SECURITY
LEVEL: ADVANCED
👁️ 2 views
Panduan Konfigurasi Fortinet FortiGate: Firewall Policy, NAT, VIP Port Forwarding & IPsec Site-to-Site VPN
✍️ DevNetCUK Certified Security Engineer
•
📅 06 Aug 2026
📌 Ringkasan Tutorial: Panduan komprehensif mengamankan jaringan enterprise dengan FortiGate NGFW. Memahami konsep Flow vs Proxy Inspection, pemetaan Virtual IP (VIP), dan setup IPsec VPN Tunnel antar kantor.
GLOSARIUM & KAMUS SINGKATAN TEKNIS FORTINET SECURITY
- NGFW (Next-Generation Firewall): Firewall generasi modern penapis Layer 7 Aplikasi, Antivirus, IPS, dan Web Filtering.
- VIP (Virtual IP): Pemetaan IP Publik ke IP Private lokal internal (Virtual IP / DNAT / Port Forwarding).
- IPsec (Internet Protocol Security): Suite protokol enkripsi terowongan VPN aman antar kantor cabang fisik.
- IKE Phase 1 (ISAKMP): Fase negosiasi autentikasi dan pembuatan kunci rahasia rahasia enkripsi antar firewall.
- IKE Phase 2 (ESP): Fase negosiasi penanganan parameter enkripsi data riil yang mengalir di dalam terowongan VPN.
- UTM (Unified Threat Management): Paket fitur keamanan terpadu (AV, Web Filter, Application Control, IPS).
- Flow-based Inspection: Metode pemindaian paket data secara langsung tanpa menyimpan seluruh berkas di buffer memori.
- Proxy-based Inspection: Metode pemindaian mendalam dengan merekonstruksi ulang paket di memori buffer untuk analisis penuh.
- Diffie-Hellman (DH Group): Protokol kriptografi pertukaran kunci rahasia di atas saluran komunikasi yang tidak aman.
- SNAT (Source NAT): Mengubah alamat IP asal paket lokal menjadi IP publik router agar dapat mengakses internet.
1. Arsitektur Firewall Policy & Komparasi Inspection Mode
Fortinet FortiGate menyediakan dua mesin inspeksi keamanan:
- Flow-based Inspection: Menawarkan kecepatan dan latency paling rendah karena penapisan dilakukan secara *real-time stream*. Sangat direkomendasikan untuk segmen jaringan berkecepatan tinggi.
- Proxy-based Inspection: Menyediakan analisis keamanan tingkat tinggi dengan mendekripsi dan merakit ulang seluruh payload paket di buffer RAM sebelum diteruskan. Cocok untuk proteksi Web Server dan DMZ.
2. Pemetaan Virtual IP (VIP / DNAT Port Forwarding)
Untuk mempublikasikan Web Server lokal (IP: 192.168.10.100 Port 80) ke IP Publik FortiGate (IP: 202.152.1.50 Port 8080), digunakan fasilitas **Virtual IP (VIP)**.
3. Tahapan Negosiasi Terowongan IPsec Site-to-Site VPN
| Tahapan IPsec | Protokol & Fungsi Utama | Parameter Standar Industri |
|---|---|---|
| Phase 1 (Main Mode) | Autentikasi Perangkat & Pertukaran Kunci Encryption | Enkripsi: AES-256 | Hash: SHA-256 | DH Group: 14 / 19 | Lifetime: 86400 detik. |
| Phase 2 (Quick Mode) | Negosiasi Enkripsi Trafik Data (Encapsulating Security Payload) | Enkripsi: AES-256 | Hash: SHA-256 | PFS: Enable (Group 14) | Lifetime: 43200 detik. |
4. Troubleshooting & Command Line Diagnostics FortiGate CLI
Saat terowongan IPsec VPN tidak kunjung tersambung (UP), gunakan skrip diagnosa CLI berikut:
- Melacak negosiasi IKE Phase 1:
diagnose debug application ike -1dandiagnose debug enable. - Melacak paket data yang ditolak firewall:
diagnose sniffer packet any "host 202.152.1.50 and port 500" 4 a.
💻 Skrip Konfigurasi & Command CLI
# Setup Virtual IP (Port Forwarding Web Server) via FortiGate CLI:
config firewall vip
edit "VIP_WEB_SERVER"
set extip 202.152.1.50
set extintf "port1-WAN"
set portforward enable
set mappedip "192.168.10.100"
set extport 8080
set mappedport 80
next
end
# Firewall Policy Mengizinkan Akses VIP:
config firewall policy
edit 10
set name "ALLOW_WEB_SERVER_DMZ"
set srcintf "port1-WAN"
set dstintf "port2-DMZ"
set action accept
set srcaddr "all"
set dstaddr "VIP_WEB_SERVER"
set schedule "always"
set service "HTTP" "HTTPS"
set utm-status enable
set ssl-ssh-profile "certificate-inspection"
set av-profile "default"
next
end
Ingin Jasa Setting Jaringan Professional?
Tim Engineer DevNetCUK siap membantu penggelaran jaringan & data center perusahaan Anda.