FCP FortiGate Administrator — Visuel

Schémas interactifs

Quatre schémas SVG inline, sans dépendance : survolez les zones, cliquez sur les politiques, les nœuds et les étapes pour afficher le détail. Fonctionne en local via file://.

1Zones et flux de politiques

INSIDE (LAN) → FortiGate → OUTSIDE (WAN) + DMZ. Cliquez sur une pastille de politique (1, 2, 3) pour voir le détail. Survolez ou cliquez sur une zone pour sa description.

INSIDE (LAN) port2 — 10.0.1.0/24 Postes internes Niveau : confiance Zone de confiance FortiGate FGT-60F · FortiOS 7.4 Policy lookup top → bottom first match + deny UTM : AV · IPS · WF OUTSIDE (WAN) port1 — 203.0.113.0/24 Internet Niveau : méfiance Zone non fiable DMZ port3 — 10.0.2.0/24 Srv Web : 10.0.2.10 1 LAN→WAN 2 WAN→DMZ web 3 deny implicite

Politiques de pare-feu — cliquez sur 1, 2 ou 3

Les politiques sont évaluées de haut en bas : la première correspondance décide (first match). Tout ce qui ne correspond à aucune règle est bloqué par le deny implicite.

Zones — survolez ou cliquez sur LAN, FortiGate, WAN, DMZ

Chaque interface FortiGate appartient à une zone. Une politique autorise toujours un flux d'une interface source vers une interface destination.

2Security Fabric

FortiGate central relié à FortiAnalyzer, FortiManager, FortiClient et FortiAP. Cliquez sur chaque nœud pour voir son rôle et ses échanges. Déclenchez l'animation du flux de logs vers l'Analyzer.

logs OFTP/TLS FGFM / configs télémétrie ZTNA CAPWAP FortiGate Point d'application NGFW · UTM · VPN cœur du Fabric FortiAnalyzer Logs · Rapports · FortiView FortiManager Configs · Scripts FortiClient Endpoints · ZTNA FortiAP / FortiSwitch Accès filaire / Wi-Fi

Security Fabric — cliquez sur un nœud

Le Fabric connecte tous les produits Fortinet : le FortiGate applique la sécurité, l'Analyzer collecte les logs, le Manager pousse les configurations, les FortiClients remontent la télémétrie et les FortiAP étendent l'accès.

3VPN IPsec site-à-site en 2 phases

Étapes cliquables : Phase 1 (IKE) → Phase 2 (IPsec) → trafic chiffré. Le tunnel animé en pointillés relie les deux passerelles.

Site A — Paris LAN : 10.1.0.0/16 GW-A FortiGate 203.0.113.1 Hôte : 10.1.1.10 Site B — Lyon LAN : 10.2.0.0/16 GW-B FortiGate 198.51.100.1 Srv : 10.2.1.20 Internet UDP 500 / 4500 Tunnel IPsec (à négocier) Phase 1 + Phase 2 requises Sélecteurs : 10.1/16 ↔ 10.2/16

Phase 1 — IKE : tunnel de gestion (UDP 500)

Objectif : authentifier les passerelles et créer un canal IKE SA protégé pour négocier la phase 2.

  • Main Mode — 6 messages : 1-2 négociation SA (chiffrement, DH, hash), 3-4 échange de clés Diffie-Hellman, 5-6 identités + authentification (PSK ou certificat).
  • Aggressive Mode — 3 messages : plus rapide mais expose les identités, à éviter à l'examen sauf cas NAT simple.
  • Ports : UDP 500 (IKE), UDP 4500 si NAT-Traversal détecté.
  • Durée de vie : typiquement 86400 s. DPD (Dead Peer Detection) surveille le pair.

diagnose vpn ike gateway list — vérifie l'état de la phase 1.

Phase 2 — Quick Mode : SA IPsec

Objectif : négocier les SA IPsec (une dans chaque sens) qui protègeront les données, à l'intérieur du canal IKE de phase 1.

  • Quick Mode — 3 messages : propose transform-set (ESP/AES-GCM, SHA), sous-réseaux source/destination, PFS (Perfect Forward Secrecy) via nouveau DH.
  • Paramètres : protocole ESP en mode tunnel, sélecteurs de trafic (quick-mode selectors), durée de vie courte (43200 s ou 3600 s).
  • Échec typique : sélecteurs miroirs incohérents entre GW-A et GW-B, PFS activé d'un seul côté.

diagnose vpn tunnel list — vérifie les SA de phase 2 et les compteurs.

Trafic chiffré — ESP en mode tunnel

Une fois les SA établies, chaque paquet 10.1.0.0/16 ↔ 10.2.0.0/16 est chiffré (confidentialité), authentifié (intégrité) et anti-rejeu via ESP.

  • En-tête ESP ajouté entre IP externe et IP interne : l'Internet ne voit que GW-A ↔ GW-B.
  • Politiques requises : LAN → tunnel ACCEPT et tunnel → LAN ACCEPT sur chaque FortiGate.
  • Routes statiques vers le tunnel pour 10.2.0.0/16 (côté A) et 10.1.0.0/16 (côté B).

diagnose sniffer packet any 'esp' 4 — observe le trafic ESP chiffré.

4Inspection SSL : certificat vs deep

Comparatif côte à côte du même flux HTTPS. Cliquez sur un cadenas ou une légende pour comprendre où le chiffrement est ouvert, et les implications (vie privée, performance).

Certificat-inspection léger

Client navigateur FortiGate lit le certificat SNI + CN Serveur bank.example TLS fermé ? CN / SNI / dates TLS fermé Contenu invisible : pas d'AV/IPS sur le corps

Deep-inspection complet

Client CA FortiGate installée FortiGate CA déchiffre AV · IPS · WF Serveur bank.example TLS ouvert ici UTM clair : scan complet TLS re-chiffré 2 sessions TLS : proxy de confiance (MITM)

Inspection SSL — cliquez sur un élément des schémas

À gauche, le FortiGate ne voit que l'enveloppe (certificat, SNI). À droite, il ouvre le flux grâce à sa CA, applique l'UTM, puis re-chiffre vers le serveur.

À retenir pour l'examen FCP

  • Les politiques se lisent top → bottom, first match, avec un deny implicite final.
  • FortiAnalyzer reçoit les logs (OFTP chiffré), FortiManager pousse les configurations (FGFM).
  • Phase 1 = IKE, UDP 500, 6 messages en Main Mode ; Phase 2 = Quick Mode, SA ESP.
  • Deep inspection = CA FortiGate déployée sur les postes, contenu déchiffré : gain sécurité, coût vie privée et CPU.