0% ont trouvé ce document utile (0 vote)
5 vues21 pages

NSE4

Le document décrit les modes de fonctionnement d'un dispositif FortiGate, notamment le mode NAT et Transparent, ainsi que la configuration des interfaces et des politiques de pare-feu. Il aborde également la journalisation, le stockage des logs, et les fonctionnalités de FortiGuard pour la sécurité réseau. Enfin, il explique les concepts de routage, y compris les tables de routage, les types de NAT, et les méthodes d'authentification disponibles.

Transféré par

thomaswhale91
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
5 vues21 pages

NSE4

Le document décrit les modes de fonctionnement d'un dispositif FortiGate, notamment le mode NAT et Transparent, ainsi que la configuration des interfaces et des politiques de pare-feu. Il aborde également la journalisation, le stockage des logs, et les fonctionnalités de FortiGuard pour la sécurité réseau. Enfin, il explique les concepts de routage, y compris les tables de routage, les types de NAT, et les méthodes d'authentification disponibles.

Transféré par

thomaswhale91
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Première Utilisation

Lors de la première utilisation, deux modes disponibles :

- NAT : agis comme un routeur L3


- Transparent : agis comme un switch L2

Le mode NAT
- Chaque interface doit OBLIGATOIREMENT avoir une IP (puisque NAT = L3)
adressé manuellement ou en DHCP

Interfaces
- On peut attribuer des rôles aux interfaces (WAN ; LAN ; DMZ ; Undifined…)
- Certains rôles sont masqués en GUI mais tous les rôles sont dispos en CLI
- On peut nommer les interfaces avec un ALIAS pour facilité la compréhension des
règles
- On peut activer le DHCP lors de la configuration de l’interface avec également
des paramètres réseau supplémentaires comme NTP ; DNS ect..
- Configurer une route statique à destination de [Link]/0 vers l’IP du routeur
suivant pour pouvoir router les paquets sur internet

Basic Administration
- Les rapports ne sont pas disponibles en ligne de commande
- Les paramètres avancés et commandes de diag’ réservé aux super users sont
dispo en CLI

Profil Administration
- Par défaut on a un super admin (root)
- Possible création de profil « auditor_access » avec autorisation en read only
- Délai d’inactivité configurable
- On peut choisir quels comptes à accès à quoi (ex : uniquement VPN)
Administrative Access – Trusted Host

- On peut configurer une IP de confiance : Si un admin veut se connecter via une


autre IP que celle configurée en Trusted Host il n’aura pas accès à la page de
connexion
- On peut aussi configurer des sous réseau (ex : [Link]/16)
- Si [Link]/0 configurée alors toutes IP est acceptée
- Ports d’accès à distances sont customisables
- Delai d’inactivité à 5 minutes par défaut
- N’autoriser l’access management que sur l’interface de management. Désactiver
le pour les autres interfaces
- FortiTelemetry est utiliser quand les paquets ont Fortigate comme déstination.
Utilisé que pour gestion forticlient et Security Fabric.
- Utiliser CAPWAP pour FortiAP, FortiSwitch et FortiExtender lorsqu’il sont gérer
par Fortigate
- Utiliser FMG access pour communiquer avec FortiManager lorsqu’il y a plusieurs
péripherique ForiGate

FortiGuard

- Voici quelques fonctions clés que FortiGuard peut assurer :


- Protection antivirus et contre les malwares – blocage des virus, ransomwares,
logiciels malveillants connus et inconnus.
- Inspection de trafic réseau – détection et prévention d’attaques réseau (Intrusion
Prevention System-IPS).
- Filtrage web et DNS – bloquer l’accès à des sites dangereux ou non autorisés.
- Contrôle des applications – décider quelles applications peuvent être utilisées
sur le réseau.
- Services gérés comme la surveillance 24/7 des menaces ou l’intervention en cas
d’incident (SOC-as-a-Service ou MDR).
- Comment ça fonctionne :
- Fortigate interroge le Fortiguard Distribution Network (situé par tout dans le
monde mais également on peut choisir une localisation spécifique) à chaque
analyse de spam ou sites web filtrés.
- Nécessite une bonne connection internet
- Logiciel comme IPS ou AV sont plus leger donc téléchargé une fois par jour.
Téléchargement via TCP
Vie D’un Paquet

Leçon 2 : Journalisation et Surveillance

Logging Workflow
Types de Logs et Sous Types

Chaques logs contient un niveau d’importance (ou de priorité)


0 = Très haute importance / 6 = Importance basse

IDEM pour le debug qui ajoute des infos de diag’ aux journaux de Logs

Log Storage – Local Storage


- Milieu et haut de gamme FortiGate comprennent un Disque dur (SQL Database)
ou peuvent être stocké les Log localement
- On doit « enable disk logging »

