Use este manual como referência prática. Em produção, faça backup, registre a versão do FortiOS, preserve acesso por console e valide route lookup/policy/NAT antes de fazer mudanças agressivas.
FortiGate do zero ao avançado — manual de treinamento e campo
Os primeiros laboratórios partem de um FortiGate recém-resetado. Depois o mesmo ambiente evolui para VLANs, VIP, VPN, SD-WAN, UTM, HA e diagnóstico por CLI. Assim, quem nunca viu FortiOS entende a lógica; quem já opera encontra comandos e fluxos de troubleshooting.
Cabos, IP de gerenciamento, wizard, WAN/LAN, DHCP, rota e policy com NAT.
VLANs, objects, VIP/port forward, UTM, VPN, SD-WAN e autenticação.
debug flow, sniffer, session table, local-in, HA, VDOM, FortiManager e performance.
Laboratório dos exemplos: WAN1 = link principal; WAN2 = link secundário; LAN = 192.168.10.0/24; VLAN20 CORP = 192.168.20.0/24; VLAN30 GUEST = 192.168.30.0/24; servidor DMZ = 192.168.40.10.
1. O que é FortiGate e como o FortiOS processa tráfego
FortiGate é o NGFW da Fortinet e executa o FortiOS. Em 2026, a Fortinet já publica documentação para FortiOS 8.0.0; a linha 7.6.x continua amplamente utilizada e possui manutenção ativa. O manual abaixo usa conceitos válidos nas duas famílias e destaca diferenças quando necessário.
A forma mais eficiente de entender um FortiGate é seguir o caminho do pacote: interface de entrada → decisão de roteamento → firewall policy → NAT → perfis de segurança/inspeção → interface de saída. Para tráfego destinado ao próprio FortiGate, entram em cena controles como Local-In Policy.
Antes de alterar políticas, use route lookup, logs, session table, diagnose debug flow e sniffer para descobrir exatamente onde o pacote está parando.
2. Appliances, FortiGate-VM e cloud
FortiOS roda em appliances físicos, máquinas virtuais e plataformas cloud. O dimensionamento precisa considerar throughput com IPS/SSL inspection, número de sessões, VPN, portas, VDOMs e licenciamento FortiGuard.
| Plataforma | Uso | Atenção |
|---|---|---|
| Appliance físico | Borda, filial, hotel, datacenter | Modelo, SPU/NP/CP, portas e licenças |
| FortiGate-VM | Virtualização e cloud privada | vCPU/RAM, licenciamento e vNICs |
| Public Cloud | AWS/Azure/GCP | Route tables, IP público, HA cloud e custos |
3. Planejamento da implantação
Mapeie interfaces, links, VLANs, endereçamento, rotas, VPNs, VIPs, políticas, serviços publicados, DNS, DHCP e dependências antes da migração. Em substituição de firewall, preserve uma forma rápida de retornar ao equipamento antigo.
- Plano de IP e VLANs.
- WANs e IPs públicos.
- Rotas e protocolos dinâmicos.
- VIPs/port forwards.
- VPNs e chaves/certificados.
- Objetos e grupos.
- Perfis de segurança necessários.
4. Primeiro acesso e Setup Wizard
Conecte-se à interface de gerenciamento/LAN indicada pelo guia do modelo. A conta padrão é admin e, após factory reset/new image, o equipamento exige definição de senha. Em versões recentes, política de senha é aplicada por padrão.
- Defina senha do admin.
- Configure hostname e timezone/NTP.
- Planeje MGMT, WAN e LAN.
- Configure default route.
- Teste conectividade com FortiGuard.
- Registre o equipamento antes de upgrades quando exigido pelo modelo/BIOS.
Laboratório 1 — primeiro login, exatamente do zero
- Ligue o FortiGate e aguarde o boot.
- Conecte o notebook na interface de gerenciamento. O nome varia por modelo: MGMT/MGMT1 ou, em muitos modelos sem porta dedicada, port1.
- Configure o notebook com um IP da rede
192.168.1.0/24, por exemplo192.168.1.10/24. - Abra
https://192.168.1.99. - Usuário:
admin. Em factory default documentado para 7.6.4, a senha inicial fica em branco; versões recentes obrigam troca de senha conforme política. - Defina uma senha forte e conclua o Setup Wizard/registro conforme o modelo.
5. FortiCare, FortiGuard e licenciamento
Registro permite acesso a suporte, firmware e serviços de assinatura. Perfis como IPS, Antivirus, Web Filter, DNS Filter e Application Control dependem de serviços FortiGuard e do contrato correspondente.
Antes de prometer recursos de segurança, confirme o contrato do equipamento e a conectividade com os servidores FortiGuard.
6. Backup e restauração da configuração
Faça backup antes de toda mudança importante. Salve uma cópia criptografada em local seguro e registre a versão do FortiOS. Backups podem conter informações sensíveis, incluindo objetos, PSKs e configuração de usuários.
Exemplos CLI — opções variam por versão/plataforma
execute backup config flash <arquivo.conf>
show full-configuration7. Firmware, upgrade path e rollback
Nunca escolha uma versão apenas porque é a mais nova. Consulte release notes, matriz de upgrade e known issues. Em produção, prefira releases adequadas ao ciclo de maturidade da organização e teste recursos críticos após o reboot.
- Backup antes do upgrade.
- Confira upgrade path.
- Verifique HA e FortiManager antes de mudar major version.
- Teste VPN, SD-WAN, NAT, UTM e autenticação.
- Não desligue o equipamento durante gravação da imagem.
8. Administradores, perfis, MFA e trusted hosts
Crie contas nominativas e perfis administrativos com menor privilégio. Use trusted hosts para restringir origens administrativas e MFA quando suportado. Desative protocolos inseguros e não publique a GUI de administração na internet sem necessidade forte.
Exemplo conceitual de trusted host
config system admin
edit admin-seguro
set accprofile super_admin
set trusthost1 192.168.10.0 255.255.255.0
next
endAntes de colocar em produção: proteja a administração
- Crie uma conta administrativa nominativa.
- Ative MFA quando sua arquitetura/licenciamento suportar.
- Use Trusted Hosts para permitir administração apenas da rede de gestão.
- Nas interfaces, habilite em
allowaccesssomente o que realmente precisa: por exemplo HTTPS/SSH na MGMT e apenas PING onde for necessário. - Evite HTTPS/SSH de administração na WAN.
config system admin
edit "pedro-admin"
set accprofile "super_admin"
set trusthost1 192.168.10.0 255.255.255.0
next
end9. Interfaces: WAN, LAN, MGMT e allowaccess
Em Network → Interfaces, configure IP, role, alias e serviços administrativos permitidos. O parâmetro allowaccess define serviços ao próprio FortiGate, como HTTPS, SSH, ping e SNMP.
Ping pode ser útil; HTTPS/SSH devem ficar restritos à rede de gerenciamento.
Laboratório 2 — configurar WAN1 e LAN
- Abra Network → Interfaces.
- Edite wan1. Use DHCP, PPPoE ou Manual conforme a operadora.
- Se IP estático, preencha IP/máscara e crie a rota default apontando para o gateway do ISP.
- Edite a interface LAN/internal para
192.168.10.1/24. - Na LAN, permita PING e HTTPS apenas se ela também for rede de gerenciamento.
- Teste pelo próprio FortiGate com ping.
get system interface physical
get router info routing-table all
execute ping 1.1.1.1allowaccess controla acesso ao próprio FortiGate. Ele não substitui firewall policy para tráfego que atravessa o equipamento.10. Zones para simplificar políticas
Zones agrupam interfaces e reduzem número de policies. Use quando várias interfaces têm o mesmo papel de segurança. Em SD-WAN, as zonas também são fundamentais: policies referenciam a zona, não cada membro individual.
11. VLAN interfaces e trunks 802.1Q
Crie subinterfaces VLAN sobre uma porta física, aggregate ou interface adequada. Defina VLAN ID e gateway. No switch conectado, o trunk precisa transportar as mesmas tags.
