| Fiche express
|
| Constructeur |
Fortinet — FortiGate
|
| Système |
FortiOS (CLI)
|
| Objet |
Consultation des états et de la configuration
|
| Voir aussi |
Palo Alto — aide-mémoire
|
Présentation
Cette page recense les principales commandes permettant de consulter les états et la configuration d'un firewall Fortinet FortiGate depuis l'interface CLI (FortiOS).
Note : Toutes les commandes ci-dessous s'exécutent depuis le CLI FortiOS. L'accès se fait via SSH, console série ou le widget CLI du GUI. Certaines commandes nécessitent un accès super_admin.
| Objectif
|
Commande
|
| Informations système (hostname, firmware, numéro de série, uptime)
|
get system status
|
| Performances système (CPU, mémoire, sessions)
|
get system performance status
|
| Top des processus (CPU/mémoire)
|
get system performance top
|
| Informations matérielles
|
get hardware status
|
| Numéro de série
|
grep Serial
|
| Version FortiOS détaillée
|
grep Version
|
| Horloge système
|
execute date
|
| Uptime
|
grep Uptime
|
| Statut des licences FortiGuard
|
get system fortiguard-service status
|
| Statut de l'enregistrement FortiCare
|
execute forticare status
|
| Configuration complète
|
show full-configuration
|
| Configuration courante (modifiée uniquement)
|
show
|
État des interfaces réseau
| Objectif
|
Commande
|
| Liste et état de toutes les interfaces
|
get system interface physical
|
| Détail d'une interface
|
get system interface physical <interface>
|
| Configuration des interfaces
|
show system interface
|
| Statistiques de trafic d'une interface
|
fnsysctl ifconfig <interface>
|
| Diagnostics hardware d'une interface
|
diagnose hardware deviceinfo nic <interface>
|
| État des transceivers SFP
|
grep SFP
|
| Interfaces agrégées (LACP)
|
diagnose netlink aggregate name <agg-name>
|
| État du link monitor
|
diagnose sys link-monitor status
|
Table de routage et ARP
| Objectif
|
Commande
|
| Table de routage complète
|
get router info routing-table all
|
| Routes statiques configurées
|
get router info routing-table static
|
| Routes connectées
|
get router info routing-table connected
|
| Lookup d'une route vers une IP
|
get router info routing-table details <ip>
|
| Table ARP
|
get system arp
|
| Détail ARP d'une interface
|
diagnose ip arp list <interface>
|
| Cache DNS
|
diagnose test application dnsproxy 7
|
Politique de sécurité (Firewall Policies)
| Objectif
|
Commande
|
| Liste de toutes les politiques
|
show firewall policy
|
| Détail d'une politique par ID
|
show firewall policy <id>
|
| Compteurs de hit des politiques
|
diagnose firewall policy list
|
| Recherche de la politique utilisée pour un flux
|
diagnose firewall iprope lookup <src-ip> <dst-ip> <protocol> <src-port> <dst-port> <interface>
|
| Politiques IPv6
|
show firewall policy6
|
| Politiques de shaping
|
show firewall shaping-policy
|
Sessions et connexions
| Objectif
|
Commande
|
| Nombre total de sessions
|
diagnose sys session stat
|
| Liste des sessions (filtrée)
|
diagnose sys session filter dst <ip>
diagnose sys session list
|
| Filtrer les sessions par source
|
diagnose sys session filter src <ip>
diagnose sys session list
|
| Filtrer les sessions par port
|
diagnose sys session filter dport <port>
diagnose sys session list
|
| Filtrer par politique
|
diagnose sys session filter policy <id>
diagnose sys session list
|
| Effacer les filtres de session
|
diagnose sys session filter clear
|
| Compteurs de sessions par protocole
|
diagnose sys session stat
|
| Sessions attendues (helpers)
|
diagnose sys session exp-list
|
NAT
| Objectif
|
Commande
|
| Pool IP NAT configurés
|
show firewall ippool
|
| VIPs (DNAT) configurées
|
show firewall vip
|
| Central NAT
|
show firewall central-snat-map
