Ce guide s’inscrit dans le parcours SD-WAN 7.6 Enterprise Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
L’underlay fournit la connectivité des adresses de transport ; l’overlay crée un réseau logique au-dessus, souvent avec IPsec. IKE négocie les paramètres de sécurité. BGP distribue ensuite des informations de routage selon le design choisi. Un tunnel établi ne prouve pas qu’une route applicative a été reçue.
Le choix entre BGP par overlay et BGP sur loopback change les relations entre sessions de routage et chemins de transport. Il faut définir les adresses, les routes nécessaires aux voisins, les annonces autorisées et les préférences. Une loopback n’est pas magiquement joignable parce qu’elle existe.
Les chemins additionnels BGP et l’overlay stickiness peuvent participer au comportement des architectures prises en charge. Vérifiez leur objectif et leur portée plutôt que d’ajouter tous les paramètres avancés. Overlay-as-a-Service représente une autre approche de déploiement à examiner selon le périmètre disponible.
Les repères à distinguer
Concevez un petit nombre de sites avant de généraliser. Le plan d’adressage, les annonces et le retour des flux doivent rester explicables sur le même schéma.
| Plan | Question |
|---|---|
| Underlay | Les adresses de transport se joignent-elles ? |
| IPsec | Les paramètres IKE et tunnels correspondent-ils ? |
| BGP | Les voisins et routes attendus sont-ils présents ? |
| SD-WAN | Quel chemin est choisi pour l’application ? |
| Politiques | Le trafic et son retour sont-ils autorisés ? |
Un scénario pour pratiquer
Construisez un hub et un spoke sur deux transports de lab.
- Vérifier la joignabilité des adresses de transport.
- Établir les tunnels IPsec avec des paramètres cohérents.
- Configurer les voisins BGP et limiter les annonces aux préfixes du lab.
- Comparer les routes reçues et la sélection SD-WAN pour une application.
Diagnostiquer sans sauter les étapes
Suivez l’ordre des dépendances. Modifier une préférence BGP ne corrige pas un tunnel IPsec qui ne se négocie pas ; modifier IKE ne corrige pas un préfixe absent des annonces.
| Observation | Vérification utile |
|---|---|
| Tunnel absent | Underlay et paramètres IKE/IPsec |
| BGP inactif sur loopback | Route vers le voisin et filtrage |
| Voisin actif, réseau absent | Annonces, filtres et préfixe local |
| Route présente, trafic refusé | Politique et retour |
À vous de raisonner
IPsec est établi et BGP est connecté, mais le réseau applicatif n’apparaît pas. Quelle couche examinez-vous ?
Voir le corrigé
Les annonces et filtres BGP, ainsi que l’existence du préfixe à annoncer. Les états IPsec et voisinage BGP ne garantissent pas la présence de toutes les routes souhaitées.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours SD-WAN 7.6 Enterprise Administrator
Relier ce parcours à d’autres sujets
- FortiManager 7.6 Administrator — Organiser les ADOM, importer les FortiGate et maîtriser le cycle de configuration, de validation et d’installation.
- SD-WAN 7.6 Core Administrator — Comprendre les membres, zones, SLA, règles et sessions pour expliquer le choix d’un lien WAN.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan