Fortigate Presenation de Base
Fortigate Presenation de Base
Introduction Pare-feu
Un pare-feu est parfois appel coupe-feu, garde-barrire, barrire de scurit, ou
encore firewall.
Dans un environnement Unix BSD (Berkeley Software Distribution), un pare-feu est aussi
appel packet filter.
Il peut galement servir dinterface entre plusieurs rseaux dentreprise afin de contrler
et ventuellement bloquer la circulation de donnes.
Le pare-feu permet de protger un rseau priv des attaques provenant dun rseau
public (ex : Internet).
Le firewall offre galement certains dispositifs pour protger des abus provenant de
lintrieur.
- Fonctionnement gnral
Le pare-feu tait jusqu' ces dernires annes considr comme une des pierres
angulaires de la scurit d'un rseau informatique (il perd en importance que les
communications basculent vers le HTTP sur SSL, court-circuitant tout filtrage). Il permet
d'appliquer une politique d'accs aux ressources rseau (serveurs).
Le but est de fournir une connectivit contrle et matrise entre des zones de diffrents
niveaux de confiance, grce l'application de la politique de scurit et d'un modle de
connexion bas sur le principe du moindre privilge.
Un pare-feu fait souvent office de routeur et permet ainsi d'isoler le rseau en plusieurs
zones de scurit appeles zones dmilitarises ou DMZ. Ces zones sont spares suivant
le niveau de confiance qu'on leur porte.
Une DMZ (DMilitarised Zone) est une Zone qui contient des serveurs accessibles
Depuis Internet et le LAN : http, Mail, FTP
Avantages
De plus, avec un plan d'adressage correct, la configuration du pare-feu est peu ou pas
sensible au facteur d'chelle (rgles identiques pour 10 comme 10000 quipements
protgs).
L'utilisation de la journalisation offre une capacit d'audit du trafic rseau et peut donc
fournir des traces robustes en cas d'incident, si le pare-feu n'est pas lui-mme une des
cibles.
Inconvnients
La capacit de filtrage d'un quipement dpend de son intgration dans le rseau mais
le transforme en goulet d'tranglement (capacit rseau et ressources du pare-feu).
C'est la mthode de filtrage la plus simple, elle opre au niveau de la couche rseau et
transport du modle Osi. La plupart des routeurs d'aujourd'hui permettent d'effectuer du
filtrage simple de paquet. Cela consiste accorder ou refuser le passage de paquet d'un
rseau un autre en se basant sur :
- L'adresse IP Source/Destination.
- Le numro de port Source/Destination.
- Et bien sur le protocole de niveaux 3 ou 4.
Cela ncessite de configurer le Firewall ou le routeur par des rgles de filtrages,
gnralement appeles des ACL (Access Control Lists).
Le premier problme vient du fait que l'administrateur rseau est rapidement contraint
autoriser un trop grand nombre d'accs, pour que le Firewall offre une relle protection.
Par exemple, pour autoriser les connexions Internet partir du rseau priv,
l'administrateur devra accepter toutes les connexions Tcp provenant de l'Internet avec un
port suprieur 1024. Ce qui laisse beaucoup de choix un ventuel pirate.
L'amlioration par rapport au filtrage simple, est la conservation de la trace des sessions
et des connexions dans des tables d'tats internes au Firewall. Le Firewall prend alors ses
dcisions en fonction des tats de connexions.
Dans l'exemple prcdent sur les connexions Internet, on va autoriser l'tablissement des
connexions la demande, ce qui signifie que l'on aura plus besoin de garder tous les ports
suprieurs 1024 ouverts. La solution consiste autoriser pendant un certain dlai les
rponses aux paquets envoys.
Tout d'abord, il convient de s'assurer que les deux techniques sont bien implmentes par
les Firewalls, car certains constructeurs ne l'implmentent pas toujours correctement.
Ensuite une fois que l'accs un service a t autoris, il n'y a aucun contrle effectu sur
les requtes et rponses des clients et serveurs. Enfin les protocoles maisons utilisant
plusieurs flux de donnes ne passeront pas, puisque le systme de filtrage dynamique
n'aura pas connaissance du protocole.
Le filtrage applicatif est comme son nom l'indique ralis au niveau de la couche
Application. Les requtes sont traites par des processus ddis, par exemple une requte
de type Http sera filtre par un processus proxy Http. Le pare-feu rejettera toutes les
requtes qui ne sont pas conformes aux spcifications du protocole. Cela implique que le
pare-feu proxy connaisse toutes les rgles protocolaires des protocoles qu'il doit filtrer.
Le premier problme qui se pose est la finesse du filtrage ralis par le proxy. Il est
extrmement difficile de pouvoir raliser un filtrage qui ne laisse rien passer, vu le
nombre de protocoles de niveau 7.
Mais il est indniable que le filtrage applicatif apporte plus de scurit que le filtrage de
paquet avec tat, mais cela se paie en performance. Ce qui exclut l'utilisation d'une
technologie 100 % proxy pour les rseaux gros trafic.
Que choisir : Tout d'abord, il faut nuancer la supriorit du filtrage applicatif par
rapport la technologie Stateful. En effet les proxys doivent tre paramtrs pour limiter
le champ d'action des attaquants, ce qui ncessite une trs bonne connaissance des
protocoles autoriss traverser le firewall.
Idalement, il faut protger le proxy par un Firewall de type Stateful Inspection. Il vaut
mieux viter d'installer les deux types de filtrage sur le mme Firewall, car la
compromission de l'un entrane la compromission de l'autre. Enfin cette technique
permet galement de se protger contre l'ARP spoofing.
filtres,
rgles ou rules,
La configuration de ces dispositifs est souvent complexe et l'absence de prise en compte
des machines tats des protocoles rseaux ne permet pas d'obtenir une finesse du
filtrage trs volue.
- Pare-feu identifiant
Un pare-feu ralise lidentification des connexions passant travers le filtre IP.
L'administrateur peut ainsi dfinir les rgles de filtrage par utilisateur et non plus
par adresse IP ou adresse MAC, et ainsi suivre l'activit rseau par utilisateur.
Plusieurs mthodes diffrentes existent qui reposent sur des associations entre IP et
utilisateurs ralises par des moyens varis. Une autre mthode est l'identification
connexion par connexion (sans avoir cette association IP = utilisateur et donc sans
compromis sur la scurit) qui permet d'identifier galement sur des machines multi-
utilisateurs.
