SECURITY
LEVEL: ADVANCED
3 min read
4 views
Panduan Konfigurasi Fortinet FortiGate: Firewall Policy, NAT, VIP Port Forwarding & IPsec Site-to-Site VPN
DevNetCUK Certified Security Engineer
•
06 Aug 2026
Executive Summary
Panduan komprehensif mengamankan jaringan enterprise dengan FortiGate NGFW. Memahami konsep Flow vs Proxy Inspection, pemetaan Virtual IP (VIP), dan setup IPsec VPN Tunnel antar kantor.
Iklan Sponsor / Advertisement
GLOSARIUM & KAMUS SINGKATAN TEKNIS FORTINET SECURITY
- NGFW (Next-Generation Firewall): Firewall generasi modern penapis Layer 7 Aplikasi, Antivirus, IPS, dan Web Filtering.
- VIP (Virtual IP): Pemetaan IP Publik ke IP Private lokal internal (Virtual IP / DNAT / Port Forwarding).
- IPsec (Internet Protocol Security): Suite protokol enkripsi terowongan VPN aman antar kantor cabang fisik.
- IKE Phase 1 (ISAKMP): Fase negosiasi autentikasi dan pembuatan kunci rahasia rahasia enkripsi antar firewall.
- IKE Phase 2 (ESP): Fase negosiasi penanganan parameter enkripsi data riil yang mengalir di dalam terowongan VPN.
- UTM (Unified Threat Management): Paket fitur keamanan terpadu (AV, Web Filter, Application Control, IPS).
- Flow-based Inspection: Metode pemindaian paket data secara langsung tanpa menyimpan seluruh berkas di buffer memori.
- Proxy-based Inspection: Metode pemindaian mendalam dengan merekonstruksi ulang paket di memori buffer untuk analisis penuh.
- Diffie-Hellman (DH Group): Protokol kriptografi pertukaran kunci rahasia di atas saluran komunikasi yang tidak aman.
- SNAT (Source NAT): Mengubah alamat IP asal paket lokal menjadi IP publik router agar dapat mengakses internet.
1. Arsitektur Firewall Policy & Komparasi Inspection Mode
Fortinet FortiGate menyediakan dua mesin inspeksi keamanan:
- Flow-based Inspection: Menawarkan kecepatan dan latency paling rendah karena penapisan dilakukan secara *real-time stream*. Sangat direkomendasikan untuk segmen jaringan berkecepatan tinggi.
- Proxy-based Inspection: Menyediakan analisis keamanan tingkat tinggi dengan mendekripsi dan merakit ulang seluruh payload paket di buffer RAM sebelum diteruskan. Cocok untuk proteksi Web Server dan DMZ.
2. Pemetaan Virtual IP (VIP / DNAT Port Forwarding)
Untuk mempublikasikan Web Server lokal (IP: 192.168.10.100 Port 80) ke IP Publik FortiGate (IP: 202.152.1.50 Port 8080), digunakan fasilitas **Virtual IP (VIP)**.
3. Tahapan Negosiasi Terowongan IPsec Site-to-Site VPN
| Tahapan IPsec | Protokol & Fungsi Utama | Parameter Standar Industri |
|---|---|---|
| Phase 1 (Main Mode) | Autentikasi Perangkat & Pertukaran Kunci Encryption | Enkripsi: AES-256 | Hash: SHA-256 | DH Group: 14 / 19 | Lifetime: 86400 detik. |
| Phase 2 (Quick Mode) | Negosiasi Enkripsi Trafik Data (Encapsulating Security Payload) | Enkripsi: AES-256 | Hash: SHA-256 | PFS: Enable (Group 14) | Lifetime: 43200 detik. |
4. Troubleshooting & Command Line Diagnostics FortiGate CLI
Saat terowongan IPsec VPN tidak kunjung tersambung (UP), gunakan skrip diagnosa CLI berikut:
- Melacak negosiasi IKE Phase 1:
diagnose debug application ike -1dandiagnose debug enable. - Melacak paket data yang ditolak firewall:
diagnose sniffer packet any "host 202.152.1.50 and port 500" 4 a.
Iklan Sponsor / Advertisement
🛒 Rekomendasi Hardware & Bill of Quantity (BOQ)
DevNetCUK ApprovedUntuk hasil implementasi topologi jaringan yang optimal dan sesuai dengan standar tutorial di atas, tim engineer DevNetCUK merekomendasikan spesifikasi hardware dan peralatan kerja berikut:
- Next-Gen Firewall: Fortinet FortiGate FG-60F / FG-100F Enterprise
- Garansi & Support: Garansi Resmi Distributor 1-3 Tahun & Pendampingan Engineer DevNetCUK
CLI Command & Configuration Script
# Setup Virtual IP (Port Forwarding Web Server) via FortiGate CLI:
config firewall vip
edit "VIP_WEB_SERVER"
set extip 202.152.1.50
set extintf "port1-WAN"
set portforward enable
set mappedip "192.168.10.100"
set extport 8080
set mappedport 80
next
end
# Firewall Policy Mengizinkan Akses VIP:
config firewall policy
edit 10
set name "ALLOW_WEB_SERVER_DMZ"
set srcintf "port1-WAN"
set dstintf "port2-DMZ"
set action accept
set srcaddr "all"
set dstaddr "VIP_WEB_SERVER"
set schedule "always"
set service "HTTP" "HTTPS"
set utm-status enable
set ssl-ssh-profile "certificate-inspection"
set av-profile "default"
next
end
Ingin Jasa Setting Jaringan Professional?
Tim Engineer DevNetCUK siap membantu penggelaran jaringan & data center perusahaan Anda.
💬 Masukan & Komentar Pembaca (0)
Diskusi Komunitas
Belum ada masukan pembaca. Jadilah yang pertama memberikan masukan atau pertanyaan!