Comprendre Fortinet · NSE 4

FortiGate : VPN IPsec, négociation, routes et redondance

Comprendre paramètres IKE/IPsec, sélecteurs, autorisations et diagnostic d’un tunnel établi sans trafic utile.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Séparer le tunnel et l’application

Un VPN IPsec protège des échanges entre pairs, mais sa présence ne prouve pas qu’une application distante est joignable. Préparez les réseaux locaux et distants, les passerelles et les services à autoriser. Le tunnel, les routes et les politiques doivent donner un chemin cohérent à ce trafic.

Dans FortiOS, les réglages Phase 1 et Phase 2 organisent les paramètres de négociation. L’assistant VPN fournit des scénarios, notamment site-à-site et hub-and-spoke. Comprenez le résultat de l’assistant et ses dépendances au lieu de traiter ses objets comme une configuration opaque.

Repère visuelVPN IPsec maillés et redondants : les repères
VPN IPsec maillés et redondants : les repères FortiGate : VPN IPsec, négociation, routes et redondance. Ce repère relie client local, route / politique, fortigate local, tunnel ipsec, fortigate distant, service distant. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Client local Réseau protégé 02 Route / politique Acheminement autorisé 03 FortiGate local Pair et configuration 04 Tunnel IPsec Protection du trafic 05 FortiGate distant Route et politique 06 Service distant Application reçue
FortiGate : VPN IPsec, négociation, routes et redondance. Ce repère relie client local, route / politique, fortigate local, tunnel ipsec, fortigate distant, service distant. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.

Comprendre les paramètres de négociation

Phase 1 décrit notamment les pairs, l’authentification et les paramètres utilisés par IKE. Phase 2 associe la protection IPsec et les sélecteurs de trafic à cette configuration. Les propositions doivent être compatibles entre les deux extrémités pour établir la protection attendue.

Ces noms de configuration ne décrivent pas exactement les mêmes messages pour toutes les versions d’IKE. Le repère de révision reste de distinguer la relation avec le pair et la protection du trafic. Comparez les choix réellement configurés et les événements de négociation avant de modifier plusieurs propositions.

Repères à comparer : VPN IPsec maillés et redondants
ÉlémentRôle ou observationPoint de vigilance
Phase 1Relation IKE avec le pairAuthentification et propositions compatibles
Phase 2Protection et sélecteurs du traficRéseaux attendus de chaque côté
Routes/politiquesAcheminement et autorisationTunnel établi ne suffit pas
RedondanceChemins alternatifsSélection et recette applicative

Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.

Vérifier sélecteurs et chemin réseau

Les sélecteurs définissent les adresses locales et distantes concernées par la protection. Un tunnel peut paraître établi alors qu’un flux ne correspond pas aux sélecteurs attendus. Comparez les réseaux des deux côtés et les adresses réellement présentées après les éventuelles traductions.

Dans un scénario route-based, la route vers le réseau distant et les politiques entre interfaces participent à l’accès. La direction d’initiation du besoin compte également : autoriser une application d’un site à l’autre n’accorde pas tous les nouveaux flux dans l’autre sens.

Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.

Diagnostiquer et préparer un chemin de secours

Découpez la recette : joindre le pair, établir la négociation, vérifier la protection du trafic puis atteindre le service distant. Les journaux et les compteurs sont à rapprocher d’une communication précise. Un paquet sortant sans réponse appelle aussi une vérification des routes et règles du site distant.

Pour une topologie redondante ou maillée, dessinez les chemins principaux et alternatifs ainsi que les conditions de sélection. Étudiez ensuite l’impact d’un défaut sur les nouvelles communications et sur les sessions existantes. La redondance du tunnel ne remplace pas la validation du routage et de l’application.

Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.

Mettre la notion en pratique

Dessiner deux sites et leurs réseaux protégés, puis ajouter un chemin redondant. Préparer la vérification du tunnel et du trafic utile ; expliquer pourquoi un tunnel établi ne suffit pas à prouver l’accès à une application.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, Phase 1 configuration ; Fortinet, Phase 2 configuration ; Fortinet, IPsec VPN ; Fortinet, Routing concepts ; Fortinet, Firewall policy.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.