Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Une architecture de pare-feu d’entreprise commence par les flux : populations, applications, destinations et contraintes de disponibilité. La segmentation doit produire des frontières compréhensibles et des règles vérifiables, plutôt qu’un grand nombre d’interfaces sans intention de sécurité.
Un VLAN sépare des domaines de niveau 2. Un VDOM crée un périmètre logique FortiGate avec ses fonctions de réseau et de sécurité. Les échanges entre VDOM nécessitent un chemin et des politiques adaptés. Aucun de ces objets ne dispense de contrôler les flux autorisés et le retour.
La gestion centrale introduit une autre séparation : objets partagés, valeurs propres au site et configuration active de l’équipement. FortiManager permet d’industrialiser ces paramètres, mais une valeur dynamique doit être résolue correctement pour chaque cible. Un schéma identique ne signifie pas que les interfaces locales ont les mêmes noms.
Les repères à distinguer
Documentez chaque flux avec source, destination, protocole, passage par les segments et règle attendue. Cette matrice fournit une base de recette lors d’une migration ou d’une installation centrale.
| Objet | Ce qu’il sépare |
|---|---|
| VLAN | Domaine de niveau 2 |
| VDOM | Périmètre logique réseau et sécurité |
| ADOM FortiManager | Périmètre de gestion centrale |
| Politique | Accès autorisé entre interfaces ou zones |
| Mapping | Traduction d’une intention sur un équipement |
Un scénario pour pratiquer
Préparez un client et un serveur dans deux segments de lab.
- Dessiner le chemin aller et retour, avec les interfaces et le VDOM concernés.
- Créer une règle limitée au service de test puis générer une connexion.
- Vérifier route, politique utilisée et traduction éventuelle.
- Si le Manager intervient, comparer les mappings et la configuration générée avant installation.
Diagnostiquer sans sauter les étapes
Un refus peut venir d’une mauvaise frontière, d’une route absente ou d’une règle. N’ajoutez pas une autorisation large avant d’avoir trouvé où passe le paquet.
| Observation | Vérification utile |
|---|---|
| VLAN injoignable | Tag, interface et équipement de niveau 2 |
| Inter-VDOM en panne | Lien, route et politiques dans les périmètres concernés |
| Règle jamais utilisée | Interfaces réelles et ordre des politiques |
| Erreur propre à un site | Mapping et paramètres locaux |
À vous de raisonner
Deux réseaux utilisent le même numéro de VLAN dans deux VDOM distincts. Peut-on en déduire qu’ils communiquent ?
Voir le corrigé
Non. Le numéro de VLAN ne prouve ni un domaine de niveau 2 partagé ni un chemin inter-VDOM. Il faut examiner la topologie, les interfaces, les routes et les politiques.
Pour approfondir
Continuer le parcours
Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator
Relier ce parcours à d’autres sujets
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan