifs sous forme de tâches, sans ces identifiants.

Domaine 1 · 20–25 %

Déployer et exploiter FortiGate

Configuration initiale et maintenance

Repère Samhan S1.1

Relier les réglages système aux conditions d’exploitation : un accès d’administration doit rester disponible avant de modifier une interface ou de mettre à jour le firmware. La sauvegarde et le retour arrière font partie de la préparation.

Lire le guide : FortiGate : configuration initiale, sauvegarde et mise à jour →

À savoir expliquer

  • Configuration d’usine, licences FortiGuard et accès administratifs
  • Serveur DHCP, sauvegarde/restauration et mises à jour FortiOS

Exercice de compréhension

Préparer une fiche de mise en service avec interfaces, adressage, accès de secours, sauvegarde et critères de recette. Expliquer comment retrouver l’accès après une erreur de configuration.

Journaux et FortiAnalyzer

Repère Samhan S1.2

Un problème ne se diagnostique pas uniquement avec une règle de firewall. Il faut savoir où les événements sont produits, où ils sont stockés et quels filtres permettent de retrouver un flux ou une action d’administration.

Lire le guide : FortiGate : comprendre les logs et l’intégration FortiAnalyzer →

À savoir expliquer

  • Chaîne de journalisation et options de stockage
  • Enregistrement sur FortiAnalyzer, consultation et recherche des événements

Exercice de compréhension

Pour un flux de laboratoire, noter sa source, sa destination et son heure. Construire la recherche des événements correspondants et expliquer ce qu’une absence de résultat permet, ou ne permet pas, de conclure.

Haute disponibilité FGCP

Repère Samhan S1.3

Travailler la haute disponibilité signifie étudier la configuration du cluster, son fonctionnement et les conséquences d’une bascule. La synchronisation des sessions, l’administration des membres et la montée de version doivent être examinées séparément.

Lire le guide : FortiGate : comprendre FGCP, l’élection HA et session pickup →

À savoir expliquer

  • Configuration FGCP, modifications et interface de management HA
  • Synchronisation de sessions, fonctionnement du cluster et mise à jour du firmware

Exercice de compréhension

Dessiner un cluster de deux FortiGate. Préparer un scénario de bascule contrôlée, les observations à relever sur les membres et les sessions, puis les conditions de retour à l’état initial.

Diagnostic réseau et ressources

Repère Samhan S1.4

Distinguer un problème de lien, d’acheminement, de traitement du trafic et de ressources évite de modifier plusieurs fonctions à la fois. Le sniffer et le debug flow sont des outils à comprendre avant de les utiliser sur un équipement chargé.

Lire le guide : FortiGate : diagnostiquer avec sniffer, debug flow et conserve mode →

À savoir expliquer

  • Surveillance des anomalies, couches physique et réseau
  • Sniffer, debug flow, CPU, mémoire et conserve mode

Exercice de compréhension

Décrire une méthode pour un client qui ne joint plus un serveur : vérifier le lien, suivre le paquet, examiner les événements puis corréler avec les ressources. Pour chaque hypothèse, préciser l’observation attendue.

FortiGate VM et FortiGate CNF

Repère Samhan S1.5

Le programme inclut les déploiements Fortinet dans le cloud public. Comparer une VM FortiGate et FortiGate CNF impose de distinguer le modèle de déploiement, le réseau cloud et les responsabilités d’exploitation.

Lire le guide : FortiGate VM et FortiGate CNF : comprendre les modèles cloud →

À savoir expliquer

  • Menaces du cloud public et solutions Fortinet
  • FortiGate VM, FortiGate CNF et cas de déploiement

Exercice de compréhension

Comparer deux architectures de protection d’un réseau cloud. Identifier les routes, les interfaces et les responsabilités à examiner, puis retrouver un scénario officiel de déploiement adapté.

FortiSASE et intégration des utilisateurs

Repère Samhan S1.6

Ne pas limiter les révisions au boîtier FortiGate : FortiSASE figure dans les objectifs de l’examen. Étudier l’architecture SASE, ses composants et l’intégration des utilisateurs relie les usages distants aux contrôles de sécurité.

