Fiche mémo

FortiGate — mémo diagnostic

Référence CLI FortiGate pour état système, interfaces, ARP, routage, sessions, policy/NAT, SD-WAN, IPsec et debug flow.

ThématiqueFortiGate →
⌚ Environ 3 min de lecture
Voir mes favoris
FortiGateIntermédiaire à avancé8 sections · 32 repères

Référence CLI FortiGate pour état système, interfaces, ARP, routage, sessions, policy/NAT, SD-WAN, IPsec et debug flow.

État système

Version & uptime
get system status

Vérifiez modèle, FortiOS, mode HA et uptime avant toute comparaison de syntaxe.

Charge système
get system performance status

Vue CPU

Processus
diagnose sys top 1 20

Affiche les processus consommateurs ; quittez avec q.

HA
get system ha status

À utiliser sur cluster pour rôles, état et synchronisation.

Interfaces & ARP

Interfaces physiques
get system interface physical

Contrôle lien, vitesse et état physique selon modèle/FortiOS.

Configuration interfaces
show system interface

Affiche VLAN, IP, rôles et paramètres configurés.

ARP
get system arp

Confirme la résolution L2 de voisins locaux.

Ping source
execute ping-options source 192.168.1.1

Choisissez une source avant execute ping pour reproduire un flux précis.

Routage

Table complète
get router info routing-table all

Vérifie route sélectionnée, protocole et next hop.

Route vers IP
get router info routing-table details 8.8.8.8

Affiche la route candidate/détaillée vers une destination.

BGP résumé
get router info bgp summary

À utiliser seulement si BGP est configuré.

OSPF voisins
get router info ospf neighbor

Contrôle adjacences OSPF lorsqu’elles existent.

Sessions, policies & NAT

Sessions
diagnose sys session list

Très verbeux sans filtre ; filtrez avant en production.

Filtre session adresse
diagnose sys session filter addr 192.168.1.10

Réduit l’affichage aux sessions liées à une adresse.

Compteurs policy
diagnose firewall iprope show 100004

Commande avancée dépendant de la version ; préférez aussi les compteurs GUI/policy.

VIP/NAT
show firewall vip

Contrôle les objets VIP publiés avant de conclure à un problème de policy.

SD-WAN

État health-check
diagnose sys sdwan health-check

Affiche état des SLA et membres selon FortiOS.

Service SD-WAN
diagnose sys sdwan service

Vérifie la sélection de lien par règles SD-WAN.

Configuration
show system sdwan

Contrôle membres, SLA et règles configurées.

Route effective
get router info routing-table all

Toujours corréler SD-WAN avec la table de routage réelle.

IPsec / IKE

Résumé tunnels
get vpn ipsec tunnel summary

Premier état des tunnels IPsec.

Détail tunnel
diagnose vpn tunnel list name NOM_DU_TUNNEL

Affiche SA, sélecteurs et compteurs du tunnel ciblé.

Gateways IKE
diagnose vpn ike gateway list

Vérifie négociation IKE et peer.

Debug IKE
diagnose debug application ike -1

À lancer brièvement avec diagnose debug enable puis toujours diagnose debug disable.

Sniffer & debug flow

Sniffer ciblé
diagnose sniffer packet any 'host 192.168.1.10 and port 443' 4 0 l

Permet de confirmer entrée/sortie et flags TCP sans capture externe.

Filtre debug flow
diagnose debug flow filter addr 192.168.1.10

Pose le filtre avant de démarrer la trace.

Trace flow
diagnose debug flow trace start 100

Cherchez policy id, route, DNAT/SNAT et raison de drop.

Stop debug
diagnose debug disable

Commande obligatoire après un debug pour éviter charge et bruit console.

Tests & DNS

Ping
execute ping 8.8.8.8

Utilisez ping-options source/interface pour tester le bon chemin.

Traceroute
execute traceroute 8.8.8.8

Utile pour différencier route locale et transit amont.

DNS système
get system dns

Contrôle les résolveurs utilisés par le FortiGate lui-même.

Résolution
execute ping exemple.fr

Un nom qui ne se résout pas ici peut affecter FQDN objects, FortiGuard ou services.

À retenir

  • La syntaxe varie selon FortiOS et modèle : vérifiez ? et la documentation correspondant à votre version.
  • Filtrez toujours session/debug/sniffer avant usage sur un équipement chargé.
  • Après tout debug : diagnose debug disable puis diagnose debug reset si nécessaire.
  • Capturez route, policy, session et sniffer du même flux avant de modifier la configuration.
← Toutes les fiches mémo
♡ 0