Ce guide s’inscrit dans le parcours SD-WAN 7.6 Core Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un membre SD-WAN correspond à un chemin utilisable, par exemple une interface physique ou un tunnel IPsec. Une zone regroupe des membres afin de simplifier certaines références de configuration, notamment dans les politiques. Elle n’est pas un algorithme de sélection de lien.
Le transport physique constitue l’underlay ; un tunnel construit au-dessus constitue l’overlay. Les deux peuvent intervenir dans une architecture SD-WAN, mais leurs dépendances diffèrent. Un overlay indisponible peut être la conséquence d’un problème d’underlay.
Pour l’accès Internet direct, préparez les membres, l’adressage, les routes, les politiques et le NAT si nécessaire. L’intégration d’une interface existante demande d’examiner ses références : une interface déjà utilisée dans d’autres objets ne se déplace pas sans conséquence vers une zone.
Les repères à distinguer
Le choix d’un membre n’autorise pas un flux. La politique de sécurité doit permettre le trafic et le retour doit rester cohérent avec le chemin et la traduction retenus.
| Objet | Rôle |
|---|---|
| Interface | Support du chemin réseau |
| Membre | Chemin présenté au SD-WAN |
| Zone | Regroupement logique de membres |
| Route | Destination joignable et prochain saut |
| Politique | Autorisation et traitement du trafic |
Un scénario pour pratiquer
Préparez deux accès WAN distincts dans un lab.
- Relever adressage, passerelles et références des interfaces.
- Créer les membres et les zones adaptés à la topologie.
- Configurer les routes et une politique de sortie limitée au client pilote.
- Générer une connexion puis examiner le membre réellement utilisé et le retour.
Diagnostiquer sans sauter les étapes
Le voyant d’interface ne valide que le lien local. Il faut vérifier la connectivité au prochain saut et à une destination représentative pour parler de chemin utilisable.
| Observation | Vérification utile |
|---|---|
| Interface non sélectionnable | Références existantes et compatibilité |
| Zone présente sans accès Internet | Routes, politique et NAT |
| Tunnel indisponible | Underlay, IKE et IPsec |
| Trafic aller visible sans réponse | Retour, traduction et destination |
À vous de raisonner
Les deux interfaces sont actives. Peut-on conclure que les deux accès Internet fonctionnent ?
Voir le corrigé
Non. L’état physique ne prouve pas la joignabilité au-delà du lien local. Testez les passerelles et des destinations représentatives, puis vérifiez routes et politiques.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours SD-WAN 7.6 Core Administrator
Relier ce parcours à d’autres sujets
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan