Comprendre Fortinet · SD-WAN 7.6 Enterprise Administrator

SD-WAN : concevoir un overlay IPsec et BGP

Distinguer le transport, les tunnels et les annonces de routes avant de multiplier les sites.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours SD-WAN 7.6 Enterprise Administrator. Le périmètre étudié est FortiGate 7.6 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

L’underlay fournit la connectivité des adresses de transport ; l’overlay crée un réseau logique au-dessus, souvent avec IPsec. IKE négocie les paramètres de sécurité. BGP distribue ensuite des informations de routage selon le design choisi. Un tunnel établi ne prouve pas qu’une route applicative a été reçue.

Le choix entre BGP par overlay et BGP sur loopback change les relations entre sessions de routage et chemins de transport. Il faut définir les adresses, les routes nécessaires aux voisins, les annonces autorisées et les préférences. Une loopback n’est pas magiquement joignable parce qu’elle existe.

Les chemins additionnels BGP et l’overlay stickiness peuvent participer au comportement des architectures prises en charge. Vérifiez leur objectif et leur portée plutôt que d’ajouter tous les paramètres avancés. Overlay-as-a-Service représente une autre approche de déploiement à examiner selon le périmètre disponible.

Comprendre en imageSD-WAN : concevoir un overlay IPsec et BGP
SD-WAN : concevoir un overlay IPsec et BGP Distinguer le transport, les tunnels et les annonces de routes avant de multiplier les sites. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Underlay Transport joignable 02 Overlay IPsec Tunnels chiffrés 03 BGP Routes distribuées 04 Application Chemin et politique
Distinguer le transport, les tunnels et les annonces de routes avant de multiplier les sites. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Concevez un petit nombre de sites avant de généraliser. Le plan d’adressage, les annonces et le retour des flux doivent rester explicables sur le même schéma.

Trois plans séparés
PlanQuestion
UnderlayLes adresses de transport se joignent-elles ?
IPsecLes paramètres IKE et tunnels correspondent-ils ?
BGPLes voisins et routes attendus sont-ils présents ?
SD-WANQuel chemin est choisi pour l’application ?
PolitiquesLe trafic et son retour sont-ils autorisés ?

Un scénario pour pratiquer

Construisez un hub et un spoke sur deux transports de lab.

  1. Vérifier la joignabilité des adresses de transport.
  2. Établir les tunnels IPsec avec des paramètres cohérents.
  3. Configurer les voisins BGP et limiter les annonces aux préfixes du lab.
  4. Comparer les routes reçues et la sélection SD-WAN pour une application.

Diagnostiquer sans sauter les étapes

Suivez l’ordre des dépendances. Modifier une préférence BGP ne corrige pas un tunnel IPsec qui ne se négocie pas ; modifier IKE ne corrige pas un préfixe absent des annonces.

Localiser la panne
ObservationVérification utile
Tunnel absentUnderlay et paramètres IKE/IPsec
BGP inactif sur loopbackRoute vers le voisin et filtrage
Voisin actif, réseau absentAnnonces, filtres et préfixe local
Route présente, trafic refuséPolitique et retour

À vous de raisonner

IPsec est établi et BGP est connecté, mais le réseau applicatif n’apparaît pas. Quelle couche examinez-vous ?

Voir le corrigé

Les annonces et filtres BGP, ainsi que l’existence du préfixe à annoncer. Les états IPsec et voisinage BGP ne garantissent pas la présence de toutes les routes souhaitées.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours SD-WAN 7.6 Enterprise Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.