Boîte à Outils Informatique

Centre FortiGate

Fortinet / FortiOS

Centre FortiGate

Diagnostic guidé, commandes CLI et aide terrain pour VPN, SD-WAN, HA, routage, policies, NAT, interfaces et performances FortiGate

Système Afficher la version FortiOS
get system status
Système Afficher les performances générales
get system performance status
Système Lister les processus
diagnose sys top 1 20
Réseau Afficher les interfaces physiques
get system interface physical
Réseau Détails d’une interface
diagnose hardware deviceinfo nic <INTERFACE>
Réseau Table de routage complète
get router info routing-table all
Réseau Tester un ping
execute ping <IP>
Réseau Choisir l’IP source d’un ping
execute ping-options source <IP_SOURCE>
Réseau Traceroute
execute traceroute <IP>
DNS Afficher les DNS système
get system dns
DNS Tester une résolution
execute nslookup example.com
VPN Résumé des tunnels IPsec
get vpn ipsec tunnel summary
VPN Détails IKE
diagnose vpn ike gateway list
VPN Détails tunnels IPsec
diagnose vpn tunnel list
VPN Lister sessions SSL VPN
diagnose vpn ssl list
SD-WAN État des health-checks
diagnose sys sdwan health-check
SD-WAN État des règles SD-WAN
diagnose sys sdwan service
HA État du cluster HA
get system ha status
HA État détaillé HA
diagnose sys ha status
HA Checksums du cluster
diagnose sys ha checksum cluster
Firewall Afficher les policies
show firewall policy
Firewall Afficher les VIP
show firewall vip
Sessions Réinitialiser le filtre de session
diagnose sys session filter clear
Sessions Filtrer par IP source
diagnose sys session filter src <IP>
Sessions Filtrer par IP destination
diagnose sys session filter dst <IP>
Sessions Lister les sessions filtrées
diagnose sys session list
Capture Sniffer un hôte
diagnose sniffer packet any 'host <IP>' 4 0 l
Debug Filtrer flow debug par IP
diagnose debug flow filter addr <IP>
Debug Démarrer flow debug
diagnose debug flow trace start 100
Debug Activer le debug
diagnose debug enable
Debug Désactiver le debug
diagnose debug disable

Générateur de sniffer

Flow debug

À utiliser avec un filtre précis sur un équipement en production.

1

Filtrer avant de debugger

Évitez les captures ou flow debug sans filtre sur un FortiGate chargé.

2

Arrêter le debug

Après analyse : diagnose debug disable.

3

Sauvegarder avant modification

Exportez la configuration avant un changement important.

4

Vérifier la version

Les commandes disponibles peuvent varier selon FortiOS.

5

Tester le retour

Un flux aller fonctionnel ne garantit pas le routage ou NAT du chemin retour.

6

Journaliser

Activez les logs nécessaires sur les policies critiques pour faciliter le diagnostic.

Important : certaines commandes de debug peuvent générer beaucoup de sortie ou affecter les performances. Utilisez-les avec des filtres adaptés et sur une durée courte.
Dépannage terrain

Mission du centre

8 playbooks

Diagnostiquer un flux FortiGate en partant de l’état des interfaces et du routage, puis des policies, sessions, NAT et VPN, avec des filtres stricts avant tout debug.

Triage rapide

  • Relever version FortiOS, uptime, HA et charge avant toute action.
  • Vérifier état WAN/LAN et table de routage.
  • Définir précisément source, destination, port et heure du flux.
  • Contrôler policy/NAT/session avant d’activer un flow debug.
  • Sauvegarder la configuration avant une modification de production.

Arbre de décision

WAN down ou sans IP→

Traiter lien, DHCP/PPPoE ou opérateur avant les policies.

WAN up mais Internet KO→

Tester route, DNS puis flow/session avec une source précise.

Un seul service ou hôte est bloqué→

Comparer policy, NAT/VIP et session du flux ciblé.

