FortiGate : les 10 réglages de sécurité à activer dès l'installation
Inspection SSL, filtrage DNS, géoblocage, MFA admin, journaux, mises à jour : les 10 réglages que nous appliquons sur chaque FortiGate avant la production.
19 septembre 2026 · 3 min de lecture · ALLSAFE SOLUTIONS

Un FortiGate sorti de sa boîte laisse passer le trafic et bloque peu de choses. Sa valeur vient de la configuration. Voici les dix réglages que nous appliquons systématiquement, dans cet ordre, avant de déclarer un pare-feu en production. La plupart prennent moins de dix minutes.
1. Sécuriser l’administration
Changer le compte admin par défaut, imposer un mot de passe long, activer la MFA avec FortiToken, restreindre l’accès à l’interface d’administration aux réseaux internes ou à un VPN, et le fermer complètement côté internet. Un pare-feu administrable depuis n’importe où est la première cible des scans automatisés.
2. Mettre à jour le firmware, puis planifier
Installer la dernière version mature de la branche recommandée par Fortinet, puis activer les mises à jour automatiques des signatures. Un FortiGate avec un firmware de deux ans est vulnérable à des failles publiques, exploitées en masse.
3. Activer l’inspection SSL profonde
Plus de 90 % du trafic web est chiffré. Sans inspection profonde, l’antivirus et le filtrage web ne voient rien. Déployer le certificat du FortiGate sur les postes par stratégie de groupe, puis passer en inspection profonde, avec des exceptions pour la banque et la santé.
4. Appliquer les profils de sécurité sur chaque règle sortante
Antivirus, filtrage web, contrôle applicatif, IPS et filtrage DNS doivent être attachés à toutes les règles vers internet, pas seulement à la règle « par défaut ». Une règle oubliée sans profil est un trou.
5. Filtrer le DNS
Le filtrage DNS bloque les domaines malveillants avant même la connexion, y compris pour les appareils sans agent, imprimantes, caméras, téléphones IP. C’est la protection la plus rentable du bundle UTP.
6. Géobloquer l’entrant
Si votre entreprise ne reçoit pas de connexions depuis certains pays, bloquez-les en entrée : cela élimine une large part des tentatives d’intrusion sans effet sur votre activité. Le VPN reste accessible depuis les pays où vos collaborateurs voyagent.
7. Segmenter le réseau
Postes, serveurs, téléphonie, caméras, WiFi invité et objets connectés dans des VLAN distincts, avec des règles explicites entre eux et des profils de sécurité aussi en interne. C’est ce qui empêche un poste compromis d’atteindre les serveurs, principe détaillé dans Zero Trust pour une PME.
8. Durcir le VPN
VPN SSL ou IPsec avec MFA, chiffrement fort, et accès limité aux ressources nécessaires plutôt qu’à tout le réseau. Mieux : ZTNA, qui n’expose aucun port et vérifie le poste avant chaque connexion.
9. Activer les journaux et les envoyer ailleurs
Journalisation de tout le trafic et des événements de sécurité, envoyés vers FortiAnalyzer, FortiCloud ou un collecteur externe. Un journal conservé uniquement sur le boîtier disparaît avec lui, et c’est le premier élément dont on a besoin après un incident.
10. Sauvegarder la configuration et surveiller
Sauvegarde chiffrée de la configuration après chaque changement, et supervision de l’équipement : disponibilité, charge, liens SD-WAN, tunnels VPN, alertes de sécurité. Nos clients sous contrat d’infogérance voient ces alertes traitées par notre équipe avant de les remarquer.
Bonus : ce qu’il faut désactiver
Le SIP ALG si vous avez de la téléphonie IP, source de la moitié des problèmes d’appels coupés, comme nous l’expliquons dans téléphonie IP : 10 erreurs qui ruinent la qualité des appels. Et les règles « any to any » ajoutées « temporairement » pendant un dépannage.
Ces dix points sont notre liste de contrôle de mise en production. Si votre FortiGate a été installé par quelqu’un d’autre, un audit d’une demi-journée suffit pour vérifier ce qui manque.
Parlons de votre projet.
Audit initial offert, réponse sous 24 h ouvrées.





























