Centre FortiGate
Diagnostic guidé, commandes CLI et aide terrain pour VPN, SD-WAN, HA, routage, policies, NAT, interfaces et performances FortiGate
get system status
get system performance status
diagnose sys top 1 20
get system interface physical
diagnose hardware deviceinfo nic <INTERFACE>
get router info routing-table all
execute ping <IP>
execute ping-options source <IP_SOURCE>
execute traceroute <IP>
get system dns
execute nslookup example.com
get vpn ipsec tunnel summary
diagnose vpn ike gateway list
diagnose vpn tunnel list
diagnose vpn ssl list
diagnose sys sdwan health-check
diagnose sys sdwan service
get system ha status
diagnose sys ha status
diagnose sys ha checksum cluster
show firewall policy
show firewall vip
diagnose sys session filter clear
diagnose sys session filter src <IP>
diagnose sys session filter dst <IP>
diagnose sys session list
diagnose sniffer packet any 'host <IP>' 4 0 l
diagnose debug flow filter addr <IP>
diagnose debug flow trace start 100
diagnose debug enable
diagnose debug disable
Générateur de sniffer
Flow debug
À utiliser avec un filtre précis sur un équipement en production.
Filtrer avant de debugger
Évitez les captures ou flow debug sans filtre sur un FortiGate chargé.
Arrêter le debug
Après analyse : diagnose debug disable.
Sauvegarder avant modification
Exportez la configuration avant un changement important.
Vérifier la version
Les commandes disponibles peuvent varier selon FortiOS.
Tester le retour
Un flux aller fonctionnel ne garantit pas le routage ou NAT du chemin retour.
Journaliser
Activez les logs nécessaires sur les policies critiques pour faciliter le diagnostic.
Mission du centre
8 playbooksDiagnostiquer un flux FortiGate en partant de l’état des interfaces et du routage, puis des policies, sessions, NAT et VPN, avec des filtres stricts avant tout debug.
Triage rapide
- Relever version FortiOS, uptime, HA et charge avant toute action.
- Vérifier état WAN/LAN et table de routage.
- Définir précisément source, destination, port et heure du flux.
- Contrôler policy/NAT/session avant d’activer un flow debug.
- Sauvegarder la configuration avant une modification de production.
Arbre de décision
Traiter lien, DHCP/PPPoE ou opérateur avant les policies.
Tester route, DNS puis flow/session avec une source précise.
Comparer policy, NAT/VIP et session du flux ciblé.
Séparer Phase 1, Phase 2, selectors, routes et policies.
Playbooks d’intervention
Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.
01WAN actif mais pas d’InternetLecture / sans risque
Interface WAN up, mais les clients n’atteignent plus Internet.
Vérifications
- Confirmer IP/masque/gateway et erreurs physiques.
- Vérifier route par défaut et SD-WAN éventuel.
- Tester depuis le FortiGate avec source adaptée.
Commandes / preuves
get system interface physicalget router info routing-table allexecute ping 1.1.1.1Résultat attendu
Le FortiGate possède une route valide et peut joindre une IP publique depuis le bon lien.
Actions correctives
- Corriger route/gateway/SLA avant de toucher aux policies utilisateurs.
- Si IP publique répond mais pas les noms, traiter DNS séparément.
Escalader si
Le lien opérateur ne répond pas, la gateway est inaccessible ou les pertes commencent en amont.
02VPN IPsec ne monte plusLecture / sans risque
Tunnel down ou trafic absent après changement, coupure WAN ou expiration.
Vérifications
- Distinguer Phase 1 et Phase 2.
- Comparer peer, PSK/certificat, proposals et DH.
- Valider selectors, routes et policies une fois le tunnel up.
Commandes / preuves
get vpn ipsec tunnel summarydiagnose vpn ike gateway listdiagnose vpn tunnel listRésultat attendu
Phase 1 et Phase 2 sont up, avec selectors attendus et compteurs qui progressent.
Actions correctives
- Corriger d’abord le paramètre qui empêche la négociation ; ne modifier qu’un côté à la fois.
- Après UP, tester un flux réel et vérifier chemin retour.
Escalader si
Timeout persistant malgré UDP 500/4500 joignable, erreur certificat ou désaccord nécessitant l’autre extrémité.
03SSL VPN / FortiClient ne se connecte pasLecture / sans risque
Timeout, échec MFA, authentification refusée ou connexion sans accès aux réseaux internes.
Vérifications
- Vérifier écoute/port, portail et mapping groupe.
- Contrôler utilisateur, MFA et source autorisée.
- Après connexion, vérifier routes, split tunnel et policies.
Commandes / preuves
diagnose vpn ssl listshow vpn ssl settingsdiagnose debug application sslvpn -1Résultat attendu
L’utilisateur s’authentifie, obtient une session et les routes/policies couvrent la destination.
Actions correctives
- Limiter tout debug SSL VPN à la durée du test puis le désactiver.
- Corriger mapping/portail ou routage selon l’étape qui échoue.