|
| Sessions NAT actives
|
diagnose firewall ippool-all list
|
VPN IPsec
| Objectif
|
Commande
|
| État de tous les tunnels IPsec
|
diagnose vpn tunnel list
|
| Résumé des tunnels IPsec (nom et état)
|
diagnose vpn tunnel list name <tunnel-name>
|
| Statut des IKE SA (Phase 1)
|
diagnose vpn ike gateway list
|
| Détail d'un gateway IKE
|
diagnose vpn ike gateway list name <gw-name>
|
| Configuration Phase 1
|
show vpn ipsec phase1-interface
|
| Configuration Phase 2
|
show vpn ipsec phase2-interface
|
| Compteurs de trafic des tunnels
|
diagnose vpn tunnel stat
|
| Logs d'erreur IKE (debug)
|
diagnose debug application ike -1
diagnose debug enable
|
VPN SSL
| Objectif
|
Commande
|
| Utilisateurs SSL-VPN connectés
|
get vpn ssl monitor
|
| Configuration du portail SSL-VPN
|
show vpn ssl settings
|
| Statistiques SSL-VPN
|
diagnose vpn ssl statistics
|
| Tunnels web SSL actifs
|
diagnose vpn ssl web-session list
|
| Debug SSL-VPN
|
diagnose debug application sslvpn -1
diagnose debug enable
|
Haute disponibilité (HA)
| Objectif
|
Commande
|
| Statut du cluster HA
|
get system ha status
|
| Détail des membres HA
|
diagnose sys ha status
|
| Checksums de configuration HA
|
diagnose sys ha checksum cluster
|
| Comparaison des checksums entre membres
|
diagnose sys ha checksum recalculate
|
| Historique des basculements HA
|
diagnose sys ha history read
|
| Statistiques du heartbeat HA
|
diagnose sys ha dump-by vcluster
|
| Configuration HA
|
show system ha
|
Routage dynamique
OSPF
| Objectif
|
Commande
|
| Voisins OSPF
|
get router info ospf neighbor
|
| État des interfaces OSPF
|
get router info ospf interface
|
| Base de données OSPF (LSDB)
|
get router info ospf database brief
|
| Routes OSPF dans la RIB
|
get router info routing-table ospf
|
| Configuration OSPF
|
show router ospf
|
BGP
| Objectif
|
Commande
|
| Résumé des voisins BGP
|
get router info bgp summary
|
| Détail d'un voisin BGP
|
get router info bgp neighbor <ip>
|
| Routes BGP reçues
|
get router info bgp network
|
| Routes BGP annoncées à un voisin
|
get router info bgp neighbor <ip> advertised-routes
|
| Routes BGP reçues d'un voisin
|
get router info bgp neighbor <ip> routes
|
| Configuration BGP
|
show router bgp
|
VDOM (Virtual Domains)
| Objectif
|
Commande
|
| Liste des VDOMs
|
get system vdom-property
|
| Basculer vers un VDOM
|
config vdom
edit <vdom-name>
|
| Revenir au contexte global
|
config global
|
| Ressources utilisées par VDOM
|
diagnose sys vd list
|
| État du mode VDOM
|
grep Virtual
|
Sécurité (UTM / Security Profiles)
| Objectif
|
Commande
|
| Profils antivirus
|
show antivirus profile
|
| Profils IPS
|
show ips sensor
|
| Profils de filtrage web
|
show webfilter profile
|
| Profils de contrôle applicatif
|
show application list
|
| Profils anti-spam
|
show spamfilter profile
|
| Profils DLP
|
show dlp sensor
|
| Profils SSL inspection
|
show firewall ssl-ssh-profile
|
| État des bases de signatures FortiGuard
|
get system fortiguard-service status
|
| Mise à jour manuelle des signatures
|
execute update-now
|
SD-WAN
| Objectif
|
Commande
|
| État des membres SD-WAN
|
diagnose sys sdwan member
|
| Health check des liens SD-WAN
|
diagnose sys sdwan health-check
|
| État du service SD-WAN
|
diagnose sys sdwan service
|
| Configuration SD-WAN
|
show system sdwan
|
| Statistiques des interfaces SD-WAN
|
diagnose sys sdwan intf-sla-log <interface>
|
DHCP
| Objectif
|
Commande
|
| Baux DHCP actifs
|
execute dhcp lease-list
|
| Configuration des serveurs DHCP
|
show system dhcp server
|
| Statistiques du serveur DHCP
|
diagnose test application dhcpd 1
|
Authentification et utilisateurs
| Objectif
|
Commande
|
| Utilisateurs authentifiés (firewall)
