Objectif
Ajouter un nouveau réseau logique sur un lien trunk existant et permettre uniquement les flux nécessaires.
Prérequis
- Une sauvegarde récente de la configuration FortiGate.
- Le VLAN ID, le sous-réseau, la passerelle et la plage DHCP validés.
- La configuration trunk/tagged correspondante sur le switch et les points d’accès.
Procédure pas à pas
Préparer le plan d’adressage
Documentez le nom du VLAN, son identifiant, son sous-réseau, sa passerelle, sa plage DHCP et les flux autorisés.
Créer l’interface VLAN
Adaptez les valeurs entre guillemets et l’interface parente. N’activez que les accès d’administration réellement nécessaires.
config system interface
edit "VLAN10_BUREAUTIQUE"
set interface "internal"
set vlanid 10
set ip 192.168.10.1 255.255.255.0
set allowaccess ping
set role lan
next
end
Créer le serveur DHCP
Réservez les adresses fixes en dehors de la plage distribuée.
config system dhcp server
edit 10
set interface "VLAN10_BUREAUTIQUE"
set default-gateway 192.168.10.1
set netmask 255.255.255.0
set dns-service default
config ip-range
edit 1
set start-ip 192.168.10.50
set end-ip 192.168.10.200
next
end
next
end
Configurer le trunk sur le switch
Autorisez le VLAN tagué sur les ports reliant le FortiGate et les équipements concernés. Configurez les ports utilisateurs en mode access/untagged dans le bon VLAN.
Créer des politiques minimales
Ajoutez d’abord les règles nécessaires vers DNS, DHCP, Internet ou les serveurs. Évitez une règle générale autorisant tous les VLAN entre eux.
Tester avec un seul poste
Contrôlez l’adresse reçue, la passerelle, le DNS et chaque flux autorisé avant de déployer le VLAN à davantage de ports.
Validation
La procédure est validée lorsque :
- Le client reçoit une adresse de la plage prévue.
- La passerelle répond et les DNS fonctionnent.
- Les flux non autorisés entre VLAN restent bloqués.
- La configuration est sauvegardée après validation.
Retour arrière
- Supprimez ou désactivez les politiques créées.
- Retirez le VLAN des trunks concernés.
- Supprimez le DHCP puis l’interface VLAN seulement après avoir vérifié qu’aucun équipement ne l’utilise.