Exemplo de VLAN
config system interface
edit VLAN20-CORP
set interface port2
set vlanid 20
set ip 192.168.20.1 255.255.255.0
set allowaccess ping
next
endLaboratório 3 — VLAN20 CORP
- Network → Interfaces → Create New → Interface.
- Tipo VLAN; interface física = trunk para o switch.
- VLAN ID = 20; IP =
192.168.20.1/24. - Ative DHCP Server se o FortiGate for distribuir IPs.
- No switch, transporte VLAN20 tagged no uplink e configure portas de usuário na VLAN20.
- Crie a firewall policy VLAN20 → WAN/SD-WAN.
config system interface
edit "VLAN20-CORP"
set interface "port2"
set vlanid 20
set ip 192.168.20.1 255.255.255.0
set allowaccess ping
next
end12. Hardware switch, software switch e FortiLink
Alguns modelos possuem hardware/software switch interno. FortiLink integra FortiSwitch ao FortiGate. Antes de alterar membros de um switch virtual, confirme dependências de DHCP, policies e VLANs.
13. DHCP Server, relay e reservas
FortiGate pode servir DHCP por interface/VLAN ou atuar como relay. Defina pool sem sobreposição, gateway, DNS e reservas para dispositivos críticos.
14. DNS e DNS Filter
Separe duas funções: resolução DNS e DNS Filter de segurança. Em troubleshooting, teste primeiro conectividade IP e depois resolução. DNS Filter pode bloquear categorias/domínios mesmo quando web filter não está envolvido.
15. Rotas estáticas e route lookup
Sem rota, não existe policy que resolva o caminho. Configure default route e rotas internas conforme topologia. Use route lookup e routing table para confirmar interface de saída.
Diagnóstico básico de roteamento
get router info routing-table all
get router info routing-table details <IP>
execute ping <IP>
execute traceroute <IP>16. OSPF e BGP
FortiOS suporta protocolos dinâmicos para redes maiores. Use OSPF em ambientes internos e BGP em bordas/SD-WAN quando apropriado. Controle redistribuição e filtros; anunciar rotas demais pode causar blackhole ou assimetria.
17. SD-WAN: membros, zonas e regras
SD-WAN agrupa links físicos, VLANs e até túneis IPsec em zonas. Policies apontam para a zona SD-WAN. Regras escolhem o melhor membro por estratégia e métricas.
- Adicione membros.
- Crie Performance SLA.
- Defina regras de preferência.
- Use a zona SD-WAN na policy LAN→WAN.
- Verifique rota default para SD-WAN.
Laboratório 6 — dois links com SD-WAN
- Configure WAN1 e WAN2 individualmente.
- Network → SD-WAN → adicione os dois links como members.
- Coloque-os na mesma zona SD-WAN.
- Crie Performance SLA para medir perda, latência e jitter contra destinos confiáveis.
- Crie regra de SD-WAN: por exemplo melhor qualidade para VoIP e balanceamento para navegação.
- Use a zona SD-WAN na firewall policy, nunca um member individual quando a policy depende da zona.
- Teste desligando fisicamente um link e observe SLA, rota e sessões novas.
18. Performance SLA e failover de link
Performance SLA monitora perda, latência e jitter. Use mais de um target quando possível e escolha destinos que realmente representem disponibilidade externa. Um gateway respondendo não significa que a internet inteira está funcional.
19. Firewall Policy: coração do FortiGate
Todo tráfego encaminhado precisa corresponder a uma policy. A policy combina interface de entrada, interface de saída, origem, destino, horário, serviço, action, NAT e perfis de segurança. Sem match, o tráfego é negado.
Exemplo: CORP_to_INTERNET, VPN_to_PMS, WAN_to_WEB01. Isso facilita logs e auditoria.
20. Ordem das policies e implicit deny
Policies são avaliadas conforme a lógica de matching/ordem. Uma regra genérica pode capturar tráfego antes de uma regra específica. No final há negação implícita para o que não encontrar policy permitida.
