Schémas interactifs
Quatre schémas SVG inline, sans dépendance : survolez les zones, cliquez sur les politiques, les nœuds et les étapes pour afficher le détail. Fonctionne en local via file://.
1Zones et flux de politiques
INSIDE (LAN) → FortiGate → OUTSIDE (WAN) + DMZ. Cliquez sur une pastille de politique (1, 2, 3) pour voir le détail. Survolez ou cliquez sur une zone pour sa description.
Politiques de pare-feu — cliquez sur 1, 2 ou 3
Les politiques sont évaluées de haut en bas : la première correspondance décide (first match). Tout ce qui ne correspond à aucune règle est bloqué par le deny implicite.
Zones — survolez ou cliquez sur LAN, FortiGate, WAN, DMZ
Chaque interface FortiGate appartient à une zone. Une politique autorise toujours un flux d'une interface source vers une interface destination.
2Security Fabric
FortiGate central relié à FortiAnalyzer, FortiManager, FortiClient et FortiAP. Cliquez sur chaque nœud pour voir son rôle et ses échanges. Déclenchez l'animation du flux de logs vers l'Analyzer.
Security Fabric — cliquez sur un nœud
Le Fabric connecte tous les produits Fortinet : le FortiGate applique la sécurité, l'Analyzer collecte les logs, le Manager pousse les configurations, les FortiClients remontent la télémétrie et les FortiAP étendent l'accès.
3VPN IPsec site-à-site en 2 phases
Étapes cliquables : Phase 1 (IKE) → Phase 2 (IPsec) → trafic chiffré. Le tunnel animé en pointillés relie les deux passerelles.
Phase 1 — IKE : tunnel de gestion (UDP 500)
Objectif : authentifier les passerelles et créer un canal IKE SA protégé pour négocier la phase 2.
- Main Mode — 6 messages : 1-2 négociation SA (chiffrement, DH, hash), 3-4 échange de clés Diffie-Hellman, 5-6 identités + authentification (PSK ou certificat).
- Aggressive Mode — 3 messages : plus rapide mais expose les identités, à éviter à l'examen sauf cas NAT simple.
- Ports :
UDP 500(IKE),UDP 4500si NAT-Traversal détecté. - Durée de vie : typiquement 86400 s.
DPD(Dead Peer Detection) surveille le pair.
diagnose vpn ike gateway list — vérifie l'état de la phase 1.
Phase 2 — Quick Mode : SA IPsec
Objectif : négocier les SA IPsec (une dans chaque sens) qui protègeront les données, à l'intérieur du canal IKE de phase 1.
- Quick Mode — 3 messages : propose transform-set (ESP/AES-GCM, SHA), sous-réseaux source/destination,
PFS(Perfect Forward Secrecy) via nouveau DH. - Paramètres : protocole
ESPen mode tunnel, sélecteurs de trafic (quick-mode selectors), durée de vie courte (43200 s ou 3600 s). - Échec typique : sélecteurs miroirs incohérents entre GW-A et GW-B, PFS activé d'un seul côté.
diagnose vpn tunnel list — vérifie les SA de phase 2 et les compteurs.
Trafic chiffré — ESP en mode tunnel
Une fois les SA établies, chaque paquet 10.1.0.0/16 ↔ 10.2.0.0/16 est chiffré (confidentialité), authentifié (intégrité) et anti-rejeu via ESP.
- En-tête ESP ajouté entre IP externe et IP interne : l'Internet ne voit que GW-A ↔ GW-B.
- Politiques requises : LAN → tunnel
ACCEPTet tunnel → LANACCEPTsur chaque FortiGate. - Routes statiques vers le tunnel pour 10.2.0.0/16 (côté A) et 10.1.0.0/16 (côté B).
diagnose sniffer packet any 'esp' 4 — observe le trafic ESP chiffré.
4Inspection SSL : certificat vs deep
Comparatif côte à côte du même flux HTTPS. Cliquez sur un cadenas ou une légende pour comprendre où le chiffrement est ouvert, et les implications (vie privée, performance).
Certificat-inspection léger
Deep-inspection complet
Inspection SSL — cliquez sur un élément des schémas
À gauche, le FortiGate ne voit que l'enveloppe (certificat, SNI). À droite, il ouvre le flux grâce à sa CA, applique l'UTM, puis re-chiffre vers le serveur.
À retenir pour l'examen FCP
- Les politiques se lisent top → bottom, first match, avec un deny implicite final.
- FortiAnalyzer reçoit les logs (OFTP chiffré), FortiManager pousse les configurations (FGFM).
- Phase 1 = IKE, UDP 500, 6 messages en Main Mode ; Phase 2 = Quick Mode, SA ESP.
- Deep inspection = CA FortiGate déployée sur les postes, contenu déchiffré : gain sécurité, coût vie privée et CPU.