Lire le guide : FortiSASE : architecture, identité et intégration des utilisateurs →

À savoir expliquer

  • Architecture SASE, composants FortiSASE et fonctions de sécurité
  • Administration, méthodes d’intégration des utilisateurs et cas d’usage

Exercice de compréhension

Décrire le parcours d’un utilisateur distant vers une application SaaS. Relever les dépendances réseau et d’identité, puis expliquer les étapes à vérifier lors de son intégration.

Retrouver les tâches détaillées de ce domaine sur la fiche officielle

Domaine 2 · 20–25 %

Politiques, NAT et identité

Politiques de firewall

Repère Samhan S2.1

Partir d’un besoin de communication permet de construire une politique lisible. Les interfaces, les adresses, les services, le mode d’inspection et la journalisation doivent être justifiés par le scénario.

Lire le guide : FortiGate : comprendre la correspondance des politiques firewall →

À savoir expliquer

  • Configuration des politiques et modes d’inspection
  • Journaux de trafic des politiques et cas d’usage

Exercice de compréhension

Écrire la matrice de flux d’un client vers un serveur web. Définir les objets nécessaires et les événements à consulter pour vérifier que la politique correspond au besoin.

SNAT, DNAT et VIP

Repère Samhan S2.2

La traduction de source et la traduction de destination répondent à des besoins différents. Pour comprendre une publication par VIP, suivre les adresses avant et après traduction, ainsi que le chemin retour.

Lire le guide : FortiGate : SNAT, DNAT, VIP et Central NAT →

À savoir expliquer

  • Options de SNAT dans les politiques
  • DNAT avec des virtual IP (VIP), réglages et cas d’usage

Exercice de compréhension

Dessiner une sortie Internet et une publication de serveur comme deux scénarios distincts. Indiquer les adresses observées de chaque côté, puis les politiques et routes à examiner.

Authentification LDAP et RADIUS

Repère Samhan S2.3

L’identité ajoute une dimension au contrôle d’accès. Comparer une authentification active et passive aide à comprendre comment FortiGate obtient l’identité et comment vérifier qu’elle est connue au moment du traitement du trafic.

Lire le guide : FortiGate : LDAP, RADIUS et authentification firewall →

À savoir expliquer

  • Serveurs distants LDAP et RADIUS
  • Authentification active/passive et suivi des utilisateurs dans la GUI

Exercice de compréhension

Construire un scénario avec un groupe autorisé et un groupe refusé. Distinguer la vérification de l’identité, l’appartenance au groupe et l’autorisation réseau.

Fortinet Single Sign-On

Repère Samhan S2.4

FSSO mérite une révision dédiée : le programme cite le mode DC agent, le Collector Agent et les problèmes de connexion. Savoir identifier les composants est indispensable pour comprendre où chercher une identité manquante.

Lire le guide : FortiGate : comprendre FSSO, DC Agent et Collector Agent →

À savoir expliquer

  • FSSO en mode DC agent et Collector Agent
  • Diagnostic des événements de connexion et cas d’authentification FSSO

Exercice de compréhension

Dessiner le chemin de l’information entre connexion au domaine, agents et FortiGate. Définir les observations nécessaires si un utilisateur connecté n’apparaît pas avec l’identité attendue.

Retrouver les tâches détaillées de ce domaine sur la fiche officielle

Domaine 3 · 25–30 %

Inspection des contenus

Certificats et inspection SSL/SSH

Repère Samhan S3.1

Le programme demande de comprendre l’inspection du trafic chiffré et les certificats. Séparer l’observation du certificat et l’inspection complète évite de confondre la visibilité obtenue et les exigences sur les postes clients.

Lire le guide : FortiGate : certificate inspection et deep inspection SSL →

À savoir expliquer

  • Inspection complète SSL/SSH du trafic sortant
  • Autorités de certification privées sur les terminaux et problèmes de certificats

Exercice de compréhension

Comparer une connexion sans inspection complète et une connexion inspectée dans un laboratoire. Prévoir les contrôles de confiance du poste et expliquer les erreurs de certificat possibles.