- Utilit
Une liste d'accs va servir supprimer des paquets pour des raisons de scurit, filtrer
des mises jour de routage et des paquets en fonction de leur priorit et dfinir du trafic
intressant pour des configurations spcifiques (NAT, ISDN, etc.).
- Principe
Une liste d'accs, comportant une suite d'instructions de filtrage, va tre applique sur
une interface du matriel, pour le trafic entrant ou pour le trafic sortant. Il va falloir
appliquer une logique sur les interfaces en sortie ou en entre.
- ACL En rseau
Une ACL sur un pare-feu ou un routeur filtrant, est une liste d'adresses ou
de ports autoriss ou interdits par le dispositif de filtrage.
Les Access Control List sont diviss en trois grandes catgories, l'ACL standard, l'ACL
tendue et la nomme-tendue.
L'ACL standard ne peut contrler que deux ensembles : l'adresse IP source et une
partie de l'adresse IP source, au moyen de masque gnrique.
L'ACL tendue peut contrler l'adresse IP de destination, la partie de l'adresse de
destination (masque gnrique), le type de protocole (TCP, UDP, ICMP, IGRP, IGMP,
etc.), le port source et de destination, les flux TCP, IP TOS (Type of service) ainsi que
les priorits IP.
- Commande qui permet d'applique l'ACL sur une interface donne en paramtre :
access-class number | name [in | out]
Exemple :
Router(config)#show access-lists
Standart IP access list 1
Deny [Link], wildcard bits [Link]
Permit any
Router #
Liste d'accs tendu :
Cette commande vous permet de crer une liste d'accs IP tendu :
Router(config)#access-list numro-liste-accs {deny|permit} protocole adresse-source
masque-source [oprateur port] adresse-destination masque-destination [oprateur port]
[established]
eq (equal) ou (gal)
Voici la commande :
Router(config)#ip access-list standard nom
Router(config-ext-nacl)#permit|deny
Exemple :
Router(config)# ip access-list extended filtrage
Router(config-ext-nacl)#permit tcp any [Link] [Link] lt 1024
Router(config-ext-nacl)#deny udp any [Link] [Link] eq 8080
Diagnostic :
On emploie la commande show pour des raisons de diagnostic comme c'est illustr dans
l'exemple suivant :
Router#show ip interface [type numro]
Router#show access-lists [numro-liste-accs|nom-liste-accs]
Router#show ip access-list [numro-liste-accs|nom-liste-accs]
Router#show access-lists
Standard IP access list 0 Extended IP access list filtrage
permit tcp any [Link] [Link] lt 1024(0 matches)
deny udp any [Link] [Link] eq 8080 (0 matches)
Router#show ip access-list filtrage
Fortinet est le leader mondial selon l'institut IDC dans le segment des
Appliances UTM (Unified Threat Management - solution de scurit tout en un) avec plus
de 16,8 % de part de march dans le monde.
Fortinet est le leader du march en matire d'UTMs, offrant des solutions clefs en main
qui amliorent les performances, renforcent la scurit et rduisent les cots. Fortinet
scurise les rseaux de plus de 125.000 clients travers le monde. Les plus importantes
organisations internationales s'appuient sur la technologie Fortinet pour protger leurs
rseaux et donnes.
- Historique
Fortinet a t cre en 2000. 2004 a galement marqu le dbut dun litige rcurrent
entre Fortinet et Trend Micro. Tout au long des annes 2000, Fortinet a diversifi sa
gamme de produits en y intgrant des points daccs WiFi, une technologie de sandbox
(permet l'excution de logiciel avec moins de risques pour le systme d'exploitation) et
des solutions de scurit de la messagerie lectronique notamment.
Selon Fortinet, Son premier programme lintention du rseau de distribution en octobre
2003. Les produits FortiGate ont t distribus au Canada suivie par le Royaume-Uni.
En 2004, Fortinet tait dj prsente, via ses bureaux, en Asie, en Europe et en Amrique
du Nord. Le programme revendeurs a t rorganis en janvier 2006 sous le nom de
SOC in BOX .
En octobre 2005, une tude ralise a rvl que les quipements Fortinet taient utiliss
pour censurer Internet. Fortinet a dclar que ses produits taient vendus par des
revendeurs tiers.
Fortinet a procd une refonte de son programme revendeurs en juillet 2013, en y
intgrant des offres de financement et dautres services lintention des petits
fournisseurs de services de scurit manags. Rcemment, certains revendeurs se sont
plaints que Fortinet tait en concurrence avec ses propres revendeurs, alors que
lentreprise affirme ne procder aucune vente directe.
Fortinet a cr la Cyber Thread Alliance en 2014 pour permettre aux fournisseurs de
partager et mettre en commun leurs donnes sur les menaces de scurit.
McAfee et Symantec ont rejoint lalliance cette mme anne. Fin 2015, des chercheurs en
scurit Fortinet ont dmontr lexistence dun piratage de Fitbit via Bluetooth
permettant daccder aux dispositifs synchroniss avec les produits de la marque.
En juin 2016, Fortinet a pris le contrle dAccelOps, un diteur de logiciels de scurit, de
surveillance et de traitement analytique, la socit tait avant tout connue pour ses
produits SIEM (Security Information and Event Management), des produits qui
analysent les alertes et logs de scurit provenant dquipements et de logiciels.
Tous les spcialistes conviennent que les entreprises, quelle que soit leur taille, doivent
adopter une solide stratgie de protection de leurs systmes et donnes informatiques en
utilisant diffrentes technologies de scurit. En effet, les entreprises doivent aujourd'hui
faire face un nombre sans prcdent des menaces persistantes avances et des attaques
mixtes (par exemple, les virus et les chevaux de Troie, les tlchargements passifs des
sites compromis, les injections SQL et autres attaques sur les applications Web ou encore
surveiller les communications fil).
En rponse toutes ces menaces, les entreprises doivent tre capables d'implmenter et
de grer plusieurs technologies de scurit, un dfi difficile relever. Une solution est de
dployer plusieurs produits de diffrents diteurs. Toutefois, cette approche ncessite
non seulement d'installer et d'intgrer plusieurs solutions, mais aussi de se familiariser
avec plusieurs consoles d'administration de plusieurs diteurs.
