Premiers pas avec IBM Cloud Virtual FortiGate Security Appliance
IBM Cloud® Virtual FortiGate Security Appliance vous permet d'acheminer le trafic des réseaux privés et publics de manière sélective, par le biais d'un pare-feu d'entreprise complet qui est alimenté par FortiOS les fonctions logicielles et FortiGuard AI-powered Security Services.
Ces fonctionnalités comprennent :
- Règles d'administration de pare-feu
- Protocoles de routage dynamique
- Service de prévention des intrusions(IPS)
- Inspection approfondie des paquets et du SSL(DPI)
- Support anti-malware et antivirus
- Filtrage DNS
- Filtrage Web
- Pare-feu d'application Web (WAF)
- SSL-VPN
- IPSec VPN
- SD-WAN et ECMP
- Contrôle d'application
- Points d'automatisation
- Intégration de la structure de sécurité Fortinet
- DoS politiques
- Session Load Balancing pour distribuer des traitements de sécurité spécifiques tels que l'antivirus aux membres du cluster FortiGate dans le cadre d'une HA active-active
- Équilibrage de la charge des serveurs
Pour une liste des limitations connues de IBM Cloud® Virtual FortiGate Security Appliance, voir Limitations connues.
Choisir une licence vFSA
Trois types de licences sont disponibles pour votre IBM Cloud® Virtual FortiGate Security Appliance:
- Protection contre les menaces avancées (ATP)
- Gestion unifiée des menaces (UTM)
- Entreprise
Chaque licence comprend un ensemble différent de fonctionnalités et d'options, comme indiqué sur la page « Offres de sécurité d' FortiGate ». Le tableau suivant présente les différences :
| Nom de licence | Fonctionnalités/Services de sécurité |
|---|---|
| Protection contre les menaces avancées (ATP) | Système de prévention des intrusions (IPS) |
| Contrôle d'application | |
| Mises à jour de Geo IP | |
| Détection de l'appareil/OS | |
| IoT Base de données Mac | |
| Base de données des certificats de confiance | |
| Service Internet (SaaS) Base de données | |
| DDNS ( v4/v6 ) | |
| Protection avancée contre les logiciels malveillants (AMP) | |
| Antivirus | |
| Botnet | |
| Logiciels malveillants pour téléphones mobiles | |
| FortiGate Bac à sable dans le nuage | |
| Gestion unifiée des menaces (UTM) | Toutes les fonctionnalités/services de sécurité de l'ATP |
| Sécurité du Web | |
| Filtrage du web et du contenu | |
| Filtrage DNS sécurisé | |
| Filtrage vidéo | |
| AntiSpam | |
| Entreprise | Toutes les fonctionnalités/services de sécurité UTM |
| Service d'interrogation IOT | |
| Service de protocole OT | |
| Évaluation de la structure de sécurité et contrôle de la conformité | |
| FortiConverter Service | |
| Prévention des logiciels malveillants en ligne basée sur l'IA (avec limites) |
La solution Inline Malware Prevention basée sur l'IA est fournie avec la licence Enterprise. Il peut être configuré et utilisé, ainsi que journalisé. Cependant, l'accès à FortiGate Cloud/FortiCloud n'est pas disponible car la licence appartient au compte Fortinet de l' IBM.
Vous pouvez spécifier votre type de licence lorsque vous commandez votre vFSA et vous pouvez également modifier la licence en utilisant la page Gateway Appliance Details.
Commander un vFSA
Pour commander votre IBM Cloud® Virtual FortiGate Security Appliance, suivez les étapes suivantes :
-
Depuis votre navigateur, ouvrez la page Gateway Appliances et connectez-vous à votre compte.
Vous pouvez également accéder à cette page en vous connectant à la consoleIBM Cloud et en sélectionnant Infrastructure > Classic Infrastructure. Choisissez ensuite Réseau > Passerelle. Vous pouvez également, à partir du catalogue IBM Cloud, sélectionner la catégorie Réseau, puis la tuile Gateway Appliance tuile.