Log Storage – Remote

Plusieurs possiblilité pour le stockage de logs à distance :

- FortiAnalyzer
- FortiCloud
- FortiSIEM
- Syslog Server
- FortiManager ( surtout utilisé pour le management centralisé de plusieurs
devices Forti)
FortiAnalyzer Centralised Logs Repository

Storage of incoming Logs

1. FortiAnalyzer stocke en format RAW (format brut) ; Non consultable par l’humain
2. FortiAnalyzer transfert de ces logs à la database SQL ; Consultable

Fortianalyzer Operating Modes


- Analyzer :
o On peut modifier le mode dans le widget « system information »
o Centralise les Logs provenant d’un ou plusieurs collecteurs
o C’est le mode de fonctionnement par défaut
- Collector
o Unique fonction de collection de logs / On ne peut pas consulter les logs
o Il transmet ensuite au FortiAnalyzer ou tout autre périphérique comme
Syslog Server ect…

Methode of Device Register


Fortianalyzer distingue deux types de périphériques :

- Registered
- Unregistered

Pour enregistrer un device on peut l’ajouter directement via le FortiAnayzer ou un


appareil peut envoyer une demande d’enregistrement que l’administrateur autorise ou
non.

Fortigate utilise le port 514 par défaut pour la transmission de Logs au FortiAnalyzer

On peut passer à un mode transmission des donnée reliable (fiable) en passant par le
protocol TCP. On peut chiffrer les communications avec le protocol OFTP with SSL
(OFTPS)
Pour éviter la surcharge de donnés ou le manque :

On peut effacer les logs en fonction de leurs tailles ou de leurs « âge »

Sur le FortiAnalyzer les journaux security logs sont pour les journaux relatif à l’UTM
(Unified Threat Management). Les Events Logs sont pour les évènements system.

Firewall Policies
- Firewall Policy : Ensemble de règle qui contrôle les flux
- Firewall Virtual Pair Policy : Contrôle-le trafique entre les interfaces dans Virtual
Pair
- Multicast Policy : Autorise les paquets multicast à passer d’une interface à une
autre
- Local-In Policy : Contrôle-le trafique vers un Fortigate et utilisé aussi pour accès
admin restreint
- DoS Policy : Check les paternes anormales dans le trafique réseau
- Proxy Policy
- Traffic Shaping

Voilà comment matches une règle

- Interfaces entrante / sortante


- Source
- Destination
- Horaires
- Services

Par défaut on ne peut pas sélectionner plusieurs interfaces mais on peut activer une
feature pour pouvoir le faire.
On peut utiliser ISDB Geographic-based Internet Service Database pour définir un pays,
région ou ville.

Les policies sont prisent en compte de haut en bas.

Two Types of Inspection Modes


- Flow Based Inspection (Inspection basée sur les flux) :
o Identifie et Bloque les menaces en temps réel
o Requiert moins de ressources que le Proxy-Based
o Recommandé quand on privilégie le débit
- Proxy-based Inspection :
o Met le trafique en mémoire tampon et l’examine dans son ensemble avant
de choisir une action
o Quelques features dispo uniquement en Proxy-based :
▪ Video Filter
▪ Inline CASB
▪ ICAP
▪ Web Application Firewall (WAF)
▪ Data Leak Prevention (DLP available on CLI)

Logs
On peut logging le trafique accepter ou deny.

NAT
- Methode de traduire (mapper) une IP dans un paquet
- Si le port est aussi traduit ç’est du PAT

Avantages NAT
- Sécurité : l’adresse réel n’apparaît pas aux réseaux externes
- Non saturation des IPs publiques
- Flexibilité des addresses IP privé. Pas de changement d’IP privé même en cas de
changement de fournisseur

Deux types de NAT

- SNAT : Source NAT ; Traduction de l’IP¨et port source. C’est l’utilisation la plus
courante
- DNAT : Destination NAT ; Il faut configurer les IP virtuelles (VIP) puis on les
référence dans la politique de par feu correspondante.
Outgoing Interface
Quand on utilise l’option Outgoing Interface il n’y a donc qu’une IP pub’ dispo’ (celle
de l’interface de sortie). Donc si 2 pc ou plus utilise cette option le Fortigate va
automatiquement faire du PAT pour traduire également le Port source pour ainsi
différencier les 2 requêtes dans la table de session.