VPN uniquement en panne→

Séparer Phase 1, Phase 2, selectors, routes et policies.

Playbooks d’intervention

Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.

01WAN actif mais pas d’InternetLecture / sans risque
Symptôme

Interface WAN up, mais les clients n’atteignent plus Internet.

Vérifications

  • Confirmer IP/masque/gateway et erreurs physiques.
  • Vérifier route par défaut et SD-WAN éventuel.
  • Tester depuis le FortiGate avec source adaptée.

Commandes / preuves

get system interface physicalget router info routing-table allexecute ping 1.1.1.1

Résultat attendu

Le FortiGate possède une route valide et peut joindre une IP publique depuis le bon lien.

Actions correctives

  • Corriger route/gateway/SLA avant de toucher aux policies utilisateurs.
  • Si IP publique répond mais pas les noms, traiter DNS séparément.

Escalader si

Le lien opérateur ne répond pas, la gateway est inaccessible ou les pertes commencent en amont.

02VPN IPsec ne monte plusLecture / sans risque
Symptôme

Tunnel down ou trafic absent après changement, coupure WAN ou expiration.

Vérifications

  • Distinguer Phase 1 et Phase 2.
  • Comparer peer, PSK/certificat, proposals et DH.
  • Valider selectors, routes et policies une fois le tunnel up.

Commandes / preuves

get vpn ipsec tunnel summarydiagnose vpn ike gateway listdiagnose vpn tunnel list

Résultat attendu

Phase 1 et Phase 2 sont up, avec selectors attendus et compteurs qui progressent.

Actions correctives

  • Corriger d’abord le paramètre qui empêche la négociation ; ne modifier qu’un côté à la fois.
  • Après UP, tester un flux réel et vérifier chemin retour.

Escalader si

Timeout persistant malgré UDP 500/4500 joignable, erreur certificat ou désaccord nécessitant l’autre extrémité.

03SSL VPN / FortiClient ne se connecte pasLecture / sans risque
Symptôme

Timeout, échec MFA, authentification refusée ou connexion sans accès aux réseaux internes.

Vérifications

  • Vérifier écoute/port, portail et mapping groupe.
  • Contrôler utilisateur, MFA et source autorisée.
  • Après connexion, vérifier routes, split tunnel et policies.

Commandes / preuves

diagnose vpn ssl listshow vpn ssl settingsdiagnose debug application sslvpn -1

Résultat attendu

L’utilisateur s’authentifie, obtient une session et les routes/policies couvrent la destination.

Actions correctives

  • Limiter tout debug SSL VPN à la durée du test puis le désactiver.
  • Corriger mapping/portail ou routage selon l’étape qui échoue.

Escalader si

Le problème implique SAML/IdP, certificat public ou affecte tous les utilisateurs après upgrade.

04SD-WAN dégradé ou mauvais lien utiliséLecture / sans risque
Symptôme

Trafic bascule sur un lien inattendu, latence élevée ou SLA déclaré down.

Vérifications

  • Lire health-checks et mesures latence/perte/jitter.
  • Comparer règles SD-WAN, priorités et stratégie.
  • Vérifier routes et sessions déjà établies.

Commandes / preuves

diagnose sys sdwan health-checkdiagnose sys sdwan serviceget router info routing-table all

Résultat attendu

Les SLA reflètent l’état réel et la règle sélectionne le membre prévu.

Actions correctives

  • Corriger cible/SLA ou ordre de règle sans masquer une panne opérateur.
  • Tenir compte des sessions existantes lors d’un test de bascule.

Escalader si

Mesures contradictoires entre FortiGate et opérateur, perte variable ou design SD-WAN multi-sites impacté.

05Policy firewall bloque un fluxLecture / sans risque
Symptôme

Un flux précis échoue alors que routage et interfaces sont corrects.

Vérifications

  • Définir source/destination/port exacts.
  • Vérifier ordre, objets, services, schedule et UTM de la policy.
  • Observer la session ou le flow debug avec filtre.

