Skip to main content

Fortigate - Comprendre et configurer les VDOM

A quoi servent les VDOM

Un VDOM (Virtual Domain) permet de partitionner un seul boîtier Fortigate en plusieurs firewalls logiques indépendants, chacun avec sa propre table de routage, ses propres politiques de sécurité, ses propres interfaces et son propre administrateur si besoin.

Cas d’usage typiques :

  • Mutualiser un boîtier entre plusieurs clients (hébergeur, MSP) en gardant une étanchéité totale entre eux.
  • Séparer un environnement de production d’un environnement de test sur le même matériel.
  • Isoler une DMZ ou un réseau invité du reste du SI sans acheter un second boîtier.
Note

Les VDOM sont une fonctionnalité de licence. Sur certains modèles d’entrée de gamme, le nombre de VDOM est limité (souvent 10 par défaut) et une licence additionnelle est nécessaire au-delà.

Activer le mode multi-VDOM

Par défaut, un Fortigate neuf tourne en mode single VDOM (un seul VDOM caché nommé root). Pour activer le mode multi-VDOM :

config system global
    set vdom-mode multi-vdom
end

Le boîtier redémarre. Une fois relancé, le VDOM root existant devient le VDOM de management par défaut.

Créer un VDOM

config vdom
    edit "DMZ"
next

Chaque VDOM se comporte ensuite comme un firewall à part entière : il faut lui attribuer des interfaces, définir ses propres politiques, ses propres routes, etc.

Attribuer une interface à un VDOM

Une interface physique (ou VLAN) ne peut appartenir qu’à un seul VDOM à la fois :

config global
    config system interface
        edit "port3"
            set vdom "DMZ"
            set ip 192.168.50.1 255.255.255.0
            set allowaccess ping https ssh
        next
    end
end
Important

Les commandes de gestion des interfaces et des VDOM eux-mêmes se font depuis le contexte global, pas depuis un VDOM. Pense à config global avant, sinon FortiOS renvoie une erreur ou applique la commande au mauvais endroit.

Basculer entre VDOM en CLI

config vdom
    edit "DMZ"

Une fois dans le contexte du VDOM, toutes les commandes suivantes (policies, routes, adresses…) s’appliquent uniquement à ce VDOM. Pour revenir au contexte global :

end

VDOM de management

Le VDOM de management (root par défaut) est celui qui héberge les services globaux : FortiGuard, NTP, logs vers FortiAnalyzer/Syslog, SNMP. Pour le changer :

config system global
    set management-vdom "DMZ"
end

Pour faire communiquer deux VDOM entre eux sans repasser par un câble physique ou un switch externe, on crée une paire de liens virtuels :

config system vdom-link
    edit "link1"
end

Cela génère automatiquement deux interfaces (link10 et link11) qu’on attribue chacune à un VDOM, comme une interface physique classique :

config global
    config system interface
        edit "link10"
            set vdom "root"
            set ip 10.255.255.1 255.255.255.252
        next
        edit "link11"
            set vdom "DMZ"
            set ip 10.255.255.2 255.255.255.252
        next
    end
end

Ensuite, une politique de sécurité classique entre les deux interfaces autorise (ou filtre) le trafic inter-VDOM, exactement comme entre deux interfaces physiques.

Créer un administrateur limité à un VDOM

Utile pour déléguer la gestion d’un VDOM à un client ou une autre équipe, sans lui donner accès au reste du boîtier :

config global
    config system accprofile
        edit "profil-dmz"
            set vdom set
        next
    end

    config system admin
        edit "admin-dmz"
            set accprofile "profil-dmz"
            set vdom "DMZ"
            set password "ChangeMoi123!"
        next
    end
end

Commandes utiles

# Lister les VDOM existants
get system vdom-property

# Voir le VDOM courant dans le prompt CLI
config vdom
    edit "DMZ"
end

# Statistiques de ressources par VDOM (CPU, mémoire, sessions)
diagnose sys vd list
Tip

diagnose sys vd list est le réflexe à avoir en cas de lenteur suspectée sur un VDOM en particulier : il montre la consommation de sessions et de mémoire VDOM par VDOM, utile pour repérer celui qui sature les ressources partagées du boîtier.

Piège fréquent : ressources partagées

Les VDOM partagent le même matériel physique (CPU, RAM, ASIC de traitement des paquets). Un VDOM mal configuré (règle trop permissive, boucle de routage, DoS) peut donc dégrader les performances de tous les autres VDOM du même boîtier, même s’ils sont censés être isolés côté sécurité. L’isolation logique n’est pas une isolation de performance.

Tableau récapitulatif

ActionCommande
Activer le mode multi-VDOMconfig system global / set vdom-mode multi-vdom
Créer un VDOMconfig vdom / edit "nom"
Attribuer une interfaceconfig global / config system interface / set vdom "nom"
Changer le VDOM de managementconfig system global / set management-vdom "nom"
Créer un lien inter-VDOMconfig system vdom-link
Lister les VDOMget system vdom-property
Voir la charge par VDOMdiagnose sys vd list