■■ GUIDE DE SIMULATION FORTINET
Architecture Complète sur VMware Workstation
FortiGate HA • FortiSwitch • FortiAP • VLANs • Firewall Policies
■ ARCHITECTURE CIBLE
• Site GREEN (Siège) : 2x FortiGate 120G en HA Active-Passive + FortiSwitch 424E-FIBER (Core L2/L3) +
FortiSwitch 148F-PoE + FortiSwitch 124F-PoE + 6x FortiAP 231K-I
• Site ADMIN : 2x FortiSwitch 124F-PoE + 3x FortiAP 231K-I
• Site GENE BANK : 2x FortiSwitch 124F-PoE + 3x FortiAP 231K-I
• Liens redondants : Fiber links entre les sites via FortiGate HA
■ TABLE DES MATIÈRES
Phase 1 Préparer l'environnement VMware p.2
Phase 2 Déployer les VMs FortiGate p.3
Phase 3 Configurer FortiGate HA (Active-Passive) p.4
Phase 4 Configurer les VLANs et interfaces p.5
Phase 5 Configurer FortiSwitch (via FortiLink) p.6
Phase 6 Configurer FortiAP p.7
Phase 7 Politiques Firewall et routage inter-sites p.8
Phase 8 Tests et validation p.9
PHASE 1 — PRÉPARER L'ENVIRONNEMENT VMWARE
1.1 — Créer les réseaux virtuels (VMnets)
Dans VMware Workstation, va dans Edit → Virtual Network Editor → Add Network et crée les réseaux
suivants :
VMnet Nom Type Subnet DHCP Rôle
VMnet0 WAN NAT Auto Oui Accès Internet
VMnet2 HA-LINK Host-only [Link]/30 NON Heartbeat HA entre FG1 et FG2
VMnet3 CORE-LAN Host-only [Link]/24 NON LAN principal (FG → Switch Core)
VMnet4 ADMIN-LAN Host-only [Link]/24 NON LAN Site ADMIN
GENEBANK-
VMnet5 LAN Host-only [Link]/24 NON LAN Site GENE BANK
VMnet6 MGMT Host-only [Link]/24 NON Management FortiSwitch/AP
■■ Important : Désactive le DHCP pour tous les VMnets sauf VMnet0 (NAT). Décoche la case 'Use local DHCP
service'.
1.2 — Télécharger les images nécessaires
Image Version Source Rôle
v7.6.6 (déjà
FortiGate VM64 disponible) [Link] Firewall principal (x2)
FortiSwitch VM v7.4.x OVA [Link] Switch virtuel (x3)
Ubuntu Server 22.04 LTS [Link] PCs clients (x3)
PHASE 2 — DÉPLOYER LES VMs FORTIGATE
2.1 — Configurer FortiGate-1 (Active)
Ouvre les VM Settings de ta VM FortiGate existante et configure les interfaces réseau :
Interface VMware Connecter à Rôle FortiGate
Network Adapter 1 VMnet0 (NAT) port1 — WAN (Internet)
Network Adapter 2 VMnet2 (HA-LINK) port2 — HA Heartbeat
Network Adapter 3 VMnet3 (CORE-LAN) port3 — LAN interne
Network Adapter 4 VMnet6 (MGMT) port4 — Management
2.2 — Créer FortiGate-2 (Passive)
Clone la VM FortiGate-1 :
Étape 1 : Clic droit sur FortiGate-1 → Manage → Clone
Étape 2 : Choisis 'Create a full clone'
Étape 3 : Nomme-la 'FortiGate-2'
Étape 4 : Configure les mêmes 4 Network Adapters (VMnet0, VMnet2, VMnet3, VMnet6)
Étape 5 : Change le MAC address de chaque interface : VM Settings → Network Adapter → Advanced →
Generate
2.3 — Créer les VMs clients (Ubuntu)
VM Réseau IP fixe Site
PC-GREEN VMnet3 [Link]/24 GREEN (Siège)
PC-ADMIN VMnet4 [Link]/24 ADMIN
PC-GENEBANK VMnet5 [Link]/24 GENE BANK
PHASE 3 — CONFIGURER FORTIGATE HA
(ACTIVE-PASSIVE)
3.1 — Configurer FortiGate-1 comme ACTIVE
Démarre FortiGate-1, connecte-toi en CLI (dans VMware) et tape ces commandes :
config system ha
set mode a-p
set group-name "FG-HA-GROUP"
set group-id 1
set password "Fortinet123!"
