SECURITY LEVEL: ADVANCED 👁️ 2 views

Panduan Konfigurasi Fortinet FortiGate: Firewall Policy, NAT, VIP Port Forwarding & IPsec Site-to-Site VPN

✍️ DevNetCUK Certified Security Engineer 📅 06 Aug 2026
Panduan Konfigurasi Fortinet FortiGate: Firewall Policy, NAT, VIP Port Forwarding & IPsec Site-to-Site VPN
📌 Ringkasan Tutorial: Panduan komprehensif mengamankan jaringan enterprise dengan FortiGate NGFW. Memahami konsep Flow vs Proxy Inspection, pemetaan Virtual IP (VIP), dan setup IPsec VPN Tunnel antar kantor.

GLOSARIUM & KAMUS SINGKATAN TEKNIS FORTINET SECURITY

  • NGFW (Next-Generation Firewall): Firewall generasi modern penapis Layer 7 Aplikasi, Antivirus, IPS, dan Web Filtering.
  • VIP (Virtual IP): Pemetaan IP Publik ke IP Private lokal internal (Virtual IP / DNAT / Port Forwarding).
  • IPsec (Internet Protocol Security): Suite protokol enkripsi terowongan VPN aman antar kantor cabang fisik.
  • IKE Phase 1 (ISAKMP): Fase negosiasi autentikasi dan pembuatan kunci rahasia rahasia enkripsi antar firewall.
  • IKE Phase 2 (ESP): Fase negosiasi penanganan parameter enkripsi data riil yang mengalir di dalam terowongan VPN.
  • UTM (Unified Threat Management): Paket fitur keamanan terpadu (AV, Web Filter, Application Control, IPS).
  • Flow-based Inspection: Metode pemindaian paket data secara langsung tanpa menyimpan seluruh berkas di buffer memori.
  • Proxy-based Inspection: Metode pemindaian mendalam dengan merekonstruksi ulang paket di memori buffer untuk analisis penuh.
  • Diffie-Hellman (DH Group): Protokol kriptografi pertukaran kunci rahasia di atas saluran komunikasi yang tidak aman.
  • SNAT (Source NAT): Mengubah alamat IP asal paket lokal menjadi IP publik router agar dapat mengakses internet.

1. Arsitektur Firewall Policy & Komparasi Inspection Mode

Fortinet FortiGate menyediakan dua mesin inspeksi keamanan:

  • Flow-based Inspection: Menawarkan kecepatan dan latency paling rendah karena penapisan dilakukan secara *real-time stream*. Sangat direkomendasikan untuk segmen jaringan berkecepatan tinggi.
  • Proxy-based Inspection: Menyediakan analisis keamanan tingkat tinggi dengan mendekripsi dan merakit ulang seluruh payload paket di buffer RAM sebelum diteruskan. Cocok untuk proteksi Web Server dan DMZ.

2. Pemetaan Virtual IP (VIP / DNAT Port Forwarding)

Untuk mempublikasikan Web Server lokal (IP: 192.168.10.100 Port 80) ke IP Publik FortiGate (IP: 202.152.1.50 Port 8080), digunakan fasilitas **Virtual IP (VIP)**.

3. Tahapan Negosiasi Terowongan IPsec Site-to-Site VPN

Tahapan IPsecProtokol & Fungsi UtamaParameter Standar Industri
Phase 1 (Main Mode)Autentikasi Perangkat & Pertukaran Kunci EncryptionEnkripsi: AES-256 | Hash: SHA-256 | DH Group: 14 / 19 | Lifetime: 86400 detik.
Phase 2 (Quick Mode)Negosiasi Enkripsi Trafik Data (Encapsulating Security Payload)Enkripsi: AES-256 | Hash: SHA-256 | PFS: Enable (Group 14) | Lifetime: 43200 detik.

4. Troubleshooting & Command Line Diagnostics FortiGate CLI

Saat terowongan IPsec VPN tidak kunjung tersambung (UP), gunakan skrip diagnosa CLI berikut:

  • Melacak negosiasi IKE Phase 1: diagnose debug application ike -1 dan diagnose debug enable.
  • Melacak paket data yang ditolak firewall: diagnose sniffer packet any "host 202.152.1.50 and port 500" 4 a.

💻 Skrip Konfigurasi & Command CLI

# Setup Virtual IP (Port Forwarding Web Server) via FortiGate CLI:
config firewall vip
    edit "VIP_WEB_SERVER"
        set extip 202.152.1.50
        set extintf "port1-WAN"
        set portforward enable
        set mappedip "192.168.10.100"
        set extport 8080
        set mappedport 80
    next
end

# Firewall Policy Mengizinkan Akses VIP:
config firewall policy
    edit 10
        set name "ALLOW_WEB_SERVER_DMZ"
        set srcintf "port1-WAN"
        set dstintf "port2-DMZ"
        set action accept
        set srcaddr "all"
        set dstaddr "VIP_WEB_SERVER"
        set schedule "always"
        set service "HTTP" "HTTPS"
        set utm-status enable
        set ssl-ssh-profile "certificate-inspection"
        set av-profile "default"
    next
end

Ingin Jasa Setting Jaringan Professional?

Tim Engineer DevNetCUK siap membantu penggelaran jaringan & data center perusahaan Anda.

💬 Hubungi Tim Engineer