Comment autoriser une adresse IP externe dans un pare-feu FortiGate ?
Configurer les adresses IP externes sur un FortiGate peut s’avérer complexe, surtout lors d’une première utilisation. Il suffit parfois d’autoriser le trafic provenant d’une ou deux adresses IP spécifiques, par exemple pour un télétravailleur ou un service présentant des dysfonctionnements. Une configuration incorrecte peut bloquer le trafic et paralyser le système. Ce guide explique comment autoriser correctement ces adresses IP externes. La procédure peut paraître fastidieuse au premier abord, mais elle est simple une fois maîtrisée. Après avoir suivi ces étapes, les adresses IP devraient se connecter sans problème.
Comment autoriser une ou plusieurs adresses IP externes dans un pare-feu FortiGate
Pour que le trafic provenant de ces adresses IP externes circule sans problème, vous devrez créer des objets « Adresse » et définir une politique d’autorisation. Cela peut paraître compliqué, mais il s’agit simplement de configurer des règles pour que votre pare-feu sache ce qu’il doit accepter. Sur certaines configurations, ces règles peuvent être instables : elles peuvent ne pas fonctionner du premier coup, mais après un redémarrage ou un nouvel enregistrement, tout rentre dans l’ordre. Voyons cela plus en détail.
Méthode 1 : Créer un objet Adresse dans FortiGate
En quoi cela est-il utile ? Parce que FortiGate utilise ces objets comme espaces réservés pour les adresses IP dans les règles. Si l’objet est absent ou incorrect, il n’est pas étonnant que votre liste blanche ne fonctionne pas. Cela s’applique lorsque vous constatez que le trafic provenant de certaines adresses IP est bloqué, ou lorsque vous avez reçu la consigne d’ajouter une adresse IP à la liste blanche pour une raison particulière.
À quoi s’attendre ? La création de ces objets est rapide ; ils seront ensuite utilisés dans les politiques de sécurité. Une fois configuré, votre pare-feu reconnaîtra ces adresses IP par leur nom, et non plus par de simples numéros.
Pour créer un objet Adresse :
- Connectez-vous à l’interface web de FortiGate. Généralement à l’ adresse https://
Utilisez vos identifiants d’administrateur. - Accédez à Politique et objets > Adresses et cliquez sur Créer une nouvelle adresse.
- Dans la fenêtre contextuelle « Nouvelle adresse », remplissez les champs suivants :
- Nom : Quelque chose comme « Liste blanche IP 1 » ou tout autre nom pertinent.
- Type : Choisissez Sous-réseau.
- Adresse IP/Masque de sous-réseau : Saisissez l’adresse IP que vous souhaitez autoriser, avec /32 à la fin s’il s’agit d’une seule adresse IP (comme « 81.82.83.165/32 »).
* Remarque : Le « /32 » indique qu’il s’agit d’une adresse IP spécifique. Si vous autorisez des réseaux plus étendus, modifiez-le en conséquence.
- Interface : Choisissez d’où proviendra ce trafic — généralement « wan » ou « any ».
Cliquez sur OK une fois terminé. Répétez l’opération pour chaque adresse IP à ajouter à la liste blanche. S’il y en a plusieurs, créez simplement plusieurs objets. Il est parfois plus simple de regrouper toutes les adresses IP dans un groupe d’adresses, qui s’apparente à une liste de lecture pour une gestion simplifiée.
Méthode 2 : Regrouper plusieurs adresses IP en un groupe d’adresses
C’est pratique si vous autorisez plusieurs adresses IP externes. Au lieu de créer des dizaines de règles individuelles, vous les combinez en un seul groupe. Dès que du trafic provient de l’une de ces adresses IP, la règle s’applique.
- Accédez à Stratégie et objets > Adresses et cliquez sur Créer > Groupe d’adresses.
- Remplir:
- Nom : « Liste blanche d’adresses IP » ou tout autre nom que vous souhaitez lui donner.
- Membres : Cliquez sur le bouton « + » et ajoutez chaque objet Adresse que vous avez créé précédemment.
Ensuite, cliquez sur OK. Vous avez maintenant un seul objet représentant plusieurs adresses IP.
Méthode 3 : Créer une politique autorisant le trafic provenant d’adresses IP figurant sur une liste blanche
Voici l’étape cruciale. Une fois vos objets et groupes d’adresses configurés, vous créez ou modifiez une politique (une règle) autorisant le trafic provenant de ces sources. Sans cela, le pare-feu risque de tout bloquer, quelles que soient les règles que vous avez définies précédemment.
Pourquoi s’en soucier ? Parce que cette règle permet réellement au trafic IP autorisé d’atteindre sa destination.
- Accédez à Stratégie et objets > Stratégie IPv4 et cliquez sur Créer.
- Dans l’écran « Modifier la politique », remplissez les champs suivants :
- Nom : Quelque chose comme « Autoriser les adresses IP autorisées ».
- Interface entrante : sélectionnez l’interface d’où proviennent ces adresses IP, généralement « wan ».
- Interface de sortie : sélectionnez la destination des paquets, généralement « LAN » ou tout autre réseau interne.
- Source : Ajoutez votre objet Adresse ou votre groupe d’adresses.
- Destination : Généralement « tous », ou des serveurs spécifiques si nécessaire.
- Programmation : Généralement « toujours », sauf si vous souhaitez que les règles ne s’appliquent qu’à certains moments.
- Service : Sélectionnez « TOUS » ou seulement certains.
- Action : Définir sur « Accepter ».
Une fois terminé, cliquez sur OK. Et par précaution, faites glisser votre nouvelle règle en haut de la liste ; en effet, les règles de pare-feu sont traitées de haut en bas, et vous voulez que celle-ci s’exécute avant les autres.
Et ça devrait suffire. Parfois, réorganiser les règles ou enregistrer et redémarrer le pare-feu suffit si le problème ne se résout pas immédiatement.
J’espère que cela permettra à certains de gagner du temps. FortiGate est puissant, mais parfois un peu étrange ; une fois qu’on a compris le système, c’est un jeu d’enfant.
Résumé
- Créez des objets Adresse pour chaque adresse IP que vous souhaitez autoriser.
- Si plusieurs adresses IP sont utilisées, regroupez-les dans un groupe d’adresses.
- Élaborez une politique pour accepter le trafic provenant de ces objets ou groupes.
- Veillez à ce que la nouvelle règle soit traitée en début de liste.
- Si le trafic ne passe toujours pas, consultez les journaux — il y a peut-être une règle conflictuelle.
Conclure
Cela devrait permettre d’autoriser les adresses IP sans trop de difficultés. C’est étonnant comme de petits détails peuvent bloquer le trafic ; mais une fois qu’on sait où chercher, il suffit de suivre la bonne procédure. Si cela ne fonctionne pas immédiatement, essayez de réorganiser les règles ou de redémarrer votre ordinateur pour vider le cache. Généralement, il s’agit simplement d’anciennes règles persistantes ou de problèmes de configuration. Bonne chance ! J’espère que ce bref aperçu vous évitera bien des soucis.