21. Address, Service, Internet Service e grupos
Crie objetos com nomes previsíveis. Use address groups para conjuntos de redes/hosts e service groups para portas relacionadas. Internet Service Database pode simplificar regras para serviços conhecidos, respeitando licenciamento/atualização.
22. Source NAT na policy
No modo tradicional, o SNAT pode ser habilitado diretamente na firewall policy usando o endereço da interface de saída ou IP Pool. Em policy-based NGFW, Central NAT é obrigatório.
Para internet simples, usar outgoing interface address é comum. Para sistemas que exigem IP público específico, use IP Pool conforme desenho.
23. IP Pools e SNAT dedicado
IP Pool permite mapear saídas para IPs públicos específicos. Valide ARP/roteamento com a operadora e confirme se o bloco está realmente entregue ao FortiGate.
24. VIP e Destination NAT / Port Forward
Virtual IP (VIP) traduz destino público para servidor interno. Crie o VIP, depois use-o como destination de uma firewall policy WAN→rede interna/DMZ. Confirme extintf, IP externo, mapped IP e port forwarding.
- Teste o servidor pela LAN.
- Confirme IP público real.
- Crie VIP.
- Crie policy WAN→DMZ/LAN com destination = VIP.
- Desabilite NAT na policy de entrada salvo desenho específico.
- Teste externamente e confira Forward Traffic logs.
Laboratório 5 — publicar HTTPS com VIP
Objetivo: receber TCP/443 no IP público e encaminhar para 192.168.40.10:443.
- Policy & Objects → Virtual IPs → Create New.
- Name =
VIP-WEB-HTTPS. - External IP = IP público.
- Mapped IP =
192.168.40.10. - Ative Port Forwarding: TCP, external 443, mapped 443.
- Crie policy WAN→DMZ com Destination = o VIP.
- Teste de uma conexão externa real.
config firewall vip
edit "VIP-WEB-HTTPS"
set extintf "wan1"
set extip 203.0.113.10
set mappedip "192.168.40.10"
set portforward enable
set protocol tcp
set extport 443
set mappedport 443
next
end25. Hairpin NAT / acesso interno ao VIP
Quando clientes internos usam o FQDN público de um serviço interno, configure hairpin conforme arquitetura ou use Split DNS. Split DNS costuma ser mais previsível e evita tráfego desnecessário pelo caminho de NAT.
26. Central SNAT e modos NGFW
FortiGate pode operar com NAT por policy ou Central NAT. Em policy-based NGFW mode, Central NAT fica habilitado e é necessário criar políticas SNAT correspondentes. Não misture modelos sem entender o modo atual do equipamento.
27. Local-In Policy: protegendo o próprio FortiGate
Firewall policies tratam tráfego atravessando o equipamento. Tráfego destinado ao próprio FortiGate, como HTTPS, SSH, IKE e alguns serviços, pode ser controlado por local-in policies e pelas configurações da interface.
28. Flow-based vs Proxy-based inspection
No modo profile-based, cada firewall policy pode usar inspeção flow-based ou proxy-based conforme recursos. Flow-based é o padrão em muitas versões e tende a menor latência; proxy-based habilita certos recursos com processamento proxy.
29. SSL/SSH Inspection
Certificate inspection vê metadados/certificados; deep inspection descriptografa HTTPS e exige distribuição da CA do FortiGate para endpoints. Aplicações com pinning podem falhar e precisar de exceção.
Não habilite em toda a empresa sem piloto, distribuição de certificado e política de privacidade/segurança aprovada.
30. Antivirus
Antivirus inspeciona arquivos e conteúdo conforme protocolo/política. A eficácia em HTTPS depende da inspeção SSL aplicada. Monitore eventos antes de criar exceções.
31. Web Filter
Web Filter controla categorias FortiGuard, URLs, quotas e overrides. Problemas de “site bloqueado sem motivo” devem ser analisados nos logs e na categoria FortiGuard vigente.