set priority 200
set hbdev "port2" 50
set override enable
end
3.2 — Configurer FortiGate-2 comme PASSIVE
Démarre FortiGate-2 et tape :
config system ha
set mode a-p
set group-name "FG-HA-GROUP"
set group-id 1
set password "Fortinet123!"
set priority 100
set hbdev "port2" 50
set override enable
end
3.3 — Vérifier la synchronisation HA
get system ha status
diagnose sys ha status
diagnose sys ha checksum show
■ Tu dois voir : Master: FortiGate-1 et Slave: FortiGate-2 avec Status: synchronized
PHASE 4 — CONFIGURER LES VLANs ET INTERFACES
4.1 — Plan d'adressage IP complet
VLAN Nom Subnet Gateway (FG) Site
VLAN 10 GREEN-LAN [Link]/24 [Link] GREEN (Siège)
VLAN 20 ADMIN-LAN [Link]/24 [Link] ADMIN
GENEBANK-LA
VLAN 30 N [Link]/24 [Link] GENE BANK
VLAN 40 WIFI-GREEN [Link]/24 [Link] WiFi GREEN
VLAN 50 WIFI-ADMIN [Link]/24 [Link] WiFi ADMIN
WIFI-GENEBAN
VLAN 60 K [Link]/24 [Link] WiFi GENE BANK
VLAN 99 MGMT [Link]/24 [Link] Management
4.2 — Configurer les interfaces FortiGate (CLI)
Interface WAN (port1) :
config system interface
edit port1
set mode dhcp
set role wan
set allowaccess ping
next
end
Interface LAN Core (port3) :
config system interface
edit port3
set ip [Link] [Link]
set allowaccess ping https ssh
set role lan
next
end
Créer les sous-interfaces VLAN :
config system interface
edit "VLAN20-ADMIN"
set interface port3
set vdom root
set ip [Link] [Link]
set vlanid 20
set allowaccess ping
next
edit "VLAN30-GENEBANK"
set interface port3
set vdom root
set ip [Link] [Link]
set vlanid 30
set allowaccess ping
next
end
PHASE 5 — CONFIGURER FORTISWITCH VIA FORTILINK
5.1 — Activer FortiLink sur FortiGate
FortiLink permet à FortiGate de gérer les FortiSwitches automatiquement. Configure port4 comme interface
FortiLink :
config system interface
edit port4
set fortilink enable
set ip [Link] [Link]
set allowaccess ping
next
end
5.2 — Autoriser découverte automatique des switches
config switch-controller global
set ac-ip [Link]
set ac-port 9995
end
5.3 — Assigner les VLANs aux ports du switch
config switch-controller vlan
edit VLAN20-ADMIN
set vlanid 20
next
edit VLAN30-GENEBANK
set vlanid 30
next
end
config switch-controller managed-switch
edit
config ports
edit port1
set vlan VLAN20-ADMIN
set allowed-vlans 20
next
edit port2
set vlan VLAN30-GENEBANK
set allowed-vlans 30
next
end
next
end
■ Le numéro de série du switch s'obtient avec : get switch-controller managed-switch
PHASE 6 — CONFIGURER FORTIAP (WiFi)
6.1 — Créer les SSIDs WiFi
config wireless-controller vap
edit "WIFI-GREEN"
set ssid "GREEN-Corporate"
set security wpa2-only-personal
set passphrase "Fortinet@2024"
set vlanid 40
next
edit "WIFI-ADMIN"
set ssid "ADMIN-WiFi"
set security wpa2-only-personal
set passphrase "Admin@2024!"