Escalader si
Le problème implique SAML/IdP, certificat public ou affecte tous les utilisateurs après upgrade.
04SD-WAN dégradé ou mauvais lien utiliséLecture / sans risque
Trafic bascule sur un lien inattendu, latence élevée ou SLA déclaré down.
Vérifications
- Lire health-checks et mesures latence/perte/jitter.
- Comparer règles SD-WAN, priorités et stratégie.
- Vérifier routes et sessions déjà établies.
Commandes / preuves
diagnose sys sdwan health-checkdiagnose sys sdwan serviceget router info routing-table allRésultat attendu
Les SLA reflètent l’état réel et la règle sélectionne le membre prévu.
Actions correctives
- Corriger cible/SLA ou ordre de règle sans masquer une panne opérateur.
- Tenir compte des sessions existantes lors d’un test de bascule.
Escalader si
Mesures contradictoires entre FortiGate et opérateur, perte variable ou design SD-WAN multi-sites impacté.
05Policy firewall bloque un fluxLecture / sans risque
Un flux précis échoue alors que routage et interfaces sont corrects.
Vérifications
- Définir source/destination/port exacts.
- Vérifier ordre, objets, services, schedule et UTM de la policy.
- Observer la session ou le flow debug avec filtre.
Commandes / preuves
show firewall policydiagnose sys session filter cleardiagnose debug flow filter addr <IP>Résultat attendu
Le flux matche la policy prévue et le retour utilise une route cohérente.
Actions correctives
- Modifier la policy minimale nécessaire plutôt que créer une règle large.
- Journaliser temporairement le flux si l’interprétation reste ambiguë.
Escalader si
Le blocage vient d’un profil de sécurité complexe, d’un proxy ou d’une politique centrale.
06VIP / NAT entrant ne fonctionne pasLecture / sans risque
Service publié inaccessible depuis Internet malgré une adresse publique correcte.
Vérifications
- Vérifier VIP, interface externe, extip, mappedip et port forward.
- Confirmer policy WAN→LAN utilisant le bon VIP.
- Sniffer arrivée WAN et réponse serveur.
Commandes / preuves
show firewall vipshow firewall policydiagnose sniffer packet any "host <IP>" 4 0 lRésultat attendu
Le paquet arrive sur WAN, est DNATé vers la cible et la réponse repart par le FortiGate.
Actions correctives
- Corriger VIP/policy ou chemin retour du serveur selon le point de rupture.
- Tester depuis un réseau réellement externe pour éviter les effets hairpin.
Escalader si
Aucun paquet n’atteint le WAN, NAT opérateur en amont ou publication critique nécessite fenêtre de changement.
07CPU élevé / conserve modeIntrusif / escalade
FortiGate lent, pertes de sessions, mémoire élevée ou entrée en conserve mode.
Vérifications
- Relever CPU, mémoire, sessions et processus dominants.
- Chercher hausse soudaine de sessions ou trafic anormal.
- Vérifier contexte FortiOS avant de tuer un processus.
Commandes / preuves
get system performance statusdiagnose sys top 1 20diagnose sys session statRésultat attendu
La cause de la pression est identifiée et les ressources reviennent sous les seuils sans perte de fonctions critiques.
Actions correctives
- Réduire la cause (flux, log, inspection, bug connu) plutôt que redémarrer à l’aveugle.
- Préparer sauvegarde et fenêtre si un reboot/upgrade devient nécessaire.
Escalader si
Conserve mode persiste, crash de processus système, fuite mémoire suspecte ou appliance sous-dimensionnée.
08Cluster HA désynchroniséIntrusif / escalade
Membres HA non synchronisés, état différent ou failover incertain.
Vérifications
- Vérifier rôles, heartbeat, uptime et priorité.
- Comparer checksums et versions FortiOS.
- Relever interfaces/monitored links en défaut.
Commandes / preuves
get system ha statusdiagnose sys ha statusdiagnose sys ha checksum clusterRésultat attendu
Les membres voient le même cluster, la même version et des checksums synchronisés.
Actions correctives
- Corriger connectivité heartbeat/version/configuration avant toute resynchronisation forcée.
- Sauvegarder les deux états si une divergence de configuration doit être analysée.
Escalader si
Split-brain, failover de production risqué, checksum divergent persistant ou matériel défaillant.
Checklist de fin d’intervention
- Désactiver tous les debug et filtres temporaires.
- Retester le flux dans les deux sens et depuis la vraie source.
- Vérifier absence de nouvelle alerte HA/SD-WAN/performance.
- Sauvegarder la configuration après changement validé.
- Documenter policy, route, tunnel ou objet modifié.
Aller plus loin dans BAOI
Fiche mémo associéeFortiGate — diagnostic CLI Outils informatiquesCalculer, inspecter ou générer sans quitter le flux de diagnostic. ProcéduresSuivre une procédure de mise en œuvre contrôlée. Pannes connuesCroiser le symptôme avec les pannes et causes déjà documentées.À consulter : ping depuis un FortiGate.
À consulter : Central NAT FortiGate.