כל תעבורה שעוברת דרך FortiGate נבדקת מול טבלת Policies מלמעלה למטה. הכלל הראשון שמתאים — הוא שקובע. אם שום כלל לא מתאים, התעבורה נחסמת על ידי implicit deny.
החבילה נכנסת בממשק, עוברת בדיקות DoS ו־IP integrity, ואז Session Lookup: אם כבר קיים Session היא ממשיכה במסלול מהיר בלי בדיקת Policy מחדש. אחרת מתבצעת סריקת Policies מלמעלה למטה — הראשון שמתאים מנצח, ואם אין התאמה פועל ה־implicit deny (ID 0). לאחר מכן NAT, בדיקות UTM ולבסוף יציאה בממשק לפי טבלת הניתוב.
מרכיבי כלל (Policy)
- Incoming / Outgoing Interface — מאיפה התעבורה מגיעה ולאן היא יוצאת (או Zone).
- Source / Destination — Address Objects, קבוצות, משתמשים או ISDB.
- Service — פורט/פרוטוקול (HTTP, RDP, ALL).
- Action — ACCEPT או DENY, ולעיתים IPsec.
- Security Profiles — AV, , Web Filter שמופעלים על התעבורה המאושרת.
- Log Allowed Traffic — בלי זה לא תראה כלום בחקירה.