Zpracování provozu
Rozhoduje o novém spojení a zpracovává další pakety stejné session.
- Session table
- Policy, NAT a Security Profiles
- Shaping a výstup
Nejdřív si otevři názorné síťové nákresy. Potom spusť paket, změň podmínky a sleduj každé rozhodnutí.
FortiGate není jen seznam firewall pravidel.
Rozhoduje o novém spojení a zpracovává další pakety stejné session.
Vytváří tabulky, podle kterých se datová část rozhoduje.
Tudy se firewall nastavuje, aktualizuje a kontroluje.
Kliknutím na krok jej otevřeš v simulátoru.
IP adresy, porty, route, policy, NAT, session a návratová cesta.
IPsec, SSL VPN, IKEv2, FAC, AD/LDAP a FortiToken.
SSL inspection a jednotlivé Security Profiles.
Rozhraní, VDOM, SD-WAN, HA, offload, logy a správa.
Změň IP adresu, port, rozhraní nebo výsledek kontroly. Cesta se sestaví znovu a ukáže, kde paket skončí.
Vyber problém a postupuj od fyzické vrstvy ke konkrétní funkci. U každé kontroly uvidíš očekávaný výsledek, význam chyby a příkazy připravené s tvými IP adresami.
diagnose debug disable a diagnose debug reset.Nejdřív zjisti, zda paket vůbec přichází, potom proč se rozhodl tak, jak se rozhodl.
Ukáže rozhraní, směr, adresy, porty a to, zda odpověď přišla zpět.
Ukáže route, policy lookup, NAT a důvod zahození forwardovaného provozu.
Ukáže uloženou policy, stav spojení, NAT tuple a offload.
IKE, SSL VPN, fnbamd nebo další proces vysvětlí chybu konkrétní služby.
Ověřené postupy: otevři si oficiální návody Fortinet pro debug flow, packet sniffer, IPsec/IKE a RADIUS/FAC.
Vyber typ komunikace a projdi ji krok za krokem. Vždy odděluj navázání VPN, ověření uživatele a kontrolu dat, která tunelem skutečně procházejí.
Změň trasu, transport i adresy a spusť scénář znovu.
Kde se kontrolují profily: ne během IKE/EAP/FAC přihlášení. Nejdřív se odstraní vnější VPN zapouzdření, vnitřní paket vstoupí z IPsec rozhraní nebo ssl.root, vybere se route a firewall policy a až profily připojené k její akci ACCEPT mohou provoz analyzovat. Odpověď stejného spojení se páruje s existující stateful session, provede se reverse NAT a příslušná obousměrná kontrola podle uložené policy/session před opětovným zašifrováním; běžně se pro ni nehledá nová samostatná policy v opačném směru.
Teams: Microsoft doporučuje pro Teams alternativní cestu mimo VPN (split tunnel), protože hairpin přes firemní síť přidává zpoždění a jitter. Aktuální cíle a porty je nutné udržovat podle síťových doporučení pro Teams a seznamu Microsoft 365 endpointů.
Ověření kvality: u konkrétní schůzky porovnej transport, směr zvuku, ztrátovost, jitter a odezvu v Teams Call Analytics; pro trendy více uživatelů použij Call Quality Dashboard. Tok SSL VPN tunnel mode se po vybalení předává na ssl.root; příklad konfigurace popisuje Fortinet SSL VPN tunnel mode.
VPN na loopbacku: schéma předpokládá VIP z veřejné WAN adresy na LOOPBACK-VPN a samostatnou policy WAN → loopback omezenou na skutečně používanou VPN službu. U SSL VPN musí VIP přesměrovat zvolený veřejný port na stejný port loopbacku a SSL VPN na tomto rozhraní naslouchat; viz postup Fortinet pro SSL VPN a VIP. U IPsec závisí hardwarová akcelerace na modelu a FortiOS; ověř ji přes diagnose vpn tunnel list a npu_flag podle technického článku Fortinet.
Zapni nebo vypni libovolnou kontrolu, vyber testovaný provoz a stiskni „Otestovat provoz“. Výsledek ukáže, který profil paket uvidí a zda jej propustí nebo zablokuje.
Předpoklad simulace: zapnutý profil je připojen k odpovídající ACCEPT policy a jeho nalezená hrozba má akci BLOCK. Ve skutečné konfiguraci může mít signatura nebo kategorie akci monitor, allow či jinou výjimku.
Každý přepínač funguje samostatně. Po změně profilu test spusť znovu.
Každý nákres ukazuje jinou část firewallu. Vyber schéma, projdi očíslované kroky a sleduj konkrétní adresy, rozhraní a zprávy.
Klikni na část vlevo. Uvidíš její úlohu, vstupy, výstupy, nastavení, častou chybu a schéma vazeb.
Vyhledej zkratku nebo výraz, který se na FortiGate objevuje.
Indy Packet LAB je zjednodušený výukový model. Přesné pořadí se může lišit podle verze FortiOS, flow/proxy režimu, central NAT, VDOM, policy typu a ASIC offloadu. Produkční konfiguraci ověř v dokumentaci FortiOS 7.4.