← voltar pro blog
// nse4

VDOMs no FortiGate: o que são e como funcionam os Virtual Domains

por Luiz Silvério

VDOM significa Virtual Domain. É o recurso do FortiGate que divide um único appliance físico em múltiplos firewalls virtuais independentes.

Sem VDOMs, um FortiGate é uma unidade única. Todas as políticas, interfaces e configurações ficam num único contexto administrativo.

Com VDOMs, você pode ter o FortiGate funcionando como se fossem 5, 10 ou 20 firewalls separados. Cada VDOM tem suas próprias políticas, interfaces, tabelas de roteamento, administradores e configurações independentes.

Para que os VDOMs são usados

Provedores de serviços gerenciados (MSSP): um único FortiGate serve múltiplos clientes. Cada cliente tem seu VDOM isolado dos outros. O cliente A não vê o tráfego nem as configurações do cliente B.

Grandes empresas: separar ambientes de segurança diferentes no mesmo hardware. VDOM para produção, VDOM para desenvolvimento, VDOM para DMZ, VDOM para parceiros.

Consolidação de hardware: em vez de manter múltiplos firewalls físicos, consolidar em um único FortiGate com VDOMs. Reduz custo de hardware e administração.

Os tipos de VDOM

Root VDOM: o VDOM padrão, criado automaticamente. Não pode ser deletado. Quando VDOMs não estão habilitados, todo o FortiGate opera como root VDOM.

Non-root VDOM: VDOMs criados pelo administrador. Cada um é independente do root e dos outros VDOMs.

Management VDOM: um VDOM especial designado para acesso de gerenciamento ao FortiGate. Por padrão, o root VDOM é o management VDOM, mas pode ser alterado.

Como habilitar VDOMs

Por padrão, os VDOMs estão desabilitados. Para habilitar:

Via GUI:

System → Settings → Operation Mode → Virtual Domain
Enable Virtual Domains: ON

Via CLI:

config system global
    set vdom-mode multi-vdom
end

Após habilitar, o FortiGate pede para fazer login novamente. A interface muda para mostrar o contexto de VDOM.

Criar e configurar um VDOM

config vdom
    edit CLIENTE-A
    next
end

Após criar o VDOM, você entra no contexto dele para configurar:

config vdom
    edit CLIENTE-A
    config system interface
        edit port2
            set vdom CLIENTE-A
            set ip 192.168.100.1 255.255.255.0
            set allowaccess ping https ssh
        next
    end
    config router static
        edit 1
            set gateway 10.0.0.1
            set device port1
        next
    end
    config firewall policy
        edit 1
            set srcintf port2
            set dstintf port1
            set srcaddr all
            set dstaddr all
            set action accept
            set service ALL
        next
    end
next
end

Cada VDOM tem sua própria tabela de roteamento e políticas. O que está no VDOM CLIENTE-A é completamente isolado do VDOM CLIENTE-B.

Inter-VDOM links

Por padrão, VDOMs não se comunicam entre si. Para permitir tráfego entre VDOMs, você cria inter-VDOM links: interfaces virtuais que conectam dois VDOMs.

config system vdom-link
    edit vlink0
        set vdom1 root
        set vdom2 CLIENTE-A
    next
end

Isso cria um par de interfaces virtuais — uma em cada VDOM — que permite roteamento entre eles.

Administração por VDOM

O FortiGate permite criar administradores com escopo limitado a um VDOM específico:

config system admin
    edit admin-cliente-a
        set password SenhaAdminClienteA
        set accprofile super_admin
        set vdom CLIENTE-A
    next
end

Esse administrador só consegue acessar e configurar o VDOM CLIENTE-A. Não vê os outros VDOMs nem o root.

Verificação

! Ver todos os VDOMs
show system vdom

! Ver configuração de um VDOM específico
show vdom CLIENTE-A

! Ver uso de recursos por VDOM
diagnose sys vd list

! Mudar de contexto para um VDOM
config vdom
    edit CLIENTE-A
end

O que o NSE4 cobra sobre VDOMs

VDOMs estão no domínio de Deployment and System Configuration do NSE4. Os pontos mais frequentes:

O que é VDOM e para que serve. Os tipos de VDOM: root, non-root, management. Como habilitar VDOMs no FortiGate. Como criar um VDOM e configurar interfaces dentro dele. O conceito de inter-VDOM link para comunicação entre VDOMs. Como criar administradores com escopo de VDOM.

FAQ

Todo FortiGate suporta VDOMs? Não. O suporte a VDOMs depende do modelo e da licença. Modelos de entrada (FortiGate 40F, 60F) têm suporte limitado ou não têm. Modelos maiores (100F+) suportam VDOMs com limite que varia por modelo.

Habilitar VDOMs afeta a performance? Sim, marginalmente. Cada VDOM tem sua própria instância de processamento de políticas. Em modelos com muitos VDOMs e muitas políticas, o overhead pode ser perceptível.

Posso desabilitar VDOMs após habilitar? Sim, mas todos os VDOMs além do root precisam estar vazios (sem configuração). O processo apaga as configurações dos VDOMs secundários.


▌ VDOMs são tema do domínio de infraestrutura do NSE4. O simulado do PacketPass tem questões calibradas para o exame FCP_FGT_AD-7.6 atual.

Informações baseadas no blueprint NSE4 FortiOS 7.6, CertLand Study Guide (março 2026) e documentação oficial da Fortinet sobre VDOMs.