© Made by Adam Bellanger

Maquette d'un réseau d'entreprise sécurisé : FortiGate, switches Huawei, cinq VLAN cloisonnés, VPN IPsec et supervision.

LabMaquette conçue et documentée de bout en bout, sur le modèle des installations que je réalise en alternance. Ce n'est pas une intervention client.

Stack

Réseau
  • FortiGate
  • Huawei VRP
  • VLAN 802.1Q
  • LACP
  • IPsec
  • DHCP Snooping
  • SNMP
Infra
  • Grafana

Contexte

Même PME fictive : 40 salariés, de la téléphonie IP, un Wi-Fi invités, des caméras et des commerciaux en déplacement. Au départ, un réseau « à plat » derrière la box opérateur : un poste infecté ou un invité curieux voit toutes les caméras et le serveur de fichiers.

Rôle

Projet Lab : plan d'adressage, découpage en VLAN, politique de filtrage, configuration des équipements et documentation d'exploitation. Ce sont les équipements et les réglages que je manipule en alternance.

Architecture

  1. Internet

    Fibre FTTO + secours 4G

  2. FortiGate

    Routage inter-VLAN, filtrage, VPN IPsec

  3. Switch cœur Huawei

    Agrégat LACP vers le FortiGate

  4. Switchs d'accès PoE

    Un par étage, trunks 802.1Q

  5. VLAN 10 · Data

    Postes et serveur de fichiers

    VLAN 20 · Voix

    IPBX et téléphones

    VLAN 30 · Invités

    Wi-Fi, Internet seul

    VLAN 40 · Vidéo

    Caméras et NVR, isolés

    VLAN 99 · Admin

    Administration des équipements

Télétravail : FortiClient en IPsec IKEv2. Supervision : SNMPv3 des switches et du FortiGate, remontée dans Grafana via Prometheus.

Plan d'adressage

VLANNomRéseauAccès autorisé
10Data10.10.10.0/24Internet, serveur de fichiers, imprimantes
20Voix10.10.20.0/24IPBX et trunk SIP opérateur uniquement
30Invités10.10.30.0/24Internet uniquement, isolation des clients Wi-Fi
40Vidéo10.10.40.0/24Enregistreur (NVR) uniquement, pas d'Internet
99Admin10.10.99.0/24Interfaces d'administration des équipements

Défis

Cloisonner sans bloquer le travail : routage inter-VLAN porté par le FortiGate avec des règles explicites (les invités ne voient qu'Internet, les caméras ne parlent qu'à l'enregistreur, l'administration n'est joignable que depuis son VLAN) ; fiabiliser le lien cœur–pare-feu en agrégat LACP ; durcir les ports d'accès (DHCP snooping, protection BPDU, ports inutilisés désactivés) ; et offrir un accès distant propre aux itinérants en VPN IPsec IKEv2 avec FortiClient, plutôt qu'en VPN SSL, que Fortinet abandonne progressivement.

Résultat

Un réseau segmenté et documenté : plan d'adressage, matrice des flux autorisés, configurations sauvegardées et supervision SNMP des équipements dans Grafana (débit, état des ports, disponibilité). Chaque règle a une raison écrite, ce qui simplifie l'exploitation et le SAV.

Points clés

  • 5 VLAN cloisonnés, routage inter-VLAN filtré par le FortiGate
  • Lien cœur ↔ pare-feu en LACP (2 × 1 Gb/s)
  • Ports d'accès durcis : DHCP snooping, protection BPDU, ports inutilisés coupés
  • VPN IPsec IKEv2 pour les itinérants, supervision SNMP dans Grafana
Projet suivantOpenWhisper →