32. Application Control
Application Control identifica aplicações e permite monitorar, bloquear ou limitar categorias. Útil para acesso remoto, P2P, proxies/anonymizers e aplicações não autorizadas.
33. IPS
IPS detecta e bloqueia exploits e padrões maliciosos. Escolha sensores adequados ao tipo de tráfego. Sensores excessivamente amplos podem consumir recursos e gerar falso positivo em sistemas antigos.
34. DNS Filter
DNS Filter bloqueia domínios por categoria/reputação antes da conexão web. É especialmente útil para phishing e domínios maliciosos, mas depende de DNS passando pelo caminho controlado conforme política.
35. File Filter, FortiSandbox e análise avançada
File Filter controla tipos de arquivo; FortiSandbox pode adicionar análise dinâmica quando integrado/licenciado. Em links menores, considere impacto operacional de bloqueios e uploads para sandbox.
36. DoS Policy e proteção contra floods
DoS policies são separadas das firewall policies e podem limitar/monitorar anomalias como SYN flood e ICMP flood. Ajuste thresholds ao tráfego real para evitar bloquear picos legítimos.
37. IPsec Site-to-Site
Use VPN Wizard ou configuração manual para conectar redes. Valide Phase 1, Phase 2 selectors, proposals, PSK/certificados, DPD, rotas e policies. FortiOS 8.0 e 7.6 mantêm amplo suporte a IPsec route-based.
Comandos comuns de verificação
get vpn ipsec tunnel summary
diagnose vpn tunnel list38. IPsec Remote Access
Acesso remoto IPsec com FortiClient é uma opção importante e vem ganhando espaço em modelos/versões onde recursos SSL VPN variam. Use MFA, grupos específicos e policy restritiva.
39. SSL VPN e disponibilidade por modelo/versão
SSL VPN existe em diversos FortiGate/FortiOS, mas sua disponibilidade e recomendações mudam conforme modelo e release. Antes de implantar, confirme suporte na versão/hardware instalado e considere a estratégia atual da Fortinet para remote access.
Em upgrades e trocas de modelo, valide se SSL VPN continua disponível e suportada no destino.
40. FortiClient, EMS e MFA
FortiClient pode fornecer VPN e, com EMS/licenciamento, postura e gerenciamento de endpoint. Para VPN, combine grupos, MFA e políticas de acesso mínimo.
41. Troubleshooting de VPN
Se Phase 1 não sobe: verifique reachability, UDP 500/4500, IDs, PSK/certificado e proposals. Se Phase 1 sobe e Phase 2 não: compare selectors e criptografia. Se túnel está UP sem tráfego: verifique rota, policy, NAT e assimetria.
42. HA FGCP: Active-Passive e Active-Active
FortiGate Clustering Protocol (FGCP) forma clusters HA em modelos compatíveis. Planeje heartbeat, device priority, monitoramento de interfaces e session pickup. Teste failover real em janela controlada.
43. VDOMs: múltiplos firewalls lógicos
VDOMs separam interfaces, routing tables, policies e administração em contextos independentes. São úteis em provedores, grandes empresas e segregação forte, mas aumentam complexidade operacional.
44. Security Fabric
Security Fabric integra FortiGate com outros produtos Fortinet. Use quando houver benefícios claros de visibilidade e automação, mantendo desenho de rede compreensível mesmo sem a camada de orquestração.
45. FortiManager e FortiAnalyzer
FortiManager centraliza configuração/policies em vários FortiGates; FortiAnalyzer centraliza logs, relatórios e analytics. Em redes com muitas filiais, tornam governança e auditoria muito mais consistentes.
46. Logging, Forward Traffic e eventos
Ative logging nas policies importantes. Forward Traffic mostra source/destination, policy ID, action, NAT, bytes e perfis de segurança. Event logs ajudam a investigar interface flap, admin login, HA e VPN.
47. Automation Stitches e alertas
Automation Stitches podem reagir a eventos com ações como e-mail, webhook e scripts. Use automação para notificação e resposta controlada; evite ações destrutivas automáticas sem teste.
