Fortinet quicksheet

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Pare-feu matériel — Fortinet FortiGate
Système FortiOS (CLI SSH/console/GUI)
Voir aussi PaloAlto quicksheet · Aruba quicksheet

Cette page recense les principales commandes permettant de consulter les états et la configuration d'un firewall Fortinet FortiGate depuis l'interface CLI (FortiOS).

Toutes les commandes ci-dessous s'exécutent depuis le CLI FortiOS. L'accès se fait via SSH, console série ou le widget CLI du GUI. Certaines commandes nécessitent un accès super_admin.

Informations générales du système

Objectif Commande
Informations système (hostname, firmware, numéro de série, uptime) get system status
Performances système (CPU, mémoire, sessions) get system performance status
Top des processus (CPU/mémoire) get system performance top
Informations matérielles get hardware status
Numéro de série grep Serial
Version FortiOS détaillée grep Version
Horloge système execute date
Uptime grep Uptime
Statut des licences FortiGuard get system fortiguard-service status
Statut de l'enregistrement FortiCare execute forticare status
Configuration complète show full-configuration
Configuration courante (modifiée uniquement) show

État des interfaces réseau

Objectif Commande
Liste et état de toutes les interfaces get system interface physical
Détail d'une interface get system interface physical <interface>
Configuration des interfaces show system interface
Statistiques de trafic d'une interface fnsysctl ifconfig <interface>
Diagnostics hardware d'une interface diagnose hardware deviceinfo nic <interface>
État des transceivers SFP grep SFP
Interfaces agrégées (LACP) diagnose netlink aggregate name <agg-name>
État du link monitor diagnose sys link-monitor status

Table de routage et ARP

Objectif Commande
Table de routage complète get router info routing-table all
Routes statiques configurées get router info routing-table static
Routes connectées get router info routing-table connected
Lookup d'une route vers une IP get router info routing-table details <ip>
Table ARP get system arp
Détail ARP d'une interface diagnose ip arp list <interface>
Cache DNS diagnose test application dnsproxy 7

Politique de sécurité (Firewall Policies)

Objectif Commande
Liste de toutes les politiques show firewall policy
Détail d'une politique par ID show firewall policy <id>
Compteurs de hit des politiques diagnose firewall policy list
Recherche de la politique utilisée pour un flux diagnose firewall iprope lookup <src-ip> <dst-ip> <protocol> <src-port> <dst-port> <interface>
Politiques IPv6 show firewall policy6
Politiques de shaping show firewall shaping-policy

Sessions et connexions

Objectif Commande
Nombre total de sessions diagnose sys session stat
Liste des sessions (filtrée) diagnose sys session filter dst <ip>
diagnose sys session list
Filtrer les sessions par source diagnose sys session filter src <ip>
diagnose sys session list
Filtrer les sessions par port diagnose sys session filter dport <port>
diagnose sys session list
Filtrer par politique diagnose sys session filter policy <id>
diagnose sys session list
Effacer les filtres de session diagnose sys session filter clear
Compteurs de sessions par protocole diagnose sys session stat
Sessions attendues (helpers) diagnose sys session exp-list

NAT

Objectif Commande
Pool IP NAT configurés show firewall ippool
VIPs (DNAT) configurées show firewall vip
Central NAT show firewall central-snat-map
Sessions NAT actives diagnose firewall ippool-all list

VPN IPsec

Objectif Commande
État de tous les tunnels IPsec diagnose vpn tunnel list
Résumé des tunnels IPsec (nom et état) diagnose vpn tunnel list name <tunnel-name>
Statut des IKE SA (Phase 1) diagnose vpn ike gateway list
Détail d'un gateway IKE diagnose vpn ike gateway list name <gw-name>
Configuration Phase 1 show vpn ipsec phase1-interface
Configuration Phase 2 show vpn ipsec phase2-interface
Compteurs de trafic des tunnels diagnose vpn tunnel stat
Logs d'erreur IKE (debug) diagnose debug application ike -1
diagnose debug enable

VPN SSL

Objectif Commande
Utilisateurs SSL-VPN connectés get vpn ssl monitor
Configuration du portail SSL-VPN show vpn ssl settings
Statistiques SSL-VPN diagnose vpn ssl statistics
Tunnels web SSL actifs diagnose vpn ssl web-session list
Debug SSL-VPN diagnose debug application sslvpn -1
diagnose debug enable

Haute disponibilité (HA)

Objectif Commande
Statut du cluster HA get system ha status
Détail des membres HA diagnose sys ha status
Checksums de configuration HA diagnose sys ha checksum cluster
Comparaison des checksums entre membres diagnose sys ha checksum recalculate
Historique des basculements HA diagnose sys ha history read
Statistiques du heartbeat HA diagnose sys ha dump-by vcluster
Configuration HA show system ha

Routage dynamique

OSPF

Objectif Commande
Voisins OSPF get router info ospf neighbor
État des interfaces OSPF get router info ospf interface
Base de données OSPF (LSDB) get router info ospf database brief
Routes OSPF dans la RIB get router info routing-table ospf
Configuration OSPF show router ospf