IP Pool
Différents types d’IP Pool

- Overload (default)
- One-to-one
o Premier arrivé premier servi – Le PC qui demande à sortir alors qu’il n’y a
plus d’IP dispo dans l’IP Pool, ces paquets sont dropés
- Fixed Port Range
- Port Block Allocation
o Usefull for CGN

VIPs
- VIPs sont des objets DNAT. VIP (dans le contexte Forti) est juste une IP publique
qu’on à associé dans une règle à une IP privée.
- Utilisée pour du trafique venant de l’extérieur : On associe une VIP à une IP privée
(donc un serveur interne) pour que le trafique soit bien dirigé vers le serveur en
question.
- On peut utiliser la redirection de port, quand elle est utilisée Forti ne fait plus de 1
à 1 car il utilise le port externe indiqués. O peut donc re utilisé la VIP
- Par défault « match-vip » est activé ce qui veut dire que par exemple quand on
choisit « any » en dest’ toutes les VIPs sont concernés. Si on ne veut pas ça on
désactive ce paramètre en CLI

ARP
- Réponse ARP (ARP reply) active par défaut

Sans cette option, s’il y a des erreurs dans le routage, les IP MACs dest’ risquent de
ne pas être résolues. En activant cette feature même avec erreurs le FortiGate
répond aux requêtes ARP et donc permet de résoudre les IPs MAC.

Routing
- Agis comme un routeur IP
- Gère le routing pour le firewall trafic et le trafique « local-out) sortant
Routing Table
- Chaque table contient des entrées appelé routes
- Chaque route indique le prochain saut (hop) pour atteindre une destination. Il
peut s’agir de la destination finale ou d’un autre routeur sur le chemin
- Le process est répété jusqu’à atteindre la destination
- FortiGate effectue une recherche de route pour déterminer le meilleur chemin
pour atteindre une destination. S’il y a plusieurs route dispo FortiGate prend en
compte d’autre attributs pour choisir

Interpretation de la table de routage

[Link]/24 : destination
[Link] : Gateway

Route Lookup
- Pour chaque session FortiGate fait deux recherches d’itinéraires (route lookups)
o Pour le premier paquet envoyé par l’expéditeur
o Pour le premier paquet de réponse envoyé par le répondeur

RIB and FIB


FortiGate a deux « tables de routage » :

- RIB (Routing Information Base) est une table de routage standard contenant les
routes actives (ou les meilleurs routes connectées) statiques et dynamiques
- FIB (Forwarding Information Base) est une table de routage mais du point de vu
du noyau. Elle contient toute la RIB plus des infos system nécessaire au
FortiGate

Quand le FortiGate fait une route lookup il check la FIB et pas la RIB.
Static Routes

LA valeur de sous réseau de destination [Link]/[Link] correspond à toutes les


adresses de n’importe quel sous-réseau. Elle sert en général à acheminer le trafique les
vers le réseau du fournisseur d’accès.
On peut sur le même principe faire pareil avec ISDB (Internet Service Database). C’est-
à-dire mettre en destination de la route un service internet comme AWS ou Netflix ect…

Lorsqu’il existe plusieurs static route FortiGate l’enregistre dans ça table de routage.
FortiGate privilégie celle avec la valeur priorité la plus basse.
L’attribut de Priority s’applique à tous les itinéraires sauf pour les routes connectées.
Utilisé aussi pour les dynamiques uniquement BGP.

Vocabulaire :

- Route connectée : Route automatiques ajoutées par FortiOS après l’attribution


d’une IP à une interface
- Dynamiques : Routes apprises grâce à des protocoles de routages dynamiques
BGP, OSPF…
- Statiques : Configurées à la main par l’administrateur
- Routes Inactives : Routes statiques et connectées dont l’interface est désactivée
- Route de secoure : Route active supprimé de la table de routage

Chaque route à ces attributs :

- Network (adresse et subnet de destination)


- Gateway
- Interfaces (Interface à utilisé pour l’acheminement des paquets)
- Distance
o Premier critère de départage
o - de distance il y a + la priorité est haute
o Les routes dupliquées avec des distances plus élevées sont conservé
uniquement dans la routing table database et non dans la RIB
- Type
- Metric
o Utilisé quand des routes dynamiques vont vers la même destination avec
la même distance et le même protocol
o Plus la métrique est basse plus la priorité est haute
o Il installe ensuite la meilleure route dans la table de routage et les routes
plus « longue » dans las database de la table de routage
o Il sert de départage pour les routes ayant le même Protocol et non des
protocoles différents
o
- Priority : Pour toutes les routes sauf les connected

Reverse Path Forwarding (RPF)


- FortiGate reçois un paquet sur interfaces et qu’il ne dispose d’aucune route vers
l’expéditeur du paquet via cette interface alors il bloque le paquet pour qu’il ne
rentre pas sur le réseau
- Deux modes de RPF disponible
o Feasible path
o Strict

Strict RPF

Le paquet est accepté uniquement si l’interface d’entrée correspond exactement à


l’interface utilisée par la meilleure route de retour vers l’IP source.
Loose RPF

Le paquet est accepté s’il existe une route vers l’IP source, peu importe l’interface.