48. CLI: fundamentos e comandos de leitura
O CLI é indispensável no FortiGate. Use show para configuração explícita e show full-configuration quando precisar ver defaults. O get mostra estado operacional em várias árvores.
Primeiros comandos
get system status
get system performance status
get router info routing-table all
show system interface49. diagnose debug flow
diagnose debug flow mostra decisões do FortiOS para um fluxo: route lookup, policy ID, NAT e motivo de drop. É uma das ferramentas mais poderosas para “policy parece certa, mas não passa”.
Exemplo — use com cuidado em produção
diagnose debug reset
diagnose debug flow filter addr 192.168.20.10
diagnose debug flow show function-name enable
diagnose debug flow trace start 100
diagnose debug enable
# parar
diagnose debug disable
diagnose debug resetDebug Flow — a ferramenta que mostra por que o pacote foi aceito ou negado
No FortiOS atual, também existe interface gráfica em Network → Diagnostics → Debug Flow. Pela CLI, filtre antes de ativar o debug para não gerar saída excessiva.
diagnose debug reset
diagnose debug flow filter clear
diagnose debug flow filter saddr 192.168.10.50
diagnose debug flow filter daddr 1.1.1.1
diagnose debug flow show function-name enable
diagnose debug flow trace start 50
diagnose debug enable
# gerar o tráfego
# parar
diagnose debug disable
diagnose debug flow trace stop
diagnose debug flow filter clearLeia procurando: interface de entrada, route lookup, policy ID escolhida, NAT e a mensagem de drop. Não altere a policy antes de descobrir o motivo.
50. diagnose sniffer packet / Packet Capture
O sniffer interno permite observar pacotes por interface. Use filtros restritos para não gerar saída excessiva. Em hardware com offload, determinados fluxos podem exigir atenção ao comportamento de aceleração durante captura.
Exemplo de sniffer
diagnose sniffer packet any 'host 192.168.20.10 and port 443' 4 100 lSniffer — confirme se o pacote entra e se a resposta sai
diagnose sniffer packet any 'host 192.168.10.50 and host 1.1.1.1' 4 0 lNível 4 mostra cabeçalhos úteis. Se você vê request saindo e nenhuma resposta voltando, investigue upstream/ISP/rota. Se a resposta volta e o cliente não recebe, investigue policy, sessão, NAT e assimetria.
51. Session table e offload
Sessões existentes podem continuar usando decisões antigas após mudança de policy/NAT. Em troubleshooting, identifique a sessão e, se necessário em janela apropriada, limpe somente o fluxo afetado em vez de derrubar toda a tabela.
52. Troubleshooting: usuários sem internet
- IP/gateway/DNS corretos no cliente?
- FortiGate alcança gateway da operadora?
- Existe default route/SD-WAN route?
- Policy LAN→WAN recebe hit?
- NAT está habilitado/correto?
- DNS funciona?
- Security profile bloqueia?
- Performance SLA marcou o link como morto?
Fluxo definitivo: cliente sem internet
- Camada física: link da porta está up?
- Endereço: cliente recebeu IP/máscara/gateway/DNS?
- Gateway: cliente pinga o FortiGate?
- WAN: FortiGate tem IP e gateway?
- Rota: há rota 0.0.0.0/0 ou SD-WAN válida?
- Policy: qual policy deveria casar? Tem hit/log?
- NAT: está habilitado para internet?
- DNS: 1.1.1.1 funciona, mas nomes não?
- Debug flow: trace um fluxo exato.
- Sniffer: confirme entrada e saída.
53. Troubleshooting: policy não recebe hit
Confirme interfaces de entrada/saída calculadas pelo route lookup, source/destination objects, serviço e horário. Use diagnose debug flow para descobrir a policy realmente selecionada ou o implicit deny.
54. Troubleshooting: VIP/Port Forward não funciona
- Confirme IP público e CGNAT.
- Confirme serviço no servidor interno.
- Valide extintf/extip/mappedip e portas do VIP.