Une autre solution est de dployer un systme de gestion unifie des menaces, c'est--
dire un ensemble de technologies de scurit intgres et implmentes sur une seule
plate-forme physique (ou dans le Cloud), avec une seule interface d'administration.
- Forti OS
FortiOS, le systme dexploitation qui pilote les plateformes matrielles de Fortinet,
utilise, en tant que noyau, une version modifie du noyau Linux ainsi que ext2 en tant que
filesystem. Linterface dadministration web utilise les moteurs jinja2 et django avec
Python en backend. En dcembre 2003, Fortinet a sorti la version FortiOS 2.8 qui a
intgr 50 nouvelles fonctionnalits au systme dexploitation.
FortiOS est disponible sur les serveurs de support de Fortinet. Les principales nouvelles
fonctions sont les suivantes :
En 2005, le projet [Link] rvla des preuves que fortinet aurait utilis du code
sous GPL sans respecter la licence et aurait utilis des outils de cryptage pour cacher cette
violation de la licence. Cette violation aurait eu lieu dans le systme FortiOS qui selon le
projet [Link] contenait du code du noyau de linux. Un tribunal mis une
injonction contre l'entreprise lui interdisant de vendre des produits jusqu' ce qu'elle soit
en accord avec les termes de la licence. Fortinet a t oblige de fournir une version libre
compatible avec la licence GPL de FortiOS.
FortiGate :
Est une gamme de boitiers de scurit UTM (quipement scurit tout en un)
comprenant les fonctionnalits firewall, Antivirus, systme de prvention
d'intrusion (IPS), VPN (IPSec et SSL), filtrage Web, Antispam et d'autres fonctionnalits:
QoS, virtualisation, compression de donnes, routage, policy routing, etc. Les rcents
modles comportent des ports acclrs par ASIC qui permettent d'optimiser le trafic au
niveau des ports. Les boitiers de cette gamme sont iso fonctionnels s'adaptant chaque
besoin.
FortiMail :
FortiMail Plate-forme de Scurisation de Messagerie, fournit une analyse heuristique
puissante et flexible, de mme que des rapports statistiques sur le trafic de mails entrants
et sortants. Le FortiMail met en oeuvre des techniques fiables et hautement performantes
pour dtecter et bloquer les mails non dsirs. Construit sur base des technologies
primes FortiOS et FortiASIC, FortiMail utilise ses pleines capacits dinspection de
contenu afin de dtecter les menaces les plus avances dans les courriers lectroniques.
Ce boitier assure la protection de la messagerie avec les techniques Antivirus et Antispam
les plus pointues, mise en quarantaine et suppression de spam et leurs attachements. Le
boitier Fortimail peut se mettre en mode serveur pour jouer en mme temps le rle de
serveur de messagerie et d'outil de protection.
FortiAnalyzer :
FortiAnalyser fournit aux administrateurs rseaux les informations ncessaires qui
permettent dassurer une meilleure protection du rseau, une plus grande scurit contre
attaques et vulnrabilits. FortiAnalyser permet:
de centraliser les journaux des quipements Fortinet (FortiGate, FortiMail,
FortiManager et FortiClient)
de gnrer des centaines de rapports partir des donnes collectes
de scanner le rseau et gnrer des rapports de vulnrabilits sur l'activit
rseaux et scurit.
de stocker les fichiers mis en quarantaine par FortiGate
FortiAnalyser peut galement tre configur en rseau et capturer en temps rel le trafic
intercept. FortiAnalyser est utilis comme lieu de stockage o les utilisateurs peuvent
accder et partager des donnes, telles que des rapports et journaux conservs sur son
disque dur.
FortiManager :
FortiManager est conu pour rpondre aux besoins des grandes entreprises responsables
du dploiement et du maintien de dispositifs de scurit travers un parc dquipements
FortiGate. FortiManager permet de configurer et de contrler les statuts de plusieurs
botiers FortiGate et aussi de consulter leurs journaux en temps rel et leurs historiques.
Une gamme de boitiers qui permettent la supervision et l'administration centralise des
quipements Fortinet (FortiGate, FortiAnalyzer et FortiClient). FortiManager facilite le
travail des administrateurs en procdant des mises jour en masse : configuration,
migration de firmware, mise jour de signatures, changement de rgles de scurit.
FortiClient:
Le logiciel FortiClient offre un environnement informatique scuris et fiable aux
utilisateurs dordinateurs de bureau et dordinateurs portables munis des systmes
dexploitation les plus rpandus de Microsoft Windows et Smartphones. Il permet de
protger ces quipements contre les virus, les intrusions, les spam, les spywares. En
outre, il intgre un Firewall et un systme de filtrage URL.
FortiClient offre de nombreuses fonctionnalits, y compris:
un accs VPN pour se connecter aux rseaux distants
un antivirus temps rel
une protection contre des modifications du registre Windows
une recherche des virus sur tout ou partie du disque dur.
FortiDB:
FortiBD est une gamme de produits spcialiss dans la supervision et l'audit scurit des
bases de donnes. Les produits de cette gamme permettent de renforcer la scurit des
bases de donnes et leur conformit aux diffrents politiques de scurit.
FortiWeb:
FortiWeb est une nouvelle gamme annonce en Fevrier 2009. Le premier produit de cette
gamme le FortiWeb 1000B se prsente comme un boitier de scurit spcialis pour les
applications Web et XML. Ce boitier offre le partage de charge (load-balancing) entre
plusieurs serveurs ainsi que l'acclration du flux vers ces mmes serveurs grce des
processeurs spcialiss dans le chiffrement et le dchiffrement des flux XML et SSL. Ce
boitier reprsente le premier firewall applicatif de la socit Fortinet.
FortiBridge:
FortiBridge permet dassurer une continuit de connexion rseau mme en cas de panne
lectrique dun systme FortiGate. Le FortiBridge connect en parallle au FortiGate
dvie le flux rseau lorsqu'il dtecte une panne sur le botier et reoit alors le trafic pour
viter toute coupure rseau. On peut programmer lavance les actions que FortiBridge
mettra en place en cas de panne de courant ou de panne dans le systme FortiGate.
FortiScan :
Gestion des vulnrabilits sur postes clients, valuation de la conformit des ressources,
gestion des patchs, audit et reporting. Analyse jusqu 5 000 agents et 60 instances de
base de donnes.
