Mémo imprimable FCP

Fiches FortiGate

Commandes CLI par thème, politiques, NAT, VPN, HA et logs — extraits des cours

1. Commandes système (show et get)

État général, matériel, interfaces et performance — extraits du cours Débutant.

CommandeUsage
show system statusNom d'hôte, version, numéro de série, mode VDOM.
get hardware statusCPU, RAM, ASIC CP9 et NP6, BIOS.
show system interfaceListe des interfaces, IP, masque, état.
show full-configuration system interfaceConfiguration complète au format config.
config system interfaceEntrer dans le contexte de configuration des interfaces.
get system performanceCharge CPU et mémoire en temps réel.
show user localUtilisateurs locaux pour VPN et administration.

2. Politiques firewall et NAT

Évaluation de haut en bas, premier match, Implicit Deny — extraits du cours Débutant.

CommandeUsage
show firewall policyToutes les politiques avec NAT, services et compteurs.
show firewall policy 2Détail de la politique numéro 2 au format config.
show firewall addressObjets adresses existants.
show firewall service customServices HTTP, HTTPS, DNS et SSH définis.
config firewall addressCréer un objet adresse.
show firewall shaper traffic-shaperGarantie et limite de bande passante par classe.
  • Ordre : règles spécifiques en haut, règle générale en bas, Implicit Deny en dernier.
  • set nat enable active le Source NAT sur une politique.
  • IP Pool : plage d'adresses publiques pour le SNAT ; Virtual IP pour le DNAT entrant.
  • Le champ schedule limite l'activation temporelle ; logtraffic all journalise chaque session.

3. VPN IPsec et SSL

Phases IKE, ESP, certificats et portail — extraits du cours Intermédiaire.

CommandeUsage
get vpn ipsec saSecurity Associations IPsec actives.
get vpn ssl settingsPort 10443, certificat, pool et timeouts du SSL-VPN.
execute ping + get router info routing-table allVérifier la joignabilité et la route avant de monter un tunnel.
  • Phase 1 IKE sur UDP 500 puis UDP 4500 en cas de NAT ; IKEv2 plus rapide avec MOBIKE.
  • Phase 2 en ESP : sélecteurs, chiffrement et PFS doivent correspondre des deux côtés.
  • DPD surveille le pair distant ; PFS renouvelle les clés Diffie-Hellman.
  • SSL-VPN : split tunneling pour le seul trafic distant, certificat auto-signé à remplacer.

4. Haute disponibilité et monitoring

Cluster, heartbeat et supervision — extraits du cours Expert.

CommandeUsage
get system ha statusRôle master et slave, synchronisation du cluster.
get system performanceSessions actives, CPU et mémoire.
diagnose sys cpu-historyHistorique graphique de la charge CPU.
  • HA : redondance avec basculement automatique active-passive ou active-active.
  • Heartbeat HA en UDP sur le port 1944.
  • FortiManager centralise les configurations ; FortiAnalyzer collecte et analyse les logs.

5. Dépannage et logs (diagnose et execute)

Pipeline paquet, sessions, captures et routage — extraits du cours Expert.

CommandeUsage
diagnose debug flowTrace le pipeline : recv, policy match, UTM, NAT, send.
diagnose sys session listSessions actives pour vérifier le NAT.
diagnose sniffer packet port2Capture les paquets sur une interface.
get router info routing-table allTable de routage effective.
get log setting et show log settingJournalisation et envoi vers FortiAnalyzer.
execute traceroute 8.8.8.8Chemin réseau et latences par saut.
  • Séquence debug filtré : diagnose debug filter, diagnose debug enable, diagnose debug flow, puis disable.
  • Inspection SSL requise sinon le HTTPS contourne l'IPS et l'antivirus.