Fortinet FortiGate Mise en œuvre et gestion de VM

Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.

Planification

La machine virtuelle (VM) FortiGate® est disponible en plusieurs tailles et options de licence. Les tailles de licence limitent le nombre d'unités centrales virtuelles que vous pouvez utiliser. Par exemple, FortiGate–VM08 vous donne droit à 8 unités centrales virtuelles. Les ensembles de logiciels suivants sont disponibles.

  • Pare-feu standard
  • Standard FW + Unified Threat Management
  • Pare-feu standard + Enterprise

Pour plus d'informations sur les capacités de chaque niveau de licence et de chaque lot, voir FortiGate–VM sur VMware la fiche technique ESXi.

Spécifications

Les dispositifs FortiGate VM sont déployés selon les spécifications suivantes.

spécifications du dispositif
Composant Spécification
vCPU Déterminé par le niveau de licence sélectionné
vRAM Pour les déploiements 2–CPU , l'allocation initiale est de 4 Go ; pour les déploiements 4–CPU , elle est de 6 Go ; pour tous les autres déploiements, elle est de 12 Go.
Haute disponibilité Deux appliances sont déployées pour assurer la haute disponibilité (HA)
Utilisation du disque Un disque de 2 Go et un disque de 30 Go
Support de disque En cas de déploiement sur un cluster gateway, stockage local sur SSD; en cas de déploiement sur tout autre cluster, en utilisant vSAN ou IBM Cloud® Endurance, selon le cas

IBM Cloud vous limite aux options 16 et 32–CPU lorsque vous déployez FortiGate dans un cluster de passerelles.

Configuration de réseau

Les dispositifs virtuels FortiGate sont déployés avec 10 interfaces réseau.

Interface de gestion

L'interface de gestion est connectée au réseau local virtuel de gestion et au groupe de ports pour le cluster correspondant, et une adresse IP de gestion est affectée par l'automatisation IBM Cloud pour cette interface. Ne réaffectez pas ou reconfigurez cette interface de gestion.

Lorsqu'il est déployé sur un cluster de gestion ayant des interfaces publiques, un pare-feu et des règles NAT source sont créés sur les services NSX Edge™ pour permettre aux périphériques FortiGate de se connecter au réseau public en utilisant http et https uniquement. Il permet la gestion des licences et il n'est pas recommandé de modifier ces règles car cela peut entraîner la désactivation de votre licence.

En cas de déploiement sur un cluster de passerelles ou sur un cluster de gestion qui ne dispose que d'interfaces privées, vous devez fournir les détails d'un serveur proxy que les appliances FortiGate peuvent utiliser pour se connecter au réseau public en vue de l'octroi de licences. Les dispositifs peuvent tenter d'accéder à l'un des noms d'hôte suivants :

  • update.fortiguard.net
  • service.fortiguard.net
  • support.fortinet.com
  • guard.fortinet.com

Interface haute disponibilité

Lorsqu'ils sont déployés sur un cluster de gestion, les interfaces à haute disponibilité des dispositifs FortiGate sont connectées à un commutateur logique dédié.

Lorsqu'elles sont déployées dans un cluster de passerelles, les interfaces HA des appliances FortiGate sont connectées au VLAN de stockage utilisé par le cluster de passerelles.

Interfaces de pare-feu

Lorsqu'ils sont déployés sur un cluster de gestion, les interfaces de pare-feu restantes pour les dispositifs FortiGate sont connectées au réseau de gestion, mais aucune adresse IP n'est affectée. Vous devez affecter ces interfaces aux réseaux que vous souhaitez protéger.

Lorsqu'elles sont déployées dans un cluster de passerelles, les appliances VM FortiGate sont connectées au réseau de transit IBM Cloud et configurées pour s'associer aux routeurs des clients IBM Cloud. Définissez les règles de pare-feu appropriées avant de configurer vos VLAN pour qu'ils soient protégés par le cluster de passerelles.

VMware DRS et réservations

Etant donné qu'il fournit des services de mise en réseau sensibles au temps, FortiGate VM doit être configuré pour s'assurer qu'il dispose de ressources adéquates. L'automatisation IBM Cloud configure une réservation pour s'assurer que les dispositifs virtuels reçoivent leur totalité de l'unité centrale et de la mémoire. Pour assurer la continuité de service, l'automatisation IBM Cloud crée également une règle d'anti-affinité DRS pour empêcher les deux appliances virtuelles FortiGate VM de s'exécuter sur le même hôte.

Licences requises

Cette architecture requiert l'octroi de licences FortiGate VM à partir de Fortinet ®. L'automatisation IBM Cloud contient la licence FortiGate VM basée sur le niveau de licence et la taille de déploiement de votre choix. Votre facture mensuelle IBM Cloud reflète votre commande et l'utilisation continue de FortiGate VM. Les dispositifs virtuels FortiGate nécessitent une connectivité sortante aux serveurs de licences Fortinet pour activer et conserver leur licence.

Restrictions

Il n'est pas possible de modifier le niveau de licence ou le débit autorisé de votre déploiement FortiGate VM après son déploiement. Pour ce faire, vous devez déployer une nouvelle instance de FortiGate VM, migrer votre configuration vers la nouvelle instance et supprimer l'instance d'origine.