FortiAuthenticator :
Gestion des identits utilisateurs, Authentification des utilisateurs, authentification
deux facteurs, vrification de lidentit et accs rseau. Gre lidentit de jusqu 2 000
utilisateurs finaux.
FortiDNS :
Systme DNS robuste, est un systme DNS robuste et scuris pour remplacer les outils
existants et simplifier les dploiements DNS. Gre jusqu 60 000 requtes par seconde.
- Fonctionnalits du FortiGate
FortiGate solution de scurit consolide et unifie de gestion de menaces (UTM), offre
une scurit et des performances ingales tout en simplifiant l'administration
quotidienne de votre rseau. FortiGate tourne sous le systme
d'exploitation FortiOS sur les processeurs FortiASIC et des CPU de dernire
gnration pour garantir une scurit optimale de votre rseau d'entreprise. Chaque
FortiGate inclut une large gamme de fonctions de scurit et rseaux, incluant:
Firewall
Rgles de filtrage simples pour n'accepter que les flux autoriss.
La technologie de firewall combine lanalyse ASIC accelerated Stateful Inspection
permet didentifier et bloquer les menaces complexes.
IPS
La technologie de prvention dintrusion, disponible sur toutes les plateformes
FortiGate, embarque dans les equipement protge les applications critiques contre les
attaques internes ou externes. FortiGate IPS associe une base de donnes paramtrable
de plusieurs milliers de menaces connues afin de bloquer les attaques non reconnues par
un firewall traditionnel et un systme danalyse comportemental reconnaissant les
menaces pas encore rpertories par le moteur de signatures. Cette combinaison de
protection contre les menaces permet de se prmunir contre les attaques critiques.
Antivirus rseau
Cette technologie combine la dtection par signatures avances et moteurs heuristiques
afin de fournir une protection multi-niveaux en temps rel contre les nouveaux virus,
spyware, et malware propags par le web, les emails et le transfert de fichiers.
Filtre antiviral de flux web (HTTP, HTTPS, FTP) et de messagerie (SMTP, SMTPS,
IMAP, IMAPS, POP3, POP3S).
Antispam
Une fonction pour les flux de messagerie.
La technologie antispam offre des fonctionnalits de dtection, tag, mise en quarantaine
et de blocage des spam et de leurs attachements malicieux.
Filtrage URL
Filtrage des accs WEB. Avec une authentification ldap (active directory et
edirectory sont supports en mode d'authentification transparente), possibilit de
mettre en place une politique d'accs par type de population.
Cette technologie bloque les accs vers les sites web nocifs, inappropris et dangereux
contenant, par exemple, des attaques de type phishing/pharming, malware/spyware ou
des contenus rprhensibles exposant lentreprises des poursuites judiciaires. Compos
de bases de donnes reconnues et constamment mises jour par FortiGuard Web
Filtering Service. Le Web Filtering aide les organisations dans leur dmarche de
conformit lgale et renforce lutilisation approprie dInternet.
Dtection d'intrusions
Scurisation des accs entrants et sortants. La base, remise jour automatiquement,
rpertorie plus de 3 000 attaques connues.
Cette fonction permet didentifier et de se prmunir contre la fuite dinformations
sensibles vers lextrieur du rseau de lentreprise.
Contrle applicatif
Filtrage direct des applications afin de maitriser avec une trs forte granularit votre
politique de scurit. Aujourd'hui, plus de 1 000 applications sont reconnues
(Bittorent, MSN, Facebook, Edonkey, ICQ, Yahho Msg...).
Cette fonction assure la reconnaissance et la mise en uvre dactions sur les
communications en fonction de lapplication l origine du flux au lieu de se baser sur un
numro de service ou un protocole. Cette solution renforce la politique de scurit en
appliquant une reconnaissance et un contrle sur le protocole applicatif
(indpendamment du port).
Optimisation Wan
Optimisation des liaisons WAN pour conomiser de la bande passante. Seuls les
modles Fortigate disposant d'un espace de stockage supportent cette fonction.
Cette technologie permet doptimiser les flux des applications communiquant au travers
dun rseau tendu tout en assurant une scurit contre les diffrentes formes de
menaces.
Inspection SSL
Dchiffrage des flux pour analyser le contenu et contrer les attaques malware. Seuls
les modles les plus rcents permettent ce traitement.
Cette technologie permet daugmenter la scurit et le contrle de contenu en
inspectant lintrieur des flux chiffrs.
D'autres fonctions
Possibilit d'utiliser plusieurs liaisons internet, routage par la source, routage
dynamique, quilibrage de charge et haute disponibilit d'une application, gestion
de bande passante, etc.
VII. FortiGate-VM
FortiGate-VM est une solution de Virtual Appliance pour les environnements VMware
qui offre une intgration pour scuriser les charges de travail dans les rseaux et les
infrastructures logicielles dfinies dynamiques sans protection et de conformit
des lacunes.
FortiGate-VM est base sur la dernire version de FortiOS de Fortinet ; un systme
d'exploitation construit cet effet une scurit renforce.
- Se connecter Fortigate la premire fois :
Apres linstallation du FORTIGATE VM (version 5.00) comme machine virtuel sous
VMware Workstation. La premire tape consiste sauthentifier.
Interfaces :
En mode NAT/Route, slectionner System > Network > Interfaces pour configurer
les interfaces FortiGate. Il est possible dagrger plusieurs interfaces physiques sur une
interface IEEE 802.3ad, aussi de combiner des interfaces physiques en une interface
redondante, dajouter et configurer des sous-interfaces VLAN, de modifier la
configuration dune interface physique, et dajouter des interfaces sans.
Paramtres de linterface :
Pour configurer une interface, slectionner Systme > Rseau > Interface. Cliquer
sur Crer Nouveau pour crer une nouvelle interface. Pour diter une interface existante,
slectionner licne Editer de cette interface.
Nom de linterface : Entrer un nom pour linterface. Il nest pas possible de modifier le
nom dune interface existante.
Type : On peut crer des interfaces VLAN, agrges 802.3ad et redondantes.
Interface : Slectionner le nom de linterface physique laquelle voulez adjoindre une
sous interface VLAN. Une fois cr, le VLAN est repris dans la liste des interfaces en
dessous de son interface physique. Il est impossible de modifier linterface dune sous-
interface VLAN existante
ID VLAN : Entrer lID du VLAN qui correspond lID du VLAN des paquets destins
cette sous-interface VLAN. Il est impossible de modifier lID dune sous-interface VLAN
existante.
