Comprendre Fortinet · SD-WAN 7.6 Core Administrator

SD-WAN FortiGate : membres, zones et accès Internet

Construire un accès Internet à plusieurs liens sans confondre interface, zone, route et politique.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours SD-WAN 7.6 Core Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un membre SD-WAN correspond à un chemin utilisable, par exemple une interface physique ou un tunnel IPsec. Une zone regroupe des membres afin de simplifier certaines références de configuration, notamment dans les politiques. Elle n’est pas un algorithme de sélection de lien.

Le transport physique constitue l’underlay ; un tunnel construit au-dessus constitue l’overlay. Les deux peuvent intervenir dans une architecture SD-WAN, mais leurs dépendances diffèrent. Un overlay indisponible peut être la conséquence d’un problème d’underlay.

Pour l’accès Internet direct, préparez les membres, l’adressage, les routes, les politiques et le NAT si nécessaire. L’intégration d’une interface existante demande d’examiner ses références : une interface déjà utilisée dans d’autres objets ne se déplace pas sans conséquence vers une zone.

Comprendre en imageSD-WAN FortiGate : membres, zones et accès Internet
SD-WAN FortiGate : membres, zones et accès Internet Construire un accès Internet à plusieurs liens sans confondre interface, zone, route et politique. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Client Flux à autoriser 02 Zone SD-WAN Membres organisés 03 WAN A et WAN B Chemins disponibles 04 Route et politique Joignabilité et accès
Construire un accès Internet à plusieurs liens sans confondre interface, zone, route et politique. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Le choix d’un membre n’autorise pas un flux. La politique de sécurité doit permettre le trafic et le retour doit rester cohérent avec le chemin et la traduction retenus.

Objets complémentaires
ObjetRôle
InterfaceSupport du chemin réseau
MembreChemin présenté au SD-WAN
ZoneRegroupement logique de membres
RouteDestination joignable et prochain saut
PolitiqueAutorisation et traitement du trafic

Un scénario pour pratiquer

Préparez deux accès WAN distincts dans un lab.

  1. Relever adressage, passerelles et références des interfaces.
  2. Créer les membres et les zones adaptés à la topologie.
  3. Configurer les routes et une politique de sortie limitée au client pilote.
  4. Générer une connexion puis examiner le membre réellement utilisé et le retour.

Diagnostiquer sans sauter les étapes

Le voyant d’interface ne valide que le lien local. Il faut vérifier la connectivité au prochain saut et à une destination représentative pour parler de chemin utilisable.

Construire une sortie complète
ObservationVérification utile
Interface non sélectionnableRéférences existantes et compatibilité
Zone présente sans accès InternetRoutes, politique et NAT
Tunnel indisponibleUnderlay, IKE et IPsec
Trafic aller visible sans réponseRetour, traduction et destination

À vous de raisonner

Les deux interfaces sont actives. Peut-on conclure que les deux accès Internet fonctionnent ?

Voir le corrigé

Non. L’état physique ne prouve pas la joignabilité au-delà du lien local. Testez les passerelles et des destinations représentatives, puis vérifiez routes et politiques.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours SD-WAN 7.6 Core Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.