Comprendre Fortinet · Enterprise Firewall 7.6 Administrator

FortiGate : choisir entre FGCP, FGSP et VRRP

Distinguer cluster, partage de sessions et redondance du prochain saut dans une architecture de disponibilité.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours Enterprise Firewall 7.6 Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

FGCP organise un cluster FortiGate avec les mécanismes de synchronisation et de bascule prévus par son mode. La configuration du heartbeat, des interfaces surveillées et des critères d’élection doit correspondre au scénario de panne que l’on veut traiter.

FGSP répond à un autre besoin : partager des sessions entre équipements ou clusters selon l’architecture. La distribution et le repli du trafic dépendent alors de dispositifs ou mécanismes réseau externes. Il ne faut pas présenter FGSP comme un remplacement automatique de toutes les fonctions d’un cluster FGCP.

VRRP apporte une redondance de routeur virtuel et de prochain saut. Ce rôle ne signifie pas que les politiques, les certificats ou l’état d’inspection sont tous synchronisés. L’architecture doit aussi préciser le comportement du trafic asymétrique et les exigences de continuité des sessions.

Comprendre en imageFortiGate : choisir entre FGCP, FGSP et VRRP
FortiGate : choisir entre FGCP, FGSP et VRRP Distinguer cluster, partage de sessions et redondance du prochain saut dans une architecture de disponibilité. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Réseau amont Choix du prochain saut 02 FortiGate A Traitement de session 03 FortiGate B Reprise selon le design 04 Synchronisation FGCP ou FGSP
Distinguer cluster, partage de sessions et redondance du prochain saut dans une architecture de disponibilité. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Une bascule réussie pour une connexion nouvelle n’établit pas la continuité de toutes les sessions existantes. Testez séparément les protocoles et les traitements importants pour l’application.

Mécanisme et responsabilité
MécanismeQuestion à vérifier
FGCPQuel membre traite et reprend le service ?
FGSPQuelles sessions sont partagées et entre quels pairs ?
VRRPQuel équipement porte le prochain saut virtuel ?
Réseau externeComment le trafic est-il distribué ou redirigé ?
InspectionQue devient une session et son retour ?

Un scénario pour pratiquer

Choisissez un seul mécanisme correspondant au besoin de votre lab.

  1. Lister les pannes à couvrir et les dépendances externes.
  2. Vérifier l’état nominal et la synchronisation prévue.
  3. Maintenir une connexion de test puis provoquer une perte contrôlée.
  4. Comparer sessions existantes, nouvelles connexions, routes et journaux.

Diagnostiquer sans sauter les étapes

Le traitement du trafic asymétrique dépend du design et des options disponibles. Un partage de sessions ne justifie pas d’ignorer le chemin retour et le rôle de l’équipement propriétaire de la session.

Reprise ou simple redondance ?
ObservationVérification utile
Nouvelle connexion réussit seulementSynchronisation et continuité du protocole
Mauvais membre actifCritères d’élection et interfaces surveillées
FGSP sans repliDispositif externe de distribution
VRRP actif mais application en pannePolitiques, routes et état de sécurité

À vous de raisonner

Le prochain saut VRRP bascule. Peut-on affirmer que la session applicative inspectée a été transférée sans rupture ?

Voir le corrigé

Non. VRRP prouve une reprise du rôle de routeur virtuel. Il faut vérifier séparément le partage d’état et la continuité de la session dans l’architecture de sécurité.

Pour approfondir

Continuer le parcours

Retrouver les 5 guides du parcours Enterprise Firewall 7.6 Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.