Configuration des interfaces VLAN et des sous-réseaux
Avant de configurer un VLAN en "route-through" sur le vFSA comme décrit dans Gestion des VLAN avec une appliance passerelle, vous devez d'abord configurer les interfaces VLAN et les passerelles de sous-réseau sur le FortiGate lui-même. Ce processus est nécessaire pour chaque VLAN que vous souhaitez acheminer via le vFSA. Chaque VLAN possède au moins un sous-réseau sur le VLAN. Pour chaque sous-réseau du VLAN, vous devez également configurer l'IP de la passerelle du sous-réseau sur l'interface VLAN du FortiGate.
Prérequis
Vous devez d'abord vous assurer que votre VLAN peut être protégé par le vFSA. Pour qu'un VLAN soit associé à un vFSA, et réglé sur "route-through", il doit se trouver dans le même "Pod" que le vFSA. Chaque numéro de "Pod"
correspond à un BCR ou FCR numéroté. Par exemple, le pod 1 du centre de données dal12 se trouve entre dal12.bcr01 et dal12.fcr01. Ainsi, si vous voulez commander un serveur et le protéger avec un vFSA
provisionné dans le pod 2 de Dal13, lorsque vous sélectionnez le VLAN pour votre serveur virtuel, vous devez alors sélectionner un VLAN préfixé par dal13.bcr02 pour le VLAN privé et dal13.fcr02 pour le VLAN public.
Deuxièmement, pour chaque VLAN, vous devez collecter le numéro du VLAN. Pour chaque sous-réseau de chaque VLAN, vous devez également recueillir l'IP de la passerelle de sous-réseau et le masque de sous-réseau.
Une liste des subnets ainsi que des VLANs de votre compte se trouve dans la IBM Cloud. En cliquant sur vos sous-réseaux dans la console, vous affichez leurs informations détaillées, y compris l'IP de la passerelle du sous-réseau et le masque du sous-réseau. En outre, le nom complet du VLAN comprend des informations sur le "Pod" dans lequel se trouve le VLAN.
Configuration du VLAN et de la passerelle de sous-réseau pour un cluster HA vFSA
Vous pouvez configurer directement vos VLANs publics, VLANs privés et IPs de passerelle de sous-réseau à la fois sur l'interface graphique Web de FortiGate et sur le FortiOS CLI. Le CLI de FortiOS est disponible à la fois via l'interface graphique web et via SSH. Pour plus d'informations, consultez cet article.
Configuration de votre VLAN pour les clusters HA à l'aide de la CLI FortiOS
Pour les clusters HA sur le vFSA, 4 interfaces agrégées sont configurées lors du provisionnement :
Agg0est l'interface WAN privée extérieure.Agg1est l'interface WAN publique extérieure.Agg2est l'interface privée interne.Agg3est l'interface publique interne.
Veillez à configurer tout VLAN privé avec agg2 comme interface parent. Configurez également tout VLAN public avec agg3 défini comme interface parent.
L'exemple suivant illustre la configuration CLI du VLAN privé 798, qui a un sous-réseau de 10.37.22.0/26. La passerelle de ce sous-réseau est 10.37.22.1, et le masque de sous-réseau est 255.255.255.192.
L'exemple suivant étiquette l'interface en utilisant le numéro de VLAN, b pour backend (privé), et inside, la définissant comme un VLAN interne. La commande set allowaccess permet la protection du plan
de contrôle et stipule les services du plan de contrôle/gestion que 10.37.22.1/32 peut utiliser sur le FortiGate. En outre, seul ping est défini, car l'IP de la passerelle du sous-réseau n'est presque jamais utilisée pour l'accès
à la gestion du FortiGate. Cependant, si vous souhaitez accéder au site FortiGate en utilisant cette adresse IP, vous pouvez ajouter des services (tels que SSH ou HTTPS ) pour l'accès à distance à la CLI et à l'interface Web, respectivement.
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg2"
set vlanid 798
end
Pour tout sous-réseau supplémentaire sur le VLAN, ajoutez la passerelle et le masque du sous-réseau en tant qu'IP secondaires sur l'interface. Par exemple, s'il y avait un autre sous-réseau (10.37.23.0/24) sur le VLAN 798, vous
pourriez utiliser les commandes suivantes :
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
L'exemple suivant illustre la configuration d'un VLAN public (803) sur le sous-réseau 67.228.192.0/28. La passerelle de ce sous-réseau est 67.228.192.1 et le masque de sous-réseau est 255.255.255.240.
L'exemple suivant étiquette l'interface en utilisant le numéro VLAN, f pour front end (public), et inside, la définissant comme un VLAN interne.
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg3"
set vlanid 803
end
Pour tout sous-réseau supplémentaire sur le VLAN, ajoutez la passerelle et le masque du sous-réseau en tant qu'IP secondaires sur l'interface. Par exemple, s'il y avait un autre sous-réseau (67.228.225.128/26) sur le VLAN 803,
vous pourriez utiliser les commandes suivantes :
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Configuration du VLAN et de la passerelle de sous-réseau pour un vFSA autonome
Pour le vFSA, les configurations d'interface VLAN et les configurations de passerelle de sous-réseau sont identiques aux configurations HA, à l'exception du fait que l'interface parent pour les VLAN privés internes est agg0 et que
l'interface parent pour les VLAN publics internes est agg1. Dans les exemples suivants, les mêmes exemples de VLAN et de sous-réseaux que dans les exemples de configuration HA précédents sont utilisés.
Configuration à l'aide de FortiOS CLI pour les vFSA autonomes
Vous pouvez configurer la version autonome de cette manière :
config system interface
edit "v798-b-inside"
set vdom "root"
set ip 10.37.22.1 255.255.255.192
set allowaccess ping
set role lan
set interface "agg0"
set vlanid 798
end
Pour les passerelles de sous-réseau supplémentaires sur la même interface VLAN, la procédure est la même que pour l'exemple de configuration HA :
config system interface
edit v798-b-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 10.37.23.1 255.255.255.0
set allowaccess ping
end
Vous pouvez configurer la version autonome de cette manière :
config system interface
edit "v803-f-inside"
set vdom "root"
set ip 67.228.192.1 255.255.255.240
set allowaccess ping
set role lan
set interface "agg1"
set vlanid 803
end
La configuration autonome vFSA correspond à la configuration HA pour les passerelles de sous-réseau supplémentaires sur le même VLAN :
config system interface
edit v803-f-inside
set secondary-IP enable
config secondaryip
edit 0
set ip 67.228.225.129 255.255.255.192
set allowaccess ping
end
Etapes suivantes
Ensuite, vous devez créer des stratégies de pare-feu pour autoriser les flux de trafic vers ces interfaces. Le trafic est refusé par défaut. Pour plus d'informations, voir Travailler avec des pare-feu.