Mode dadressage : Pour configurer une adresse IP statique dune interface slectionner
Manuel et entrer adresse IP/masque de rseau dans le champ prvu cet effet. Ladresse
IP doit tre sous le mme sous-rseau que le rseau auquel linterface se connecte. Deux
interfaces ne peuvent pas avoir leurs adresses IP sur le mme sous-rseau.
Accs administratif : Slectionner les types daccs administratifs permis sur cette
interface.
Longlet Config :
HA (HIGH AVAILABILITY) : Dans ce module, une unit de FortiGate sauvegarde
sera install et connect un FortiGate install prcdemment, pour assurer
la redondance si l'unit de FortiGate primaire choue. Cette configuration, appele
FortiGate haute disponibilit (HA ), amliore la fiabilit du rseau.
FortiGate (HA) fournit une solution des composants essentiels de rseau d'entreprise,
une fiabilit et des performances accrues. Pour configurer les options HA afin que
FortiGate puisse rejoindre un cluster HA, accder System> Config> HA.
Mode : Un mode HA pour le cluster ou renvoyer les units FortiGate dans le cluster en
mode Standalone. Lors de la configuration d'un cluster, on doit dfinir tous les membres
du cluster HA dans le mme mode HA. Standalone (pour dsactiver HA), Active-Passive
ou Active-Active. Si les domaines virtuels sont activs, on slectionne Active-Passive ou
Standalone.
Device Priority : (Priorit du priphrique) Dfinisse ventuellement la priorit de l'unit
du cluster. Chaque unit de cluster peut avoir une priorit de priphrique diffrente.
Pendant la configuration HA, l'unit avec la plus grande priorit de priphrique devient
habituellement l'unit principale.
Dans une configuration de cluster virtuel, chaque unit de cluster peut avoir deux
priorits de priphrique, une pour chaque cluster virtuel. On peut accepter la priorit
par dfaut du priphrique lors de la premire configuration d'un cluster. Lorsque le
cluster fonctionne, on peut modifier la priorit de priphrique pour les diffrentes units
de cluster selon les besoins.
Nom du groupe : Un nom pour identifier le cluster. Le nom de groupe doit tre le mme
pour toutes les units de cluster avant que les units de cluster ne puissent former un
cluster. Aprs le fonctionnement d'un cluster, on peut modifier le nom du groupe. Le
changement de nom de groupe est synchronis toutes les units de cluster. Le nom de
groupe par dfaut est FGT-HA. Lorsque le cluster fonctionne, on peut modifier le nom du
groupe, si ncessaire. Deux clusters sur le mme rseau ne peuvent pas avoir le mme
nom de groupe.
Mot de passe : Un mot de passe pour identifier le cluster. Le mot de passe doit tre le
mme pour toutes les units de cluster avant que les units de cluster ne puissent former
un cluster. On peut accepter le mot de passe par dfaut lors de la premire configuration
d'un cluster. Lorsque le cluster fonctionne, on ajoute un mot de passe. Deux clusters sur
le mme rseau doivent avoir des mots de passe diffrents.
Enable Session pickup (Activer la slection de la session) : Cette option pour activer la
reprise de session afin que, si l'unit principale choue, toutes les sessions sont
rcupres par l'unit de cluster qui devient la nouvelle unit principale. La reprise de
session est dsactive par dfaut. On peut accepter le paramtre par dfaut pour la
reprise de session, puis choisir d'activer la reprise de session aprs le fonctionnement du
cluster.
Port Monitor : Cette option pour activer ou dsactiver la surveillance des interfaces
FortiGate pour vrifier que les interfaces surveilles fonctionnent correctement et sont
connectes leurs rseaux. Si une interface surveille choue ou est dconnecte de son
rseau, l'interface quitte le cluster et un basculement de liaison se produit. Ce
basculement provoque le cluster pour rediriger le trafic trait par cette interface vers la
mme interface d'une autre unit de cluster qui a toujours une connexion au rseau, cette
unit devient la nouvelle unit primaire. La surveillance des ports (surveillance
d'interface) est dsactive par dfaut. Laisser la surveillance des ports dsactive jusqu'
ce que le cluster fonctionne et activer uniquement la surveillance des ports pour les
interfaces connectes.
Interface de Heartbeat : Cette option pour activer ou dsactiver la communication de
pulsation de HA pour chaque interface du cluster et dfinir la priorit de l'interface de
pulsation. L'interface heartbeat avec la plus haute priorit traite tous les trafics de
pulsation. Si deux ou plusieurs interfaces de pulsation ont la mme priorit, l'interface de
pulsation avec la valeur de commande de carte de hachage la plus basse traite tout le
trafic de pulsation.
La configuration par dfaut de l'interface Heartbeat est diffrente pour chaque unit
FortiGate.
Replacement messages:
Aller dans System > Config > Replacement Messages pour modifier les messages de
remplacement et personnaliser le courrier d'alerte et les informations que l'unit
FortiGate ajoute aux flux de contenu tels que les messages lectroniques, les pages Web et
les sessions FTP. L'unit FortiGate ajoute des messages de remplacement une varit de
flux de contenu. Par exemple, si un virus est trouv dans un message lectronique, le
fichier est supprim de l'e-mail et remplac par un message de remplacement. Il en va de
mme pour les pages bloques par le filtrage web et le courrier lectronique bloqu par le
filtrage anti-spam.
Sytme Admin: lauthentification au FORTIGATE :
Cette section explique comment configurer les comptes d'administrateur sur FortiGate.
Les administrateurs accdent l'unit FortiGate pour configurer son fonctionnement. La
configuration d'usine par dfaut a un administrateur, admin. Une fois connect au
gestionnaire Web ou l'interface CLI, on peut configurer des administrateurs
supplmentaires avec diffrents niveaux d'accs aux diffrentes parties de la
configuration de l'unit FortiGate.
Certificats :
Permet la gestion les certificats de scurit partir des listes de linterface
dadministration web FortiGate. Ce module consiste gnrer des requtes de certificat,
installer des certificats signs, importer le certificat de lautorit de certification et des
listes de rvocation, sauvegarder et restaurer des certificats et leurs cls prives associes.
Certificat locaux :
Les requtes de certificat et les certificats serveurs installs sont affichs dans la liste des
Certificats Locaux. Aprs avoir soumis une requte une autorit de certification (AC),
cette dernire vrifie les informations et enregistre les informations de contact sur un
certificat digital qui contient un numro de srie, une date dexpiration et la cl publique
de lautorit de certification. LAC va ensuite signer et envoyer le certificat installer sur
le botier FortiGate. Pour visualiser des requtes de certificat et/ou importer des
certificats de serveur signs, VPN > Certificats > Local Certificats. Pour visualiser les
dtails du certificat, slectionner licne Voir les Dtails du Certificat du certificat
concern.
Certificats CA :
Lorsquon applique pour un certificat personnel (administratif) ou de groupe installer
sur des clients distants, on doit obtenir le certificat racine correspondant et la liste de
rvocation (CRL) de lautorit de certification. Les certificats CA installs sont affichs
dans la liste de Certificats CA. Pour visualiser des certificats racines AC installs ou pour
en importer, slectionner VPN > Certificats > Certificats CA.
CRL :
Une liste de Rvocation de Certificat (CRL) est une liste de souscripteurs de certificat CA
et des informations sur le statut du certificat. Les CRL installs sont affichs dans la liste
CRL. Le botier FortiGate utilise des CRL pour sassurer de la validit des certificats
appartenant des AC et des clients distants.
2. Systme Router (routage) :
Le routage dfinit comment les paquets sont envoys via un chemin dune source une
destination : La destination est un sous rseau, non connect directement, le routeur
relaie les paquets un autre routeur connu dans la table de routage. Les informations de
la table de routage peuvent tre configures manuellement, automatiquement ou un mix
des deux.
Routes statiques :
On configure des routes statiques en dfinissant l'adresse IP de destination et le masque
de rseau des paquets quon souhaite que le FortiGate intercepte et en spcifiant une
adresse IP (passerelle) pour ces paquets. L'adresse de passerelle spcifie le routeur du
prochain saut auquel le trafic doit tre rout.
Politique : Une stratgie de routage permet de rediriger le trafic loin d'une route statique.
On peut utiliser le protocole de trafic entrant, l'adresse ou l'interface source, l'adresse de
destination ou le numro de port pour dterminer o envoyer le trafic.
Routes dynamiques :
Cette section explique comment configurer des protocoles dynamiques pour acheminer le
trafic via des rseaux importants ou complexes. Les protocoles de routage dynamique
permettent de partager automatiquement des informations sur les routes avec les
routeurs voisins et d'en apprendre davantage sur les routes et les rseaux annoncs par
eux. L'unit FortiGate prend en charge ces protocoles de routage dynamique: Routing
Information Protocol (RIP) ; Open Shortest Path First (OSPF) ; Border Gateway Protocol
(BGP).
Protocole RIP : Le protocole d'information de routage (RIP) est un protocole de routage
vecteur distance destin de petits rseaux relativement homognes. Le FortiGate diffuse
des requtes de mises jour RIP depuis chacune de ses interfaces RIP. Les routeurs
voisins rpondent avec des informations provenant de leurs tables de routage.
Protocole OSPF : Ouvrir le chemin le plus court (OSPF) est un protocole de routage d'tat
de liaison qui est le plus souvent utilis dans de grands rseaux pour partager des
informations de routage entre routeurs dans le mme systme autonome.
Protocole BGP : Border Gateway Protocol (BGP) est un protocole de routage Internet
gnralement utilis par les FAI pour changer des informations de routage entre
diffrents rseaux ISP. Lorsque BGP est activ sur une interface, FortiGate envoie des
mises jour de table de routage aux systmes autonomes voisins connects cette
interface chaque fois qu'une partie de la table de routage FortiGate change.
Protocole Multicast : Une unit FortiGate peut fonctionner comme un routeur de la
version 2 de protocole de multidiffusion indpendante (PIM) dans le domaine virtuel
racine. Les applications de serveur de multidiffusion utilisent une adresse de
multidiffusion (Class D) pour envoyer une copie d'un paquet un groupe de rcepteurs.
Les routeurs PIM du rseau s'assurent qu'une seule copie du paquet est achemine par le
rseau jusqu' ce qu'elle atteigne une destination de point final. la destination de point
final, les copies du paquet ne sont effectues que lorsque cela est ncessaire pour fournir
les informations aux applications clientes de multidiffusion qui demandent le trafic
destin l'adresse de multidiffusion.
Tout ce qui est exig est une politique de scurit simple qui permet au trafic du rseau
interne de se relier l'Internet. Tant quon n'ajoute pas une politique de scurit pour
permettre le trafic de l'Internet sur le rseau interne, ce rseau est protg. Quand un
utilisateur se relie l'Internet, ils s'attendent une rponse pour une page web par
exemple. En effet, une politique simple permet le trafic bidirectionnel, mais le trafic
entrant est seulement permis en rponse aux demandes envoyes.
DoS Policy :
Les politiques DoS sont principalement utiliss pour appliquer des capteurs DoS au trafic
rseau en FortiGate interface, il est de dpart ou d'entrer ainsi que la source et la
destination adresse. Les capteurs DoS sont une caractristique de dtection des
anomalies de trafic pour identifier le trafic rseau qui ne correspond pas aux habitudes et
aux comportements de trafic connus ou communs.
Les politiques DoS examinent le trafic rseau trs tt dans l'ordre des mesures de
protection. De ce fait, les politiques DoS sont une dfense trs efficace, en utilisant peu de
ressources.
Table NAT centrale :
La table NAT centrale permet de dfinir et de contrler la traduction d'adresses effectue
par l'unit FortiGate. Avec la table NAT, on peut dfinir les rgles qui dictent l'adresse
source ou le groupe d'adresses et quel pool IP l'adresse de destination utilise. L'unit
FortiGate lit les rgles NAT dans une mthodologie de haut en bas, jusqu' ce qu'il frappe
une rgle de correspondance pour l'adresse entrante. Cela permet de crer plusieurs
stratgies NAT qui dictent quel pool IP est utilis en fonction de l'adresse source. Les
politiques NAT peuvent galement tre rorganiss dans la liste des politiques. Les
stratgies NAT sont appliques au trafic rseau aprs une stratgie de scurit.
SSL / SSH d'inspection :
Une inspection profonde tait quelque chose qui soit activ ou non. Maintenant, des
profils individuels de scurit d'inspection profonde peuvent tre crs en fonction des
exigences de la politique.
