SECURITY LEVEL: ADVANCED 3 min read 4 views

Panduan Konfigurasi Fortinet FortiGate: Firewall Policy, NAT, VIP Port Forwarding & IPsec Site-to-Site VPN

DevNetCUK Certified Security Engineer 06 Aug 2026
Panduan Konfigurasi Fortinet FortiGate: Firewall Policy, NAT, VIP Port Forwarding & IPsec Site-to-Site VPN
Executive Summary Panduan komprehensif mengamankan jaringan enterprise dengan FortiGate NGFW. Memahami konsep Flow vs Proxy Inspection, pemetaan Virtual IP (VIP), dan setup IPsec VPN Tunnel antar kantor.
Iklan Sponsor / Advertisement

GLOSARIUM & KAMUS SINGKATAN TEKNIS FORTINET SECURITY

  • NGFW (Next-Generation Firewall): Firewall generasi modern penapis Layer 7 Aplikasi, Antivirus, IPS, dan Web Filtering.
  • VIP (Virtual IP): Pemetaan IP Publik ke IP Private lokal internal (Virtual IP / DNAT / Port Forwarding).
  • IPsec (Internet Protocol Security): Suite protokol enkripsi terowongan VPN aman antar kantor cabang fisik.
  • IKE Phase 1 (ISAKMP): Fase negosiasi autentikasi dan pembuatan kunci rahasia rahasia enkripsi antar firewall.
  • IKE Phase 2 (ESP): Fase negosiasi penanganan parameter enkripsi data riil yang mengalir di dalam terowongan VPN.
  • UTM (Unified Threat Management): Paket fitur keamanan terpadu (AV, Web Filter, Application Control, IPS).
  • Flow-based Inspection: Metode pemindaian paket data secara langsung tanpa menyimpan seluruh berkas di buffer memori.
  • Proxy-based Inspection: Metode pemindaian mendalam dengan merekonstruksi ulang paket di memori buffer untuk analisis penuh.
  • Diffie-Hellman (DH Group): Protokol kriptografi pertukaran kunci rahasia di atas saluran komunikasi yang tidak aman.
  • SNAT (Source NAT): Mengubah alamat IP asal paket lokal menjadi IP publik router agar dapat mengakses internet.

1. Arsitektur Firewall Policy & Komparasi Inspection Mode

Fortinet FortiGate menyediakan dua mesin inspeksi keamanan:

  • Flow-based Inspection: Menawarkan kecepatan dan latency paling rendah karena penapisan dilakukan secara *real-time stream*. Sangat direkomendasikan untuk segmen jaringan berkecepatan tinggi.
  • Proxy-based Inspection: Menyediakan analisis keamanan tingkat tinggi dengan mendekripsi dan merakit ulang seluruh payload paket di buffer RAM sebelum diteruskan. Cocok untuk proteksi Web Server dan DMZ.

2. Pemetaan Virtual IP (VIP / DNAT Port Forwarding)

Untuk mempublikasikan Web Server lokal (IP: 192.168.10.100 Port 80) ke IP Publik FortiGate (IP: 202.152.1.50 Port 8080), digunakan fasilitas **Virtual IP (VIP)**.

3. Tahapan Negosiasi Terowongan IPsec Site-to-Site VPN

Tahapan IPsecProtokol & Fungsi UtamaParameter Standar Industri
Phase 1 (Main Mode)Autentikasi Perangkat & Pertukaran Kunci EncryptionEnkripsi: AES-256 | Hash: SHA-256 | DH Group: 14 / 19 | Lifetime: 86400 detik.
Phase 2 (Quick Mode)Negosiasi Enkripsi Trafik Data (Encapsulating Security Payload)Enkripsi: AES-256 | Hash: SHA-256 | PFS: Enable (Group 14) | Lifetime: 43200 detik.

4. Troubleshooting & Command Line Diagnostics FortiGate CLI

Saat terowongan IPsec VPN tidak kunjung tersambung (UP), gunakan skrip diagnosa CLI berikut:

  • Melacak negosiasi IKE Phase 1: diagnose debug application ike -1 dan diagnose debug enable.
  • Melacak paket data yang ditolak firewall: diagnose sniffer packet any "host 202.152.1.50 and port 500" 4 a.
Iklan Sponsor / Advertisement

🛒 Rekomendasi Hardware & Bill of Quantity (BOQ)

DevNetCUK Approved

Untuk hasil implementasi topologi jaringan yang optimal dan sesuai dengan standar tutorial di atas, tim engineer DevNetCUK merekomendasikan spesifikasi hardware dan peralatan kerja berikut:

  • Next-Gen Firewall: Fortinet FortiGate FG-60F / FG-100F Enterprise
  • Garansi & Support: Garansi Resmi Distributor 1-3 Tahun & Pendampingan Engineer DevNetCUK

CLI Command & Configuration Script

# Setup Virtual IP (Port Forwarding Web Server) via FortiGate CLI:
config firewall vip
    edit "VIP_WEB_SERVER"
        set extip 202.152.1.50
        set extintf "port1-WAN"
        set portforward enable
        set mappedip "192.168.10.100"
        set extport 8080
        set mappedport 80
    next
end

# Firewall Policy Mengizinkan Akses VIP:
config firewall policy
    edit 10
        set name "ALLOW_WEB_SERVER_DMZ"
        set srcintf "port1-WAN"
        set dstintf "port2-DMZ"
        set action accept
        set srcaddr "all"
        set dstaddr "VIP_WEB_SERVER"
        set schedule "always"
        set service "HTTP" "HTTPS"
        set utm-status enable
        set ssl-ssh-profile "certificate-inspection"
        set av-profile "default"
    next
end

Ingin Jasa Setting Jaringan Professional?

Tim Engineer DevNetCUK siap membantu penggelaran jaringan & data center perusahaan Anda.

Hubungi Tim Engineer

💬 Masukan & Komentar Pembaca (0)

Diskusi Komunitas
Kirim Masukan atau Pertanyaan

Bantu kami meningkatkan kualitas tutorial ini dengan memberikan masukan, koreksi, atau pertanyaan teknis Anda.

Belum ada masukan pembaca. Jadilah yang pertama memberikan masukan atau pertanyaan!