BGP

Objectif Commande
Résumé des voisins BGP get router info bgp summary
Détail d'un voisin BGP get router info bgp neighbor <ip>
Routes BGP reçues get router info bgp network
Routes BGP annoncées à un voisin get router info bgp neighbor <ip> advertised-routes
Routes BGP reçues d'un voisin get router info bgp neighbor <ip> routes
Configuration BGP show router bgp

VDOM (Virtual Domains)

Objectif Commande
Liste des VDOMs get system vdom-property
Basculer vers un VDOM config vdom
edit <vdom-name>
Revenir au contexte global config global
Ressources utilisées par VDOM diagnose sys vd list
État du mode VDOM grep Virtual

Sécurité (UTM / Security Profiles)

Objectif Commande
Profils antivirus show antivirus profile
Profils IPS show ips sensor
Profils de filtrage web show webfilter profile
Profils de contrôle applicatif show application list
Profils anti-spam show spamfilter profile
Profils DLP show dlp sensor
Profils SSL inspection show firewall ssl-ssh-profile
État des bases de signatures FortiGuard get system fortiguard-service status
Mise à jour manuelle des signatures execute update-now

SD-WAN

Objectif Commande
État des membres SD-WAN diagnose sys sdwan member
Health check des liens SD-WAN diagnose sys sdwan health-check
État du service SD-WAN diagnose sys sdwan service
Configuration SD-WAN show system sdwan
Statistiques des interfaces SD-WAN diagnose sys sdwan intf-sla-log <interface>

DHCP

Objectif Commande
Baux DHCP actifs execute dhcp lease-list
Configuration des serveurs DHCP show system dhcp server
Statistiques du serveur DHCP diagnose test application dhcpd 1

Authentification et utilisateurs

Objectif Commande
Utilisateurs authentifiés (firewall) diagnose firewall auth list
Utilisateurs locaux configurés show user local
Groupes d'utilisateurs show user group
Serveurs LDAP configurés show user ldap
Serveurs RADIUS configurés show user radius
Test de connexion LDAP diagnose test authserver ldap <server-name> <user> <password>
Test de connexion RADIUS diagnose test authserver radius <server-name> <auth-type> <user> <password>
Sessions administrateurs connectés get system info admin status

Logs et diagnostics

Objectif Commande
Logs mémoire (trafic) execute log filter category traffic
execute log display
Logs mémoire (événements) execute log filter category event
execute log display
Logs mémoire (sécurité UTM) execute log filter category utm
execute log display
Filtrer les logs par IP source execute log filter field srcip <ip>
execute log display
Réinitialiser les filtres de logs execute log filter reset
État du logging vers FortiAnalyzer diagnose test application miglogd 6
Configuration FortiAnalyzer show log fortianalyzer setting
Configuration Syslog show log syslogd setting
Logs stockés sur disque execute log filter device disk
execute log display

Outils de diagnostic réseau

Objectif Commande
Ping execute ping <ip>
Ping depuis une interface source execute ping-options source <src-ip>
execute ping <ip>
Traceroute execute traceroute <ip>
Capture de paquets (sniffer) diagnose sniffer packet <interface> "host <ip>" 4 0 l
Capture avec filtre port diagnose sniffer packet <interface> "port <port>" 4 0 l
Résolution DNS execute nslookup <hostname>
Debug du flux de trafic diagnose debug flow filter addr <ip>
diagnose debug flow trace start 100
diagnose debug enable
Arrêter le debug diagnose debug disable
diagnose debug reset

Certificats

Objectif Commande
Certificats locaux installés get vpn certificate local
Certificats CA get vpn certificate ca
CRL (listes de révocation) get vpn certificate crl
Détail d'un certificat diagnose vpn certificate local detail

NTP

Objectif Commande
Configuration NTP show system ntp
État de la synchronisation NTP diagnose sys ntp status

SNMP

Objectif Commande
Configuration SNMP show system snmp sysinfo
Communautés SNMP show system snmp community
Utilisateurs SNMPv3 show system snmp user

Astuces utiles

Filtrage de sortie

FortiOS supporte le pipe | avec grep pour filtrer les résultats :

get system interface physical | grep -A 5 "port1"
show firewall policy | grep -f "srcaddr|dstaddr"
diagnose sys session list | grep "10.0.1.50"

Options utiles de grep :

  • -i : insensible à la casse
  • -v : inverser (exclure)
  • -c : compter les occurrences
  • -A n : afficher n lignes après le match
  • -B n : afficher n lignes avant le match
  • -f : filtrer sur plusieurs motifs séparés par |

Sauvegarde de la configuration

# Sauvegarde vers TFTP
execute backup config tftp <nom-fichier> <ip-serveur>

# Sauvegarde vers USB
execute backup config usb <nom-fichier>

# Sauvegarde chiffrée
execute backup config tftp <nom-fichier> <ip-serveur> <mot-de-passe>

Redémarrage et arrêt

# Redémarrage
execute reboot

# Arrêt
execute shutdown

Niveau de verbosité du sniffer

Le dernier chiffre de la commande diagnose sniffer packet définit le niveau de détail :

Niveau Description
1 En-tête IP uniquement
2 En-tête IP + données les plus pertinentes
3 En-tête IP + données hexadécimales
4 En-tête d'interface + IP + données pertinentes
5 En-tête d'interface + IP + données hexadécimales
6 En-tête d'interface + IP + données hexadécimales + Ethernet

Voir aussi