-
Choisissez Fortinet sous Fournisseur.
-
Choisissez soit 7.4.3 (jusqu'à 1 Gbps) soit 7.4.3 (jusqu'à 10 Gbps) sous ** Version.
-
Choisissez votre type de licence dans Licence, soit Licence UTM, soit Licence Entreprise, soit Licence ATP.
Pour plus d'informations sur les fonctionnalités offertes avec chaque licence, reportez-vous à la section précédente.
-
Dans la section Dispositif de passerelle, entrez vos informations Nom d'hôte et Nom du domaine. Ces zones étant déjà renseignées avec les informations par défaut, assurez-vous que les valeurs sont correctes.
-
Cochez l'option Haute disponibilité si nécessaire, puis sélectionnez un Emplacement de centre de données et le Pod spécifique dans le menu.
-
Dans la section Configuration, choisissez la mémoire vive de votre processeur. Vous pouvez également définir une clé SSH, si vous souhaitez l'utiliser pour authentifier l'accès à votre nouvel hôte Gateway Ubuntu.
Le processeur approprié est choisi pour vous en fonction de la version de licence sélectionnée à l'étape 2. Cependant, vous pouvez choisir des configurations de RAM différentes.
-
Dans la section Disques de stockage, choisissez les options qui répondent à vos besoins de stockage.
Des configurations RAID sont disponibles pour personnaliser les performances de stockage, la taille et la protection des données. RAID1 ou RAID10 sont recommandés pour une combinaison de protection des données et de performance. RAID0 fournit les performances de lecture/écriture les plus élevées avec la protection de données la plus faible. Si vous choisissez RAID0, assurez-vous d'avoir un plan de sauvegarde des données, car la défaillance d'un disque nécessite la reconstruction complète du RAID avec de nouveaux disques, ainsi que la reconstruction et le rechargement de l'appliance.
Vous pouvez avoir jusqu'à quatre disques par vFSA. La "taille du disque" dans une configuration RAID est la taille du disque utilisable, car les configurations RAID pour chaque type de RAID autre que RAID0 modifient la quantité de stockage disponible.
-
Tous les paramètres de la section Interface réseau doivent être présélectionnés et ne sont pas modifiables. Le vFSA ne prend en charge que les interfaces publiques et privées redondantes dont la vitesse de port correspond à la Version spécifiée plus haut dans le formulaire de commande. Les interfaces réseau "privées uniquement" ne sont pas prises en charge.
-
Passez en revue vos sélections, vérifiez que vous avez lu les accords de service tiers, puis cliquez sur Créer. La commande est vérifiée automatiquement.
Une fois votre commande approuvée, la mise à disposition de votre passerelle IBM Cloud® Virtual FortiGate Security Appliance démarre automatiquement. Lorsque le processus de provisionnement est terminé, le nouveau site vFSA apparaît dans la page de liste Gateway Appliances. Cliquez sur le nom de la passerelle pour ouvrir la page Détails de la passerelle. Les adresses IP, le nom d'utilisateur de connexion et le mot de passe du dispositif apparaissent.
Après avoir commandé et configuré votre passerelle à partir du catalogue IBM Cloud, vous devez également vous connecter à l'appareil et le configurer avec des configurations personnalisées pour votre environnement cloud. Cela comprend les interfaces VLAN, les adresses IP de passerelle de sous-réseau, les politiques de sécurité et toutes les fonctions supplémentaires dont vous avez besoin.
Etapes suivantes
Une fois votre commande approuvée, le provisionnement de votre vFSA démarre automatiquement. Lorsque le processus de mise à disposition est terminé, la passerelle apparaît dans la liste Dispositifs de passerelle.
Cliquez sur le nom de la passerelle pour ouvrir la page Détails de la passerelle. Vous y trouverez les adresses IP, le nom d'utilisateur de connexion et le mot de passe du dispositif.