Inspection SSL : Secure Sockets Layer (SSL) la numrisation et l'inspection du contenu
permet d'appliquer l'analyse antivirus, filtrage web, FortiGuard Web Filtering, et le
filtrage de messagerie pour le trafic crypt.
Adresses :
Un objet d'adresse peut comprendre d'une seule adresse IP, une plage IP ou un nom de
domaine complet (FQDN). L'utilisation d'un FQDN est utile de crer des rgles pour les
serveurs Internet et de grer les politiques dans un environnement grand rseau, parce
que les rgles seront toujours jour tant que le serveur DNS est capable de rsoudre
correctement le nom d'hte.
Service :
A ce module, le contrle du trafic rseau a t limit des mthodes telles que la cration
de VLANs et des filtres bass sur l'adresse source et la destination. Le protocole TCP/IP
est constitu de diffrentes couches; Chacun spcialis dans une tche spcifique. A
l'intrieur de chaque couche, on a un ou plusieurs protocoles ddis accorder des
caractristiques spcifiques.
Schedules :
Contrle quand les politiques de scurit sont en activit. On peut limiter quand une
politique est en activit en s'ajoutant schedules dfinissant le temps l'o la politique est
en activit. On peut crer recurring schedules qui prennent effet plusieurs reprises des
moments prcis de certains jours de la semaine.
traffic shapers :
Les objets de pare-feu incluent galement des traffic shapers, utiliss pour normaliser des
crtes et des clats de trafic pour donner la priorit certains coulements au-dessus
d'autres. Une grande varit de trafic formant des options sont disponible, vous
permettant de personnaliser le lissage du trafic en fonction de vos besoins de rseaux et
d'appliquer le trafic personnalis de mise en forme de toute politique de scurit.
Virtual IP :
Des objets pare-feu ajouts aux politiques de scurit pour effectuer diverses formes de
traduction d'adresses de rseau de destination (D-NAT) y compris l'adresse IP de
destination et de translation de port de destination et la redirection de port.
Load balancing :
L'objet final de pare-feu qui est une extension de l'IPS virtuel pour charger le trafic
d'quilibre passant par l'unit de FortiGate aux serveurs multiples. Programmes
d'quilibrage de la charge de soutiens d'quilibrage de la charge de FortiGate divers, vraie
surveillance de la sant de serveur, persistance, et acclration de SSL.
IPSec VPN :
FortiOS supporte les tunnels VPN IPSec dont la phase1 est base sur le protocole IKE ainsi
que les fonctions de NAT Traversal pour la configuration des paramtres du tunnel,
l'authentification, la gnration des clefs de chiffrement des donnes et ltablissement du
tunnel et le protocole ESP pour la transmission des donnes (ip-protocol 50). Toutes ces
fonctions sont ralises aux travers des ASIC implants dans les quipements et
bnficient ainsi de l'acclration matrielle et d'un niveau de performance accru. Les
standards IPSec sont bien entendu respects tout en co nservant une configuration par le
support de diffrents modes de configuration (IKE mode config, mode Policy server pour les
tunnels dialup des utilisateurs nomades, fourniture automatise des adresses au travers du
tunnel -DHCP over IPSec-).
Le module VPN IPSec permet de configurer les rseaux privs en fonction des contraintes
oprationnelles et autorise l'implmentation des diffrentes topologies rencontres :
Site site : cette architecture permet de relier deux sites distants par un lien public en le
scurisant. Un tunnel est cre entre les deux sites et les donnes sont encapsules. Deux
clients situs sur deux sites distants peuvent alors communiquer simplement sans aucune
modification ou ajout sur aucun des postes. Le type de passerelle distante supporte peut
tre en adressage IP statique ou en DNS dynamique.
Maillage complet (full mesh) : il s'agit d'une variante du cas prcdent, lorsqu'il y a plus
de 2 sites en cause, il est possible de concevoir une architecture o chaque site est
connect l'ensemble des autres rduisant au minimum l'impact de la perte d'un lien.
Concentrateur (hub and spoke) : cette architecture est adapte aux sites multiples
galement. Un site central tablit des liaisons VPN avec plusieurs sites distants qui ne
sont pas relis entre eux. Le site central qui agrge tous les VPN peut servir de
concentrateur pour relayer les donnes dun site un autre. Ainsi les sites distants sont
virtuellement relis entre eux. Ainsi, une fois le tunnel VPN mont, deux clients situs sur
des rseaux distants peuvent communiquer comme sils taient situs sur le mme rseau
LAN. Un client peut naviguer sur internet en utilisant la connexion internet du site
distant.
Client site : Cette architecture permet de relier un client connect l'Internet distance
au site principal. Le poste client obtient une adresse virtuelle qui peut faire partie du LAN
protg par la passerelle simulant sa place sur le LAN. La phase1 doit tre configure avec
le type 'utilisateur dialup' car ladresse IP du client nest pas connue la plupart du temps.
Un client Dialup peut naviguer sur internet en utilisant le filtrage du Fortigate.
SSL VPN :
Ce module est utilis pour scuriser les transactions Web, tunnel HTTPS cr pour
transmettre des donnes applicatives de manire scurise, les clients sauthentifient sur
une page Web scurise (Portail VPN SSL).
Cette fonction se dcline en deux modes distincts et non exclusifs : le mode web et le
mode tunnel. En mode web tous les flux sont encapsuls dans un flux SSL ne ncessitant
ainsi qu'un navigateur web afin d'initier et d'utiliser le rseau priv virtuel ainsi constitu.
Dans ce mode les donnes ne sont pas encapsules dans un tunnel mais reposent
uniquement sur le protocole https scuris par la couche SSL. Certaines applications non
compatibles avec le protocole http ne peuvent pas fonctionner. Dans ce cas, le portail SSL
prend le relais qui assure la redirection et l'encapsulation. Les flux supports par cette
mthode sont : http, https, ftp, rdp, smb/cifs, ssh, telnet, vnc et ping.