Commandes / preuves

show firewall policydiagnose sys session filter cleardiagnose debug flow filter addr <IP>

Résultat attendu

Le flux matche la policy prévue et le retour utilise une route cohérente.

Actions correctives

  • Modifier la policy minimale nécessaire plutôt que créer une règle large.
  • Journaliser temporairement le flux si l’interprétation reste ambiguë.

Escalader si

Le blocage vient d’un profil de sécurité complexe, d’un proxy ou d’une politique centrale.

06VIP / NAT entrant ne fonctionne pasLecture / sans risque
Symptôme

Service publié inaccessible depuis Internet malgré une adresse publique correcte.

Vérifications

  • Vérifier VIP, interface externe, extip, mappedip et port forward.
  • Confirmer policy WAN→LAN utilisant le bon VIP.
  • Sniffer arrivée WAN et réponse serveur.

Commandes / preuves

show firewall vipshow firewall policydiagnose sniffer packet any "host <IP>" 4 0 l

Résultat attendu

Le paquet arrive sur WAN, est DNATé vers la cible et la réponse repart par le FortiGate.

Actions correctives

  • Corriger VIP/policy ou chemin retour du serveur selon le point de rupture.
  • Tester depuis un réseau réellement externe pour éviter les effets hairpin.

Escalader si

Aucun paquet n’atteint le WAN, NAT opérateur en amont ou publication critique nécessite fenêtre de changement.

07CPU élevé / conserve modeIntrusif / escalade
Symptôme

FortiGate lent, pertes de sessions, mémoire élevée ou entrée en conserve mode.

Vérifications

  • Relever CPU, mémoire, sessions et processus dominants.
  • Chercher hausse soudaine de sessions ou trafic anormal.
  • Vérifier contexte FortiOS avant de tuer un processus.

Commandes / preuves

get system performance statusdiagnose sys top 1 20diagnose sys session stat

Résultat attendu

La cause de la pression est identifiée et les ressources reviennent sous les seuils sans perte de fonctions critiques.

Actions correctives

  • Réduire la cause (flux, log, inspection, bug connu) plutôt que redémarrer à l’aveugle.
  • Préparer sauvegarde et fenêtre si un reboot/upgrade devient nécessaire.

Escalader si

Conserve mode persiste, crash de processus système, fuite mémoire suspecte ou appliance sous-dimensionnée.

08Cluster HA désynchroniséIntrusif / escalade
Symptôme

Membres HA non synchronisés, état différent ou failover incertain.

Vérifications

  • Vérifier rôles, heartbeat, uptime et priorité.
  • Comparer checksums et versions FortiOS.
  • Relever interfaces/monitored links en défaut.

Commandes / preuves

get system ha statusdiagnose sys ha statusdiagnose sys ha checksum cluster

Résultat attendu

Les membres voient le même cluster, la même version et des checksums synchronisés.

Actions correctives

  • Corriger connectivité heartbeat/version/configuration avant toute resynchronisation forcée.
  • Sauvegarder les deux états si une divergence de configuration doit être analysée.

Escalader si

Split-brain, failover de production risqué, checksum divergent persistant ou matériel défaillant.

Checklist de fin d’intervention

  • Désactiver tous les debug et filtres temporaires.
  • Retester le flux dans les deux sens et depuis la vraie source.
  • Vérifier absence de nouvelle alerte HA/SD-WAN/performance.
  • Sauvegarder la configuration après changement validé.
  • Documenter policy, route, tunnel ou objet modifié.

Aller plus loin dans BAOI

Fiche mémo associéeFortiGate — diagnostic CLI Outils informatiquesCalculer, inspecter ou générer sans quitter le flux de diagnostic. ProcéduresSuivre une procédure de mise en œuvre contrôlée. Pannes connuesCroiser le symptôme avec les pannes et causes déjà documentées.

À consulter : ping depuis un FortiGate.

À consulter : Central NAT FortiGate.

♡ 0