VDOM significa Virtual Domain. É o recurso do FortiGate que divide um único appliance físico em múltiplos firewalls virtuais independentes.
Sem VDOMs, um FortiGate é uma unidade única. Todas as políticas, interfaces e configurações ficam num único contexto administrativo.
Com VDOMs, você pode ter o FortiGate funcionando como se fossem 5, 10 ou 20 firewalls separados. Cada VDOM tem suas próprias políticas, interfaces, tabelas de roteamento, administradores e configurações independentes.
Para que os VDOMs são usados
Provedores de serviços gerenciados (MSSP): um único FortiGate serve múltiplos clientes. Cada cliente tem seu VDOM isolado dos outros. O cliente A não vê o tráfego nem as configurações do cliente B.
Grandes empresas: separar ambientes de segurança diferentes no mesmo hardware. VDOM para produção, VDOM para desenvolvimento, VDOM para DMZ, VDOM para parceiros.
Consolidação de hardware: em vez de manter múltiplos firewalls físicos, consolidar em um único FortiGate com VDOMs. Reduz custo de hardware e administração.
Os tipos de VDOM
Root VDOM: o VDOM padrão, criado automaticamente. Não pode ser deletado. Quando VDOMs não estão habilitados, todo o FortiGate opera como root VDOM.
Non-root VDOM: VDOMs criados pelo administrador. Cada um é independente do root e dos outros VDOMs.
Management VDOM: um VDOM especial designado para acesso de gerenciamento ao FortiGate. Por padrão, o root VDOM é o management VDOM, mas pode ser alterado.
Como habilitar VDOMs
Por padrão, os VDOMs estão desabilitados. Para habilitar:
Via GUI:
System → Settings → Operation Mode → Virtual Domain
Enable Virtual Domains: ON
Via CLI:
config system global
set vdom-mode multi-vdom
end
Após habilitar, o FortiGate pede para fazer login novamente. A interface muda para mostrar o contexto de VDOM.
Criar e configurar um VDOM
config vdom
edit CLIENTE-A
next
end
Após criar o VDOM, você entra no contexto dele para configurar:
config vdom
edit CLIENTE-A
config system interface
edit port2
set vdom CLIENTE-A
set ip 192.168.100.1 255.255.255.0
set allowaccess ping https ssh
next
end
config router static
edit 1
set gateway 10.0.0.1
set device port1
next
end
config firewall policy
edit 1
set srcintf port2
set dstintf port1
set srcaddr all
set dstaddr all
set action accept
set service ALL
next
end
next
end
Cada VDOM tem sua própria tabela de roteamento e políticas. O que está no VDOM CLIENTE-A é completamente isolado do VDOM CLIENTE-B.
Inter-VDOM links
Por padrão, VDOMs não se comunicam entre si. Para permitir tráfego entre VDOMs, você cria inter-VDOM links: interfaces virtuais que conectam dois VDOMs.
config system vdom-link
edit vlink0
set vdom1 root
set vdom2 CLIENTE-A
next
end
Isso cria um par de interfaces virtuais — uma em cada VDOM — que permite roteamento entre eles.
Administração por VDOM
O FortiGate permite criar administradores com escopo limitado a um VDOM específico:
config system admin
edit admin-cliente-a
set password SenhaAdminClienteA
set accprofile super_admin
set vdom CLIENTE-A
next
end
Esse administrador só consegue acessar e configurar o VDOM CLIENTE-A. Não vê os outros VDOMs nem o root.
Verificação
! Ver todos os VDOMs
show system vdom
! Ver configuração de um VDOM específico
show vdom CLIENTE-A
! Ver uso de recursos por VDOM
diagnose sys vd list
! Mudar de contexto para um VDOM
config vdom
edit CLIENTE-A
end
O que o NSE4 cobra sobre VDOMs
VDOMs estão no domínio de Deployment and System Configuration do NSE4. Os pontos mais frequentes:
O que é VDOM e para que serve. Os tipos de VDOM: root, non-root, management. Como habilitar VDOMs no FortiGate. Como criar um VDOM e configurar interfaces dentro dele. O conceito de inter-VDOM link para comunicação entre VDOMs. Como criar administradores com escopo de VDOM.
FAQ
Todo FortiGate suporta VDOMs? Não. O suporte a VDOMs depende do modelo e da licença. Modelos de entrada (FortiGate 40F, 60F) têm suporte limitado ou não têm. Modelos maiores (100F+) suportam VDOMs com limite que varia por modelo.
Habilitar VDOMs afeta a performance? Sim, marginalmente. Cada VDOM tem sua própria instância de processamento de políticas. Em modelos com muitos VDOMs e muitas políticas, o overhead pode ser perceptível.
Posso desabilitar VDOMs após habilitar? Sim, mas todos os VDOMs além do root precisam estar vazios (sem configuração). O processo apaga as configurações dos VDOMs secundários.
▌ VDOMs são tema do domínio de infraestrutura do NSE4. O simulado do PacketPass tem questões calibradas para o exame FCP_FGT_AD-7.6 atual.
Informações baseadas no blueprint NSE4 FortiOS 7.6, CertLand Study Guide (março 2026) e documentação oficial da Fortinet sobre VDOMs.