Comprendre Fortinet · Enterprise Firewall 7.6 Administrator

Enterprise Firewall : segmentation VLAN, VDOM et gestion centrale

Choisir une séparation réseau et administrative sans confondre VLAN, VDOM et politique de sécurité.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Une architecture de pare-feu d’entreprise commence par les flux : populations, applications, destinations et contraintes de disponibilité. La segmentation doit produire des frontières compréhensibles et des règles vérifiables, plutôt qu’un grand nombre d’interfaces sans intention de sécurité.

Un VLAN sépare des domaines de niveau 2. Un VDOM crée un périmètre logique FortiGate avec ses fonctions de réseau et de sécurité. Les échanges entre VDOM nécessitent un chemin et des politiques adaptés. Aucun de ces objets ne dispense de contrôler les flux autorisés et le retour.

La gestion centrale introduit une autre séparation : objets partagés, valeurs propres au site et configuration active de l’équipement. FortiManager permet d’industrialiser ces paramètres, mais une valeur dynamique doit être résolue correctement pour chaque cible. Un schéma identique ne signifie pas que les interfaces locales ont les mêmes noms.

Comprendre en imageEnterprise Firewall : segmentation VLAN, VDOM et gestion centrale
Enterprise Firewall : segmentation VLAN, VDOM et gestion centrale Choisir une séparation réseau et administrative sans confondre VLAN, VDOM et politique de sécurité. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Client Segment source 02 FortiGate / VDOM Route et politique 03 Serveur Segment destination 04 FortiManager Intention et mappings
Choisir une séparation réseau et administrative sans confondre VLAN, VDOM et politique de sécurité. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Documentez chaque flux avec source, destination, protocole, passage par les segments et règle attendue. Cette matrice fournit une base de recette lors d’une migration ou d’une installation centrale.

Trois frontières distinctes
ObjetCe qu’il sépare
VLANDomaine de niveau 2
VDOMPérimètre logique réseau et sécurité
ADOM FortiManagerPérimètre de gestion centrale
PolitiqueAccès autorisé entre interfaces ou zones
MappingTraduction d’une intention sur un équipement

Un scénario pour pratiquer

Préparez un client et un serveur dans deux segments de lab.

  1. Dessiner le chemin aller et retour, avec les interfaces et le VDOM concernés.
  2. Créer une règle limitée au service de test puis générer une connexion.
  3. Vérifier route, politique utilisée et traduction éventuelle.
  4. Si le Manager intervient, comparer les mappings et la configuration générée avant installation.

Diagnostiquer sans sauter les étapes

Un refus peut venir d’une mauvaise frontière, d’une route absente ou d’une règle. N’ajoutez pas une autorisation large avant d’avoir trouvé où passe le paquet.

Segmentation vérifiable
ObservationVérification utile
VLAN injoignableTag, interface et équipement de niveau 2
Inter-VDOM en panneLien, route et politiques dans les périmètres concernés
Règle jamais utiliséeInterfaces réelles et ordre des politiques
Erreur propre à un siteMapping et paramètres locaux

À vous de raisonner

Deux réseaux utilisent le même numéro de VLAN dans deux VDOM distincts. Peut-on en déduire qu’ils communiquent ?

Voir le corrigé

Non. Le numéro de VLAN ne prouve ni un domaine de niveau 2 partagé ni un chemin inter-VDOM. Il faut examiner la topologie, les interfaces, les routes et les politiques.

Pour approfondir

Continuer le parcours

Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.