Procédure

Créer un VLAN sur un FortiGate

Créez une interface VLAN, son DHCP et les politiques nécessaires sans perturber les réseaux existants.

⌚ Environ 2 min de lecture
Voir mes favoris
DomaineRéseauNiveauAvancéDurée30 à 60 minRisqueModéré

Objectif

Ajouter un nouveau réseau logique sur un lien trunk existant et permettre uniquement les flux nécessaires.

Prérequis

  • Une sauvegarde récente de la configuration FortiGate.
  • Le VLAN ID, le sous-réseau, la passerelle et la plage DHCP validés.
  • La configuration trunk/tagged correspondante sur le switch et les points d’accès.

Procédure pas à pas

1

Préparer le plan d’adressage

Documentez le nom du VLAN, son identifiant, son sous-réseau, sa passerelle, sa plage DHCP et les flux autorisés.

2

Créer l’interface VLAN

Adaptez les valeurs entre guillemets et l’interface parente. N’activez que les accès d’administration réellement nécessaires.

config system interface
    edit "VLAN10_BUREAUTIQUE"
        set interface "internal"
        set vlanid 10
        set ip 192.168.10.1 255.255.255.0
        set allowaccess ping
        set role lan
    next
end
3

Créer le serveur DHCP

Réservez les adresses fixes en dehors de la plage distribuée.

config system dhcp server
    edit 10
        set interface "VLAN10_BUREAUTIQUE"
        set default-gateway 192.168.10.1
        set netmask 255.255.255.0
        set dns-service default
        config ip-range
            edit 1
                set start-ip 192.168.10.50
                set end-ip 192.168.10.200
            next
        end
    next
end
4

Configurer le trunk sur le switch

Autorisez le VLAN tagué sur les ports reliant le FortiGate et les équipements concernés. Configurez les ports utilisateurs en mode access/untagged dans le bon VLAN.

5

Créer des politiques minimales

Ajoutez d’abord les règles nécessaires vers DNS, DHCP, Internet ou les serveurs. Évitez une règle générale autorisant tous les VLAN entre eux.

6

Tester avec un seul poste

Contrôlez l’adresse reçue, la passerelle, le DNS et chaque flux autorisé avant de déployer le VLAN à davantage de ports.

Validation

La procédure est validée lorsque :

  • Le client reçoit une adresse de la plage prévue.
  • La passerelle répond et les DNS fonctionnent.
  • Les flux non autorisés entre VLAN restent bloqués.
  • La configuration est sauvegardée après validation.

Retour arrière

  • Supprimez ou désactivez les politiques créées.
  • Retirez le VLAN des trunks concernés.
  • Supprimez le DHCP puis l’interface VLAN seulement après avoir vérifié qu’aucun équipement ne l’utilise.
0