Le mode tunnel, n'impose aucune restriction sur les applications utilisables travers le
lien scuris puisque lensemble du trafic mis par le poste client est encapsul dans le
tunnel SSL avant dtre remis en clair par le Fortigate. Une pile IP virtuelle chiffrant tout
le trafic est utilise ncessitant linstallation d'un client sur le poste nomade, il ncessite
en revanche de disposer des droits d'administration locaux sur le poste. Ce mode
fonctionne avec lattribution dune adresse IP spcifique au client. Afin de facilit
l'administration du tunnel, une interface virtuelle est cre. Une route statique ajoute
sur linterface virtuelle destination du client permet une communication dun client VPN
SSL en mode tunnel un autre, ltablissement dune session depuis un client sur le LAN
vers un client rattach au rseau par un tunnel VPN SSL. La navigation sur l'Internet
depuis un client VPN SSL passe par dfaut par le botier ce qui permet de profiter des
fonctionnalits de filtrage offertes par le Fortigate.
Table de routage : O envoyer les paquets. On peut voir une table de routage sur
presque tous les priphriques pris en charge par le rseau, tels que le routeur ADSL, le
routeur sans fil, les routeurs, le pare-feu et mme sur le PC (Mac, Windows, Linux, ...)
Politique de pare-feu : Quel type de trafic est autoris ou refus de passer par le pare-
feu. Il s'agit de la partie principale d'un pare-feu o on peut contrler l'accs par IP /
sous-rseau. Sur les pare-feu avancs, on peut trouver des composants de stratgie o il
est utilis pour crer une stratgie de pare-feu, comme le planificateur, la limitation de la
bande passante, l'adresse, le service, etc.
Mode de fonctionnement (NAT ou Transparent) : Si on utilise le Fortigate comme un
pare-feu entre un rseau priv et rseau public, NAT / Route est pour cette situation. Si
on place le pare-feu derrire un autre pare-feu ou dans le rseau interne, le mode
Transparent pourrait tre utilis.
Un pare-feu stateless base sa décision de filtrage uniquement sur les valeurs des champs de l'en-tête IP, sans tenir compte des états des protocoles réseau, ce qui le rend rapide mais peu précis pour des filtrages complexes . En revanche, un pare-feu stateful intègre la notion de connexion et vérifie que chaque paquet est conforme à une connexion en cours, permettant ainsi un filtrage plus sélectif et sécurisé pour les protocoles à états comme TCP .
Un VPN SSL sur FortiGate permet un accès chiffré facile avec juste un navigateur, en mode tunnel ou portail web, ce qui est idéal pour les utilisateurs nomades . En revanche, le VPN IPSec offre des tunnels chiffrés vers d'autres sites, nécessitant une configuration plus complexe mais fournissant une intégration plus robuste dans les réseaux étendus. L'IPSec VPN combine aussi avec d'autres fonctionnalités de sécurité pour un niveau de protection supérieur, bien adapté aux besoins des grandes entreprises .
Les ACL permettent de définir précisément le trafic réseau autorisé ou interdit en spécifiant des listes d'Access Control Entries (ACE) qui déterminent les droits d'accès selon des adresses IP sources/destinations et des ports . Les ACL étendues offrent un contrôle plus fin en gérant non seulement l'adresse IP, mais aussi le type de protocole, les ports, et la priorité des flux TCP/IP. Cela permet une configuration granulaire, essentielle pour les environnements nécessitant un filtrage raffiné .
Le filtrage applicatif apporte une sécurité accrue en s'assurant que toutes les requêtes respectent les spécifications protocolaires. Cependant, en raison du nombre élevé de protocoles de niveau 7 à gérer, il est difficile de réaliser un filtrage qui ne laisse rien passer sans affecter négativement les performances . La complexité de traiter chaque requête avec un processus dédié peut engorger le système, surtout dans un réseau à gros trafic, et exclut donc l'utilisation de technologies 100% proxy pour ces environnements .
En mode NAT, FortiGate est visible sur le réseau avec chaque interface répondant à des sous-réseaux distincts. Ce mode est efficace pour déployer FortiGate comme une passerelle entre réseaux publics et privés. En revanche, le mode transparent rend FortiGate invisible sur le réseau, toutes les interfaces étant sur le même sous-réseau, utile pour une intégration discrète dans un réseau privé derrière un autre pare-feu ou un routeur. Ce choix dépend des besoins d’invisibilité et de complexité du réseau .
L'utilisation simultanée du filtrage applicatif et saut d'état sur le même pare-feu peut fragiliser la sécurité globale. Si l'un des mécanismes est compromis, il y a un risque que le second le soit aussi, puisque les deux systèmes sont interconnectés dans le même environnement. Protéger le proxy par un firewall de type Stateful Inspection sur un dispositif distinct offre une défense en profondeur sans exposer chaque système aux faiblesses potentielles de l'autre .
Les systèmes de filtrage dynamique peuvent échouer à filtrer correctement s'ils ne connaissent pas un protocole spécifique, limitant ainsi la protection effective contre les protocoles maison ou multi-flux. Par ailleurs, le filtrage applicatif nécessite une connaissance approfondie des protocoles pour configurer les proxys afin qu'ils ne laissent pas de failles exploitables par des attaquants. De plus, l'inefficacité dans le réglage ou la mauvaise implémentation peut conduire à des compromis de sécurité considérables .
FortiGate utilise l'analyse et l'inspection des contenus SSL pour appliquer des filtres antivirus, des filtres web et le filtrage FortiGuard sur des flux chiffrés. Cela est crucial pour la sécurité réseau car les contenus SSL non inspectés peuvent masquer des logiciels malveillants ou des sites inappropriés, exposant le réseau à des risques. En analysant ces flux, FortiGate empêche la dissémination de menaces cachées sous la couche de chiffrement .
Le processeur ASIC du FortiGate, tel que le CP9, est conçu pour prendre en charge certaines tâches normalement effectuées par le processeur principal, ce qui libère des ressources et améliore les performances générales du pare-feu. Cette architecture permet une analyse accélérée des flux, comme l'inspection d'état, augmentant ainsi l'efficacité de la gestion des menaces tout en assurant une sécurité optimale .
Le filtrage hybride dans un pare-feu applicatif implique une décision de filtrage basée à la fois sur l'en-tête du paquet IP et son contenu. Cela permet au pare-feu d'assurer que les paquets sont conformes à un protocole attendu, comme vérifier que seul le HTTP passe par le port TCP 80. L'inspection applicative assure aussi l'ouverture dynamique des ports nécessaires pour certains protocoles, augmentant la sécurité et la flexibilité tout en maintenant la séparation des couches réseau .