Référence CLI FortiGate pour état système, interfaces, ARP, routage, sessions, policy/NAT, SD-WAN, IPsec et debug flow.
État système
get system statusVérifiez modèle, FortiOS, mode HA et uptime avant toute comparaison de syntaxe.
get system performance statusVue CPU
diagnose sys top 1 20Affiche les processus consommateurs ; quittez avec q.
get system ha statusÀ utiliser sur cluster pour rôles, état et synchronisation.
Interfaces & ARP
get system interface physicalContrôle lien, vitesse et état physique selon modèle/FortiOS.
show system interfaceAffiche VLAN, IP, rôles et paramètres configurés.
get system arpConfirme la résolution L2 de voisins locaux.
execute ping-options source 192.168.1.1Choisissez une source avant execute ping pour reproduire un flux précis.
Routage
get router info routing-table allVérifie route sélectionnée, protocole et next hop.
get router info routing-table details 8.8.8.8Affiche la route candidate/détaillée vers une destination.
get router info bgp summaryÀ utiliser seulement si BGP est configuré.
get router info ospf neighborContrôle adjacences OSPF lorsqu’elles existent.
Sessions, policies & NAT
diagnose sys session listTrès verbeux sans filtre ; filtrez avant en production.
diagnose sys session filter addr 192.168.1.10Réduit l’affichage aux sessions liées à une adresse.
diagnose firewall iprope show 100004Commande avancée dépendant de la version ; préférez aussi les compteurs GUI/policy.
show firewall vipContrôle les objets VIP publiés avant de conclure à un problème de policy.
SD-WAN
diagnose sys sdwan health-checkAffiche état des SLA et membres selon FortiOS.
diagnose sys sdwan serviceVérifie la sélection de lien par règles SD-WAN.
show system sdwanContrôle membres, SLA et règles configurées.
get router info routing-table allToujours corréler SD-WAN avec la table de routage réelle.
IPsec / IKE
get vpn ipsec tunnel summaryPremier état des tunnels IPsec.
diagnose vpn tunnel list name NOM_DU_TUNNELAffiche SA, sélecteurs et compteurs du tunnel ciblé.
diagnose vpn ike gateway listVérifie négociation IKE et peer.
diagnose debug application ike -1À lancer brièvement avec diagnose debug enable puis toujours diagnose debug disable.
Sniffer & debug flow
diagnose sniffer packet any 'host 192.168.1.10 and port 443' 4 0 lPermet de confirmer entrée/sortie et flags TCP sans capture externe.
diagnose debug flow filter addr 192.168.1.10Pose le filtre avant de démarrer la trace.
diagnose debug flow trace start 100Cherchez policy id, route, DNAT/SNAT et raison de drop.
diagnose debug disableCommande obligatoire après un debug pour éviter charge et bruit console.
Tests & DNS
execute ping 8.8.8.8Utilisez ping-options source/interface pour tester le bon chemin.
execute traceroute 8.8.8.8Utile pour différencier route locale et transit amont.
get system dnsContrôle les résolveurs utilisés par le FortiGate lui-même.
execute ping exemple.frUn nom qui ne se résout pas ici peut affecter FQDN objects, FortiGuard ou services.
À retenir
- La syntaxe varie selon FortiOS et modèle : vérifiez ? et la documentation correspondant à votre version.
- Filtrez toujours session/debug/sniffer avant usage sur un équipement chargé.
- Après tout debug : diagnose debug disable puis diagnose debug reset si nécessaire.
- Capturez route, policy, session et sniffer du même flux avant de modifier la configuration.