Modes d’inspection et filtrage web

Repère Samhan S3.2

Le mode flow ou proxy et le profil de filtrage doivent être étudiés ensemble. Les catégories FortiGuard, les filtres URL et les événements permettent de relier une décision de filtrage à une configuration.

Lire le guide : FortiGate : filtrage web, catégories et modes flow/proxy →

À savoir expliquer

  • Modes flow/proxy, besoins de sécurité et inspection de certificat
  • Profils web, catégories FortiGuard, filtres URL et dépannage

Exercice de compréhension

Préparer deux cas de navigation, l’un autorisé et l’autre bloqué. Justifier le profil, noter le résultat attendu et rechercher l’événement qui explique la décision.

Contrôle applicatif

Repère Samhan S3.3

Identifier une application et autoriser un service réseau sont deux sujets à comparer. Le programme attend la configuration du contrôle applicatif en mode profil et la lecture des événements associés.

Lire le guide : FortiGate : contrôle applicatif, capteurs et actions →

À savoir expliquer

  • Contrôle applicatif en mode profil et suivi des événements
  • Diagnostic de la correspondance du trafic avec un profil

Exercice de compréhension

Choisir une application de laboratoire et formuler un objectif de surveillance puis de blocage. Définir les événements qui permettraient de vérifier la reconnaissance et l’action appliquée.

Antivirus et protocol options

Repère Samhan S3.4

L’antivirus se révise avec ses modes d’inspection, ses options de protocoles et ses événements. Une explication utile doit préciser le type de trafic observé et le profil effectivement associé à la politique.

Lire le guide : FortiGate : antivirus flow/proxy et protocol options →

À savoir expliquer

  • Profils antivirus en mode flow/proxy et options de protocoles
  • Consultation des événements et diagnostic des problèmes courants

Exercice de compréhension

Construire une fiche de contrôle d’un profil antivirus : politique concernée, trafic attendu, options et journaux à consulter. Expliquer les vérifications si aucun événement n’apparaît.

Prévention des intrusions

Repère Samhan S3.5

Les capteurs IPS relient les signatures et actions à un besoin de protection. Le programme couvre également les problèmes de CPU : une révision doit donc associer sécurité, événements et ressources.

Lire le guide : FortiGate : capteurs IPS, signatures et diagnostic CPU →

À savoir expliquer

  • Capteurs IPS et blocage des exploits connus
  • Diagnostic des problèmes de forte utilisation CPU liés à l’IPS

Exercice de compréhension

Définir un objectif de protection pour un serveur de laboratoire. Prévoir les événements de validation et les mesures de ressources à comparer, sans lancer d’attaque sur une infrastructure de production.

Retrouver les tâches détaillées de ce domaine sur la fiche officielle

Domaine 4 · 10–15 %

Routage et SD-WAN

Routes statiques et redondance

Repère Samhan S4.1

Le dépannage exige de savoir lire la table de routage et expliquer le chemin choisi. La redondance et la répartition entre routes doivent être confrontées à un scénario, plutôt que mémorisées comme une liste de paramètres.

Lire le guide : FortiGate : routes statiques, table de routage et chemin retour →

À savoir expliquer

  • Routage statique et table de routage FortiGate
  • Redondance, répartition et cas d’usage

Exercice de compréhension

Sur un schéma avec deux sorties, prévoir le chemin vers chaque réseau. Introduire la perte d’une sortie et préciser quelles informations permettraient de comprendre le nouveau chemin.

Configuration et suivi SD-WAN

Repère Samhan S4.2

Le SD-WAN se révise en reliant choix de lien, qualité observée et routage. La présence de plusieurs liens ne suffit pas à expliquer le comportement : il faut étudier les règles et les observations du scénario.

