Maquette d'un réseau d'entreprise sécurisé : FortiGate, switches Huawei, cinq VLAN cloisonnés, VPN IPsec et supervision.
LabMaquette conçue et documentée de bout en bout, sur le modèle des installations que je réalise en alternance. Ce n'est pas une intervention client.
Stack
- Réseau
- FortiGate
- Huawei VRP
- VLAN 802.1Q
- LACP
- IPsec
- DHCP Snooping
- SNMP
- Infra
- Grafana
Contexte
Même PME fictive : 40 salariés, de la téléphonie IP, un Wi-Fi invités, des caméras et des commerciaux en déplacement. Au départ, un réseau « à plat » derrière la box opérateur : un poste infecté ou un invité curieux voit toutes les caméras et le serveur de fichiers.
Rôle
Projet Lab : plan d'adressage, découpage en VLAN, politique de filtrage, configuration des équipements et documentation d'exploitation. Ce sont les équipements et les réglages que je manipule en alternance.
Architecture
Internet
Fibre FTTO + secours 4G
FortiGate
Routage inter-VLAN, filtrage, VPN IPsec
Switch cœur Huawei
Agrégat LACP vers le FortiGate
Switchs d'accès PoE
Un par étage, trunks 802.1Q
VLAN 10 · Data
Postes et serveur de fichiers
VLAN 20 · Voix
IPBX et téléphones
VLAN 30 · Invités
Wi-Fi, Internet seul
VLAN 40 · Vidéo
Caméras et NVR, isolés
VLAN 99 · Admin
Administration des équipements
Plan d'adressage
| VLAN | Nom | Réseau | Accès autorisé |
|---|---|---|---|
| 10 | Data | 10.10.10.0/24 | Internet, serveur de fichiers, imprimantes |
| 20 | Voix | 10.10.20.0/24 | IPBX et trunk SIP opérateur uniquement |
| 30 | Invités | 10.10.30.0/24 | Internet uniquement, isolation des clients Wi-Fi |
| 40 | Vidéo | 10.10.40.0/24 | Enregistreur (NVR) uniquement, pas d'Internet |
| 99 | Admin | 10.10.99.0/24 | Interfaces d'administration des équipements |
Défis
Cloisonner sans bloquer le travail : routage inter-VLAN porté par le FortiGate avec des règles explicites (les invités ne voient qu'Internet, les caméras ne parlent qu'à l'enregistreur, l'administration n'est joignable que depuis son VLAN) ; fiabiliser le lien cœur–pare-feu en agrégat LACP ; durcir les ports d'accès (DHCP snooping, protection BPDU, ports inutilisés désactivés) ; et offrir un accès distant propre aux itinérants en VPN IPsec IKEv2 avec FortiClient, plutôt qu'en VPN SSL, que Fortinet abandonne progressivement.
Résultat
Un réseau segmenté et documenté : plan d'adressage, matrice des flux autorisés, configurations sauvegardées et supervision SNMP des équipements dans Grafana (débit, état des ports, disponibilité). Chaque règle a une raison écrite, ce qui simplifie l'exploitation et le SAV.
Points clés
- 5 VLAN cloisonnés, routage inter-VLAN filtré par le FortiGate
- Lien cœur ↔ pare-feu en LACP (2 × 1 Gb/s)
- Ports d'accès durcis : DHCP snooping, protection BPDU, ports inutilisés coupés
- VPN IPsec IKEv2 pour les itinérants, supervision SNMP dans Grafana