set vlanid 50
next
edit "WIFI-GENEBANK"
set ssid "GeneBank-WiFi"
set security wpa2-only-personal
set passphrase "GeneBank@2024"
set vlanid 60
next
end
6.2 — Autoriser les FortiAPs
config wireless-controller wtp
edit
set admin enable
set wtp-profile "FAP-231K-I"
next
end
PHASE 7 — POLITIQUES FIREWALL ET ROUTAGE
INTER-SITES
7.1 — Configurer le DHCP pour chaque VLAN
config system dhcp server
edit 1
set interface "port3"
set default-gateway [Link]
set netmask [Link]
set dns-server1 [Link]
config ip-range
edit 1
set start-ip [Link]
set end-ip [Link]
next
end
next
edit 2
set interface "VLAN20-ADMIN"
set default-gateway [Link]
set netmask [Link]
set dns-server1 [Link]
config ip-range
edit 1
set start-ip [Link]
set end-ip [Link]
next
end
next
end
7.2 — Politiques Firewall
Politique Source Destination Action NAT
LAN→Internet VLAN10/20/30 WAN (port1) ACCEPT Oui
ADMIN→GREEN VLAN20 VLAN10 ACCEPT Non
GREEN→GENEBA
NK VLAN10 VLAN30 ACCEPT Non
GENEBANK→ADMI
N VLAN30 VLAN20 DENY Non
WiFi→Internet VLAN40/50/60 WAN ACCEPT Oui
WiFi→LAN VLAN40/50/60 VLAN10/20/30 DENY Non
7.3 — Créer la politique LAN vers Internet (CLI)
config firewall policy
edit 1
set name "LAN-to-Internet"
set srcintf "port3" "VLAN20-ADMIN" "VLAN30-GENEBANK"
set dstintf "port1"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set nat enable
set logtraffic all
next
edit 2
set name "ADMIN-to-GREEN"
set srcintf "VLAN20-ADMIN"
set dstintf "port3"
set srcaddr "all"
set dstaddr "all"
set action accept
set schedule "always"
set service "ALL"
set logtraffic all
next
end
PHASE 8 — TESTS ET VALIDATION
8.1 — Tests de connectivité de base
Test Commande Résultat attendu
Ping Internet depuis FG execute ping [Link] Reply reçu
Ping entre VLANs execute ping [Link] Reply reçu
Test DHCP client diagnose ip address list IP assignée
Vérifier HA get system ha status Master/Slave sync
get switch-controller
Voir les switches managed-switch Liste des switches
Voir les APs get wireless-controller wtp Liste des APs
8.2 — Test de basculement HA (Failover)
1. Ping en continu depuis PC-GREEN : ping -t [Link]
2. Éteins FortiGate-1 (Active) dans VMware
3. Observe : FortiGate-2 doit devenir Active en moins de 30 secondes
4. Le ping doit reprendre automatiquement
5. Vérifie avec : get system ha status sur FG-2
6. Rallume FG-1 → il redevient Active (car priority 200 > 100)
8.3 — Commandes de diagnostic utiles
# Voir le trafic en temps réel
diagnose sniffer packet port3 'host [Link]' 4
# Voir les sessions actives
diagnose sys session list
# Voir les logs firewall
execute log filter category 1
execute log display
# Voir l'état des interfaces
get system interface physical
# Debug HA
diagnose sys ha history read
■ RÉCAPITULATIF — ORDRE D'EXÉCUTION
1. Créer les VMnets dans VMware Virtual Network Editor
2. Configurer les interfaces réseau de FortiGate-1 et FortiGate-2
3. Démarrer FG-1 → configurer HA Active → démarrer FG-2 → configurer HA Passive
4. Sur FG-1 (Active) : configurer port1 WAN, port3 LAN, VLANs 20 et 30
5. Activer FortiLink sur port4 pour gérer les FortiSwitches
6. Configurer les SSIDs WiFi pour les FortiAPs
7. Créer les politiques Firewall (LAN→Internet, inter-VLANs)
8. Tester la connectivité et le basculement HA