Lire le guide : FortiGate : SD-WAN, règles et Performance SLA →

À savoir expliquer

  • Concepts SD-WAN, cas d’usage et configuration FortiGate
  • Comportement du routage, utilisation des liens et état de qualité

Exercice de compréhension

Décrire deux liens WAN et un besoin applicatif. Préparer les observations de qualité, le choix attendu du lien et un scénario de dégradation permettant de discuter la décision.

Retrouver les tâches détaillées de ce domaine sur la fiche officielle

Domaine 5 · 10–15 %

VPN IPsec

VPN IPsec maillés et redondants

Repère Samhan S5.1

Préparer IPsec signifie relier configuration du tunnel, acheminement et autorisations. Le programme inclut les topologies maillées ou partiellement redondantes, l’assistant IPsec, les journaux et le diagnostic.

Lire le guide : FortiGate : VPN IPsec, négociation, routes et redondance →

À savoir expliquer

  • Concepts IPsec, assistant VPN et redondance entre deux FortiGate
  • Consultation des journaux, diagnostic et cas d’usage

Exercice de compréhension

Dessiner deux sites et leurs réseaux protégés, puis ajouter un chemin redondant. Préparer la vérification du tunnel et du trafic utile ; expliquer pourquoi un tunnel établi ne suffit pas à prouver l’accès à une application.

Retrouver les tâches détaillées de ce domaine sur la fiche officielle

Transformer la lecture en pratique

Pour chaque objectif, commencez par expliquer le résultat attendu. Dessinez le flux ou les composants concernés, confrontez votre explication à la documentation de la version, puis préparez une configuration et une observation dans le laboratoire. Conservez le résultat et les différences avec votre hypothèse de départ.

Repère visuelRaisonner à partir d’un flux qui échoue
Raisonner à partir d’un flux qui échoue À partir d’un symptôme, comparer la connectivité et l’acheminement, puis les politiques et l’identité. Les journaux et captures alimentent ces deux pistes. La configuration d’inspection est examinée dans le contexte du flux, puis les observations sont réunies pour vérifier l’hypothèse. Ce schéma est une démarche pédagogique, pas un pipeline de traitement FortiOS. 01 Symptôme Flux et résultat attendu 02 Réseau Liens, routes et tunnel 03 Observations Journaux et captures 04 Politique Identité et autorisation 05 Inspection TLS et profils 06 Hypothèse vérifiée Résultat et ressources
À partir d’un symptôme, comparer la connectivité et l’acheminement, puis les politiques et l’identité. Les journaux et captures alimentent ces deux pistes. La configuration d’inspection est examinée dans le contexte du flux, puis les observations sont réunies pour vérifier l’hypothèse. Ce schéma est une démarche pédagogique, pas un pipeline de traitement FortiOS.

Un scénario de synthèse peut combiner une sortie Internet, une publication de serveur par VIP et un accès intersite IPsec. Ajoutez ensuite une contrainte d’identité, un profil de sécurité ou une dégradation WAN. L’objectif est de justifier les choix et de retrouver les événements qui expliquent le résultat.

Une bibliothèque de 18 guides techniques

Chaque objectif ci-dessus est relié à un article dédié avec explications, tableau, schéma et exercice. Vous pouvez suivre les domaines dans l’ordre proposé ou revenir au guide correspondant à une difficulté rencontrée en laboratoire.

Approfondir avec les ressources officielles

Le Training Institute propose le cours FortiOS Administrator, des laboratoires et des exemples de questions. La fiche d’examen renvoie également à l’Administration Guide, aux nouveautés de FortiOS 7.6.0 et aux documents FortiSASE, FortiGate CNF, AWS et Azure. Retrouvez ces liens dans sa section « Training Resources ».

Sources Fortinet consultées le . Les étapes et exercices sont une proposition pédagogique Samhan. Cette page organise les révisions ; elle ne remplace pas le cours officiel ni la pratique sur équipement.

Explorer les publications Fortinet · Découvrir l’expertise Fortinet de Samhan

Échange

Un besoin d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et vos contraintes de disponibilité.