Routes ECMP (Equal Cost Multicast)


- Routes avec même type, distance métrique et priorités
- FortiGate les enregistre dans la table de routage (RIB) et répartit la charge de
travail entre elles

Quatres ECMP Load Balancing Algorithms

- Source IP : (Default) Utilise même route ECMP pour acheminer les sessions
ayant la même source
- Source-Destination IP : IDEM mais avec la même paire source-destination
- Weighted (pondération) : Que pour les routes statiques. Répartit la charge des
sessions en fonction du poids de la route ou de l’interface. + poids élevé +
FortiGate achemine les sessions via la route sélectionné. Le poids se configure
en CLI.
- Usage (Spillover – débordement) : Utilise une route jusqu’à atteindre le max de la
du débordement configuré (CLI) puis passe à la suivante

Default ECMP Algorithm vs. SD-WAN ECMP Algorithm


Firewall Authentication (Utiliser l’authentification dans les règles)
Les méthodes d’authentification de FortiGate :

- Local Password Authentication


o Username et MDP stockés dans le FortiGate
- Server-Bases Password Authentication (Remote Password Authentication)
o MDP stocké sur du POP3, RADIUS, LDAP(S) ou TACAS+ server
▪ LDAP : Le FortiGate vient interroger le serveur AD préalablement
configuré


▪ RADIUS : Différent de LDAP car il n’y a pas d’arborescence
d’annuaire


▪ Access-Challenge : Demande un ID, un certificat ou un Token

o Les User MDP sont stocké sur un serveur distant. C’est ce serveur distant
qui autorise ou non les Users à se connecter
o Souvent utilisé quand plusieurs périphériques FortiGate doivent
authentifier les même Users

- Two Factor Authentication


o Requiert un MDR + un certificat ou jeton (token)
▪ One Time Password (OTP)
• FortiToken 200
• FortiToken Mobile
• Email or SMS
• FortiToken Mobile Push (Without Password)
o NTP Server recommended !!
Authentication Methods
- Active : Le User à un prompt ou rentrer manuellement ses identifiants (POP3,
LDAP, RADIUS, Local, TACACS+
- Passive : L’authentification se fait de manière transparente (FSSO, RSSO, NTLM)

On peut utiliser une règle de par-feu pour authentifier un User ou groupe de Users en
utilisant la source de la règle qui corresponds aux IPs mais aussi ajouter les Users.
Protocoles obligatoires à mettre dans la règle de par-feu pour l’authentification :

- HTTP
- HTTPS
- FTP
- TELNET

On doit ajouter le service DNS dans la règle.

Si on veut que tous les Users doivent s’authentifier on active le « Security mode »
« Captive Portal » au niveau de l’interface directement.

Pour maximiser la sécurité on peut activer un Authentication Timeout.

Trois modes pour le Timeout :

- Idle : Inactivité
- Hard : Peut importe le comportement du User le temps est absolu. Si on
configure Une heure, alors le User devra s’authentifier de nouveau au bout d’une
heure
- New Session : Authentification expire si aucune nouvelle session n’est créé par le
FortiGate dans le temps configuré
Fortinet Single Sign-On (FSSO)
- SSO : Process qui permet aux Users de se connecter automatiquement à chaque
apps’ après avoir été identifiés
- FSSO : Agent logiciel qui permet au FortiGate d’authentifier les Users pour les
règles ou VPN sans demander de s’identifier manuellement

FSSO Deployment and Configuration


- Microsoft Active Directory (DC)
o Domain Controller agent mode
o Polling mode
▪ Collector agent-based
▪ Agentless (Sans agent)
- Terminal Server Agent (TS)
o Que pour Citrix et TS
- Novell eDirectory
o eDirectory agent mode
o Uses Novell API or LDAP

Pour le DC Agent Mode :

- Un agent DC installé sur chaque AD


o Surveille et transmet les events de connexion des Users aux agents
collecteurs
- Agent collecteur installé sur serveur Windows
o Centralise et transmet les events à FortiGate
Pour le Polling Mode :

- Un agent collecteur sur un Wds Server


- Toutes les secondes il interroge le DC via SMB(445)
- Trois méthodes : NetAPI, WinSecLog, VMI

Pour le Agentless Polling Mode :

- Le FortiGate interroge lui-même les DC avec la méthode WinSecLog


- Nécessite + de ressources
Les agents sont dispod sur le site de Forti. On ne doit pas nécessairement matcher la
version du FortiGate avec l’agent mais on doit matcher la version de l’agent collecteur et
l’agent DC.

Troubleshooting

Baisser au max le niveau de Logs (Notification or information). Plus le niveau de Logs est
bas plus il y aura de Logs

Logs consultables directement sur l’agent collecteur lors d’un déploiement Agent-
based.

Vous aimerez peut-être aussi