Aller au contenu
FortiGateFortinetcybersécuritéréseau

FortiGate : les 10 réglages de sécurité à activer dès l'installation

Inspection SSL, filtrage DNS, géoblocage, MFA admin, journaux, mises à jour : les 10 réglages que nous appliquons sur chaque FortiGate avant la production.

19 septembre 2026 · 3 min de lecture · ALLSAFE SOLUTIONS

Salle serveurs sécurisée

Un FortiGate sorti de sa boîte laisse passer le trafic et bloque peu de choses. Sa valeur vient de la configuration. Voici les dix réglages que nous appliquons systématiquement, dans cet ordre, avant de déclarer un pare-feu en production. La plupart prennent moins de dix minutes.

1. Sécuriser l’administration

Changer le compte admin par défaut, imposer un mot de passe long, activer la MFA avec FortiToken, restreindre l’accès à l’interface d’administration aux réseaux internes ou à un VPN, et le fermer complètement côté internet. Un pare-feu administrable depuis n’importe où est la première cible des scans automatisés.

2. Mettre à jour le firmware, puis planifier

Installer la dernière version mature de la branche recommandée par Fortinet, puis activer les mises à jour automatiques des signatures. Un FortiGate avec un firmware de deux ans est vulnérable à des failles publiques, exploitées en masse.

3. Activer l’inspection SSL profonde

Plus de 90 % du trafic web est chiffré. Sans inspection profonde, l’antivirus et le filtrage web ne voient rien. Déployer le certificat du FortiGate sur les postes par stratégie de groupe, puis passer en inspection profonde, avec des exceptions pour la banque et la santé.

4. Appliquer les profils de sécurité sur chaque règle sortante

Antivirus, filtrage web, contrôle applicatif, IPS et filtrage DNS doivent être attachés à toutes les règles vers internet, pas seulement à la règle « par défaut ». Une règle oubliée sans profil est un trou.

5. Filtrer le DNS

Le filtrage DNS bloque les domaines malveillants avant même la connexion, y compris pour les appareils sans agent, imprimantes, caméras, téléphones IP. C’est la protection la plus rentable du bundle UTP.

6. Géobloquer l’entrant

Si votre entreprise ne reçoit pas de connexions depuis certains pays, bloquez-les en entrée : cela élimine une large part des tentatives d’intrusion sans effet sur votre activité. Le VPN reste accessible depuis les pays où vos collaborateurs voyagent.

7. Segmenter le réseau

Postes, serveurs, téléphonie, caméras, WiFi invité et objets connectés dans des VLAN distincts, avec des règles explicites entre eux et des profils de sécurité aussi en interne. C’est ce qui empêche un poste compromis d’atteindre les serveurs, principe détaillé dans Zero Trust pour une PME.

8. Durcir le VPN

VPN SSL ou IPsec avec MFA, chiffrement fort, et accès limité aux ressources nécessaires plutôt qu’à tout le réseau. Mieux : ZTNA, qui n’expose aucun port et vérifie le poste avant chaque connexion.

9. Activer les journaux et les envoyer ailleurs

Journalisation de tout le trafic et des événements de sécurité, envoyés vers FortiAnalyzer, FortiCloud ou un collecteur externe. Un journal conservé uniquement sur le boîtier disparaît avec lui, et c’est le premier élément dont on a besoin après un incident.

10. Sauvegarder la configuration et surveiller

Sauvegarde chiffrée de la configuration après chaque changement, et supervision de l’équipement : disponibilité, charge, liens SD-WAN, tunnels VPN, alertes de sécurité. Nos clients sous contrat d’infogérance voient ces alertes traitées par notre équipe avant de les remarquer.

Bonus : ce qu’il faut désactiver

Le SIP ALG si vous avez de la téléphonie IP, source de la moitié des problèmes d’appels coupés, comme nous l’expliquons dans téléphonie IP : 10 erreurs qui ruinent la qualité des appels. Et les règles « any to any » ajoutées « temporairement » pendant un dépannage.

Ces dix points sont notre liste de contrôle de mise en production. Si votre FortiGate a été installé par quelqu’un d’autre, un audit d’une demi-journée suffit pour vérifier ce qui manque.

Parlons de votre projet.

Audit initial offert, réponse sous 24 h ouvrées.

Être rappelé
← Tous les articles
AppelerWhatsAppAudit gratuit