meta data de esta página
¡Esta es una revisión vieja del documento!
Cluster de Alta disponibilidad con Fortigate
Requisitos
- Dos equipos Fortigate iguales, mismo hardware, mismo disco, etc
- Misma versión del Firmware
- Mismo modo (NAT o transparente )
- Mismo modo VDOM
recomendaciones
- Usar diferentes nombres de host para cada nodo
- Habilitar load-balance-all
- Usar enlaces hearbeat dedicados. Si sólo son dos nodos podemos conectarlos entre si.
- Usar al menos dos interfaces para heartbeat
- No monitorizar enlaces heartbeats
- Usar Session Pickup (seguimiento de las sesiones) sólo con ciertos modelos de Fortigate y además que tengan enlaces de heartbeat dedicados.
- Si vamos a usar session pickup utilizar la opción de delay para mejorar el rendimiento.
- Usar enlaces agregados (802.3ad) para conectar los nodos a la red.
Cluster Activo - Activo
Paso para crear el cluster:
- Backup de la configuración actual.
- Habilitar el modo activo-activo
- Poner la prioridad del nodo que queramos poner como primario a 255
- Conectar el segundo nodo con el primero (interfaces hearbeat)
- Habilitar en el segundo no el modo cluster pero dejando la prioridad como está (128)
Las dos unidades del cluster tienen que tener los mismos interfaces conectados a los mismos switchs de manera que NO tengamos un punto único de fallo. La idea es tener varios puerto en trunk en cada cortafuegos conectados a distintos switchs
le ponemos un nombre distinto a cada cortafuegos
1 2 3 |
config system global set hostname cortafuegos1 end |
Para definir quien será el nodo primario hay que poner dicho nodo con mayor prioridad que el otro.
1 2 3 |
config system ha set priority 200 end |
Configuramos el