- Use VIP como destination da policy.
- Verifique rota de retorno do servidor.
- Teste externamente.
- Use sniffer e debug flow.
55. Troubleshooting: IPsec DOWN ou sem tráfego
Use logs de VPN e comandos de tunnel summary. Para negociação, compare proposals/PSK/selectors. Para tráfego, valide route table, policy, NAT e possíveis redes sobrepostas.
56. Troubleshooting: SD-WAN manda tráfego pelo link errado
Revise ordem das SD-WAN rules, source/destination/service, strategy, Performance SLA e health status dos membros. Verifique também sessões existentes, pois uma sessão já estabelecida não necessariamente muda de link no meio do fluxo.
57. FortiGuard não conecta / categorias falham
Confirme DNS, data/hora, rota de internet, reachability dos serviços FortiGuard e contrato/licença. Problemas de SSL inspection ou upstream firewall também podem afetar comunicação.
58. Conserve mode, CPU e memória alta
Conserve mode indica pressão de memória e pode afetar criação de sessões/UTM. Identifique top processes, volume de sessões, inspeção SSL, ataques, loops e dimensionamento. Não reinicie como única estratégia sem descobrir causa.
Estado de desempenho
get system performance status
diagnose sys top
diagnose sys session stat59. Recuperação, console e falha de firmware
Mantenha cabo/console e procedimento de recuperação do modelo disponíveis. Em falha após upgrade, use os mecanismos suportados de boot/firmware conforme documentação do hardware. Evite formatar ou restaurar sem backup validado.
60. Exemplo de arquitetura FortiGate para hotel
Separe recepção/PMS, administrativo, servidores, CFTV/IoT, voz, infraestrutura e hóspedes. Use policies explícitas: Guest somente internet; CFTV acessível apenas por estações autorizadas; recepção alcança PMS e impressoras; administração possui acesso controlado a redes de gestão.
| VLAN | Uso | Política |
|---|---|---|
| 10 | Gerenciamento | Somente TI → equipamentos |
| 20 | Recepção | PMS/serviços + internet |
| 30 | Administrativo | Serviços corporativos |
| 40 | CFTV/IoT | Isolado, acesso restrito |
| 50 | Guest | Internet, sem RFC1918 internos |
61. Baseline de produção FortiGate
- Admin com MFA/trusted hosts.
- HTTPS/SSH só em MGMT.
- Backups externos.
- NTP/DNS/FortiGuard OK.
- Interfaces e VLANs nomeadas.
- Policies com nome e logging.
- Perfis UTM adequados ao risco.
- SD-WAN/SLA documentados.
- VPNs com criptografia atual e MFA quando aplicável.
- Plano de upgrade definido.
62. Checklist antes do go-live
- Backup salvo e testado.
- Acesso local/console disponível.
- WAN e failover testados.
- VLANs/DHCP/DNS testados.
- Policies inter-VLAN validadas.
- VIPs testados externamente.
- VPNs testadas nos dois sentidos.
- Logs visíveis.
- Perfis de segurança testados em tráfego real.
- Documentação e diagrama atualizados.
63. Perguntas frequentes sobre FortiGate
Policy correta mas não passa tráfego. O que olhar?
Route lookup, policy ID no debug flow, NAT, security profiles e sessão existente.
FortiGate usa regra de firewall para acesso à própria GUI?
Não da mesma forma que tráfego encaminhado; use allowaccess, trusted hosts e Local-In Policy conforme o cenário.
VIP sozinho publica o servidor?
Não. Também é necessária uma firewall policy permitindo o fluxo, além de rota de retorno funcional.
SD-WAN soma dois links em um único download?
Normalmente não. Ela seleciona/distribui sessões; um fluxo individual tende a permanecer em um membro.
64. Fontes oficiais Fortinet e atualização deste manual
Este conteúdo foi estruturado com base na documentação Fortinet atual, com foco em FortiOS 8.0.0 e conceitos também presentes em 7.6.x. Recursos podem variar por modelo, licença e release.