|
diagnose firewall auth list
|
| Utilisateurs locaux configurés
|
show user local
|
| Groupes d'utilisateurs
|
show user group
|
| Serveurs LDAP configurés
|
show user ldap
|
| Serveurs RADIUS configurés
|
show user radius
|
| Test de connexion LDAP
|
diagnose test authserver ldap <server-name> <user> <password>
|
| Test de connexion RADIUS
|
diagnose test authserver radius <server-name> <auth-type> <user> <password>
|
| Sessions administrateurs connectés
|
get system info admin status
|
Logs et diagnostics
| Objectif
|
Commande
|
| Logs mémoire (trafic)
|
execute log filter category traffic
execute log display
|
| Logs mémoire (événements)
|
execute log filter category event
execute log display
|
| Logs mémoire (sécurité UTM)
|
execute log filter category utm
execute log display
|
| Filtrer les logs par IP source
|
execute log filter field srcip <ip>
execute log display
|
| Réinitialiser les filtres de logs
|
execute log filter reset
|
| État du logging vers FortiAnalyzer
|
diagnose test application miglogd 6
|
| Configuration FortiAnalyzer
|
show log fortianalyzer setting
|
| Configuration Syslog
|
show log syslogd setting
|
| Logs stockés sur disque
|
execute log filter device disk
execute log display
|
Outils de diagnostic réseau
| Objectif
|
Commande
|
| Ping
|
execute ping <ip>
|
| Ping depuis une interface source
|
execute ping-options source <src-ip>
execute ping <ip>
|
| Traceroute
|
execute traceroute <ip>
|
| Capture de paquets (sniffer)
|
diagnose sniffer packet <interface> "host <ip>" 4 0 l
|
| Capture avec filtre port
|
diagnose sniffer packet <interface> "port <port>" 4 0 l
|
| Résolution DNS
|
execute nslookup <hostname>
|
| Debug du flux de trafic
|
diagnose debug flow filter addr <ip>
diagnose debug flow trace start 100
diagnose debug enable
|
| Arrêter le debug
|
diagnose debug disable
diagnose debug reset
|
Certificats
| Objectif
|
Commande
|
| Certificats locaux installés
|
get vpn certificate local
|
| Certificats CA
|
get vpn certificate ca
|
| CRL (listes de révocation)
|
get vpn certificate crl
|
| Détail d'un certificat
|
diagnose vpn certificate local detail
|
NTP
| Objectif
|
Commande
|
| Configuration NTP
|
show system ntp
|
| État de la synchronisation NTP
|
diagnose sys ntp status
|
SNMP
| Objectif
|
Commande
|
| Configuration SNMP
|
show system snmp sysinfo
|
| Communautés SNMP
|
show system snmp community
|
| Utilisateurs SNMPv3
|
show system snmp user
|
Astuces utiles
Filtrage de sortie
FortiOS supporte le pipe | avec grep pour filtrer les résultats :
get system interface physical | grep -A 5 "port1"
show firewall policy | grep -f "srcaddr|dstaddr"
diagnose sys session list | grep "10.0.1.50"
Options utiles de grep :
-i : insensible à la casse
-v : inverser (exclure)
-c : compter les occurrences
-A n : afficher n lignes après le match
-B n : afficher n lignes avant le match
-f : filtrer sur plusieurs motifs séparés par |
Sauvegarde de la configuration
# Sauvegarde vers TFTP
execute backup config tftp <nom-fichier> <ip-serveur>
# Sauvegarde vers USB
execute backup config usb <nom-fichier>
# Sauvegarde chiffrée
execute backup config tftp <nom-fichier> <ip-serveur> <mot-de-passe>
Redémarrage et arrêt
# Redémarrage
execute reboot
# Arrêt
execute shutdown
Niveau de verbosité du sniffer
Le dernier chiffre de la commande diagnose sniffer packet définit le niveau de détail :
| Niveau
|
Description
|
| 1
|
En-tête IP uniquement
|
| 2
|
En-tête IP + données les plus pertinentes
|
| 3
|
En-tête IP + données hexadécimales
|
| 4
|
En-tête d'interface + IP + données pertinentes
|
| 5
|
En-tête d'interface + IP + données hexadécimales
|
| 6
|
En-tête d'interface + IP + données hexadécimales + Ethernet
|
Voir aussi