Весь трафик через FortiGate проверяется по таблице политик сверху вниз. Срабатывает первое подходящее правило. Если ни одно не подошло — трафик блокируется правилом implicit deny.
Пакет приходит на интерфейс, проходит проверки DoS и целостности IP, затем идёт поиск сессии: если сессия уже есть, пакет летит по быстрому пути без повторной проверки политик. Иначе политики просматриваются сверху вниз — побеждает первое совпадение, а при отсутствии совпадений срабатывает неявный запрет (ID 0). Дальше NAT, проверки UTM и выход через интерфейс по таблице маршрутизации.
Составные части правила
- Incoming / Outgoing Interface — откуда трафик приходит и куда уходит (или Zone).
- Source / Destination — адресные объекты, группы, пользователи или ISDB.
- Service — порт/протокол (HTTP, RDP, ALL).
- Action — ACCEPT или DENY, иногда IPsec.
- Security Profiles — AV, , Web Filter, применяемые к разрешённому трафику.
- Log Allowed Traffic — без этого при расследовании вы ничего не увидите.