0% ont trouvé ce document utile (0 vote)
44 vues12 pages

FortiGate Simulation Guide

Ce guide de simulation Fortinet décrit l'architecture complète d'un réseau sur VMware Workstation, incluant des configurations pour FortiGate, FortiSwitch et FortiAP. Il détaille les étapes de préparation de l'environnement, de déploiement des machines virtuelles, de configuration des VLANs, des politiques de firewall et des tests de validation. L'architecture cible comprend plusieurs sites interconnectés avec des liaisons redondantes et des configurations de haute disponibilité.

Transféré par

erradyhanan
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
44 vues12 pages

FortiGate Simulation Guide

Ce guide de simulation Fortinet décrit l'architecture complète d'un réseau sur VMware Workstation, incluant des configurations pour FortiGate, FortiSwitch et FortiAP. Il détaille les étapes de préparation de l'environnement, de déploiement des machines virtuelles, de configuration des VLANs, des politiques de firewall et des tests de validation. L'architecture cible comprend plusieurs sites interconnectés avec des liaisons redondantes et des configurations de haute disponibilité.

Transféré par

erradyhanan
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

■■ GUIDE DE SIMULATION FORTINET

Architecture Complète sur VMware Workstation

FortiGate HA • FortiSwitch • FortiAP • VLANs • Firewall Policies

■ ARCHITECTURE CIBLE
• Site GREEN (Siège) : 2x FortiGate 120G en HA Active-Passive + FortiSwitch 424E-FIBER (Core L2/L3) +
FortiSwitch 148F-PoE + FortiSwitch 124F-PoE + 6x FortiAP 231K-I
• Site ADMIN : 2x FortiSwitch 124F-PoE + 3x FortiAP 231K-I
• Site GENE BANK : 2x FortiSwitch 124F-PoE + 3x FortiAP 231K-I
• Liens redondants : Fiber links entre les sites via FortiGate HA

■ TABLE DES MATIÈRES


Phase 1 Préparer l'environnement VMware p.2

Phase 2 Déployer les VMs FortiGate p.3

Phase 3 Configurer FortiGate HA (Active-Passive) p.4

Phase 4 Configurer les VLANs et interfaces p.5

Phase 5 Configurer FortiSwitch (via FortiLink) p.6

Phase 6 Configurer FortiAP p.7

Phase 7 Politiques Firewall et routage inter-sites p.8

Phase 8 Tests et validation p.9


PHASE 1 — PRÉPARER L'ENVIRONNEMENT VMWARE
1.1 — Créer les réseaux virtuels (VMnets)
Dans VMware Workstation, va dans Edit → Virtual Network Editor → Add Network et crée les réseaux
suivants :

VMnet Nom Type Subnet DHCP Rôle

VMnet0 WAN NAT Auto Oui Accès Internet

VMnet2 HA-LINK Host-only [Link]/30 NON Heartbeat HA entre FG1 et FG2

VMnet3 CORE-LAN Host-only [Link]/24 NON LAN principal (FG → Switch Core)

VMnet4 ADMIN-LAN Host-only [Link]/24 NON LAN Site ADMIN

GENEBANK-
VMnet5 LAN Host-only [Link]/24 NON LAN Site GENE BANK

VMnet6 MGMT Host-only [Link]/24 NON Management FortiSwitch/AP

■■ Important : Désactive le DHCP pour tous les VMnets sauf VMnet0 (NAT). Décoche la case 'Use local DHCP
service'.

1.2 — Télécharger les images nécessaires


Image Version Source Rôle

v7.6.6 (déjà
FortiGate VM64 disponible) [Link] Firewall principal (x2)

FortiSwitch VM v7.4.x OVA [Link] Switch virtuel (x3)

Ubuntu Server 22.04 LTS [Link] PCs clients (x3)


PHASE 2 — DÉPLOYER LES VMs FORTIGATE
2.1 — Configurer FortiGate-1 (Active)
Ouvre les VM Settings de ta VM FortiGate existante et configure les interfaces réseau :

Interface VMware Connecter à Rôle FortiGate

Network Adapter 1 VMnet0 (NAT) port1 — WAN (Internet)

Network Adapter 2 VMnet2 (HA-LINK) port2 — HA Heartbeat

Network Adapter 3 VMnet3 (CORE-LAN) port3 — LAN interne

Network Adapter 4 VMnet6 (MGMT) port4 — Management

2.2 — Créer FortiGate-2 (Passive)


Clone la VM FortiGate-1 :
Étape 1 : Clic droit sur FortiGate-1 → Manage → Clone
Étape 2 : Choisis 'Create a full clone'
Étape 3 : Nomme-la 'FortiGate-2'
Étape 4 : Configure les mêmes 4 Network Adapters (VMnet0, VMnet2, VMnet3, VMnet6)
Étape 5 : Change le MAC address de chaque interface : VM Settings → Network Adapter → Advanced →
Generate

2.3 — Créer les VMs clients (Ubuntu)


VM Réseau IP fixe Site

PC-GREEN VMnet3 [Link]/24 GREEN (Siège)

PC-ADMIN VMnet4 [Link]/24 ADMIN

PC-GENEBANK VMnet5 [Link]/24 GENE BANK


PHASE 3 — CONFIGURER FORTIGATE HA
(ACTIVE-PASSIVE)
3.1 — Configurer FortiGate-1 comme ACTIVE
Démarre FortiGate-1, connecte-toi en CLI (dans VMware) et tape ces commandes :
config system ha
set mode a-p
set group-name "FG-HA-GROUP"
set group-id 1
set password "Fortinet123!"
set priority 200
set hbdev "port2" 50
set override enable
end

3.2 — Configurer FortiGate-2 comme PASSIVE


Démarre FortiGate-2 et tape :
config system ha
set mode a-p
set group-name "FG-HA-GROUP"
set group-id 1
set password "Fortinet123!"
set priority 100
set hbdev "port2" 50
set override enable
end

3.3 — Vérifier la synchronisation HA


get system ha status
diagnose sys ha status
diagnose sys ha checksum show

■ Tu dois voir : Master: FortiGate-1 et Slave: FortiGate-2 avec Status: synchronized


PHASE 4 — CONFIGURER LES VLANs ET INTERFACES
4.1 — Plan d'adressage IP complet
VLAN Nom Subnet Gateway (FG) Site

VLAN 10 GREEN-LAN [Link]/24 [Link] GREEN (Siège)

VLAN 20 ADMIN-LAN [Link]/24 [Link] ADMIN

GENEBANK-LA
VLAN 30 N [Link]/24 [Link] GENE BANK

VLAN 40 WIFI-GREEN [Link]/24 [Link] WiFi GREEN

VLAN 50 WIFI-ADMIN [Link]/24 [Link] WiFi ADMIN

WIFI-GENEBAN
VLAN 60 K [Link]/24 [Link] WiFi GENE BANK

VLAN 99 MGMT [Link]/24 [Link] Management

4.2 — Configurer les interfaces FortiGate (CLI)


Interface WAN (port1) :
config system interface
edit port1
set mode dhcp
set role wan
set allowaccess ping
next
end

Interface LAN Core (port3) :


config system interface
edit port3
set ip [Link] [Link]
set allowaccess ping https ssh
set role lan
next
end

Créer les sous-interfaces VLAN :


config system interface
edit "VLAN20-ADMIN"
set interface port3
set vdom root
set ip [Link] [Link]
set vlanid 20
set allowaccess ping
next
edit "VLAN30-GENEBANK"
set interface port3
set vdom root
set ip [Link] [Link]
set vlanid 30
set allowaccess ping
next
end
PHASE 5 — CONFIGURER FORTISWITCH VIA FORTILINK
5.1 — Activer FortiLink sur FortiGate
FortiLink permet à FortiGate de gérer les FortiSwitches automatiquement. Configure port4 comme interface
FortiLink :
config system interface
edit port4
set fortilink enable
set ip [Link] [Link]
set allowaccess ping
next
end

5.2 — Autoriser découverte automatique des switches


config switch-controller global
set ac-ip [Link]
set ac-port 9995
end

5.3 — Assigner les VLANs aux ports du switch


config switch-controller vlan
edit VLAN20-ADMIN
set vlanid 20
next
edit VLAN30-GENEBANK
set vlanid 30
next
end

config switch-controller managed-switch


edit
config ports
edit port1
set vlan VLAN20-ADMIN
set allowed-vlans 20
next
edit port2
set vlan VLAN30-GENEBANK
set allowed-vlans 30
next
end
next
end

■ Le numéro de série du switch s'obtient avec : get switch-controller managed-switch


PHASE 6 — CONFIGURER FORTIAP (WiFi)
6.1 — Créer les SSIDs WiFi
config wireless-controller vap
edit "WIFI-GREEN"
set ssid "GREEN-Corporate"
set security wpa2-only-personal
set passphrase "Fortinet@2024"
set vlanid 40
next
edit "WIFI-ADMIN"
set ssid "ADMIN-WiFi"
set security wpa2-only-personal
set passphrase "Admin@2024!"
set vlanid 50
next
edit "WIFI-GENEBANK"
set ssid "GeneBank-WiFi"
set security wpa2-only-personal
set passphrase "GeneBank@2024"
set vlanid 60
next
end

6.2 — Autoriser les FortiAPs


config wireless-controller wtp
edit
set admin enable
set wtp-profile "FAP-231K-I"
next
end
PHASE 7 — POLITIQUES FIREWALL ET ROUTAGE
INTER-SITES
7.1 — Configurer le DHCP pour chaque VLAN
config system dhcp server
edit 1
set interface "port3"
set default-gateway [Link]
set netmask [Link]
set dns-server1 [Link]
config ip-range
edit 1
set start-ip [Link]
set end-ip [Link]
next
end
next
edit 2
set interface "VLAN20-ADMIN"
set default-gateway [Link]
set netmask [Link]
set dns-server1 [Link]
config ip-range
edit 1
set start-ip [Link]
set end-ip [Link]
next
end
next
end

7.2 — Politiques Firewall


Politique Source Destination Action NAT

LAN→Internet VLAN10/20/30 WAN (port1) ACCEPT Oui

ADMIN→GREEN VLAN20 VLAN10 ACCEPT Non

GREEN→GENEBA
NK VLAN10 VLAN30 ACCEPT Non

GENEBANK→ADMI
N VLAN30 VLAN20 DENY Non

WiFi→Internet VLAN40/50/60 WAN ACCEPT Oui

WiFi→LAN VLAN40/50/60 VLAN10/20/30 DENY Non

7.3 — Créer la politique LAN vers Internet (CLI)


config firewall policy
edit 1
set name "LAN-to-Internet"
set srcintf "port3" "VLAN20-ADMIN" "VLAN30-GENEBANK"
set dstintf "port1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set nat enable
set logtraffic all
next
edit 2
set name "ADMIN-to-GREEN"
set srcintf "VLAN20-ADMIN"
set dstintf "port3"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set logtraffic all
next
end
PHASE 8 — TESTS ET VALIDATION
8.1 — Tests de connectivité de base
Test Commande Résultat attendu

Ping Internet depuis FG execute ping [Link] Reply reçu

Ping entre VLANs execute ping [Link] Reply reçu

Test DHCP client diagnose ip address list IP assignée

Vérifier HA get system ha status Master/Slave sync

get switch-controller
Voir les switches managed-switch Liste des switches

Voir les APs get wireless-controller wtp Liste des APs

8.2 — Test de basculement HA (Failover)


1. Ping en continu depuis PC-GREEN : ping -t [Link]
2. Éteins FortiGate-1 (Active) dans VMware
3. Observe : FortiGate-2 doit devenir Active en moins de 30 secondes
4. Le ping doit reprendre automatiquement
5. Vérifie avec : get system ha status sur FG-2
6. Rallume FG-1 → il redevient Active (car priority 200 > 100)

8.3 — Commandes de diagnostic utiles


# Voir le trafic en temps réel
diagnose sniffer packet port3 'host [Link]' 4

# Voir les sessions actives


diagnose sys session list

# Voir les logs firewall


execute log filter category 1
execute log display

# Voir l'état des interfaces


get system interface physical

# Debug HA
diagnose sys ha history read

■ RÉCAPITULATIF — ORDRE D'EXÉCUTION


1. Créer les VMnets dans VMware Virtual Network Editor
2. Configurer les interfaces réseau de FortiGate-1 et FortiGate-2
3. Démarrer FG-1 → configurer HA Active → démarrer FG-2 → configurer HA Passive
4. Sur FG-1 (Active) : configurer port1 WAN, port3 LAN, VLANs 20 et 30
5. Activer FortiLink sur port4 pour gérer les FortiSwitches
6. Configurer les SSIDs WiFi pour les FortiAPs
7. Créer les politiques Firewall (LAN→Internet, inter-VLANs)
8. Tester la connectivité et le basculement HA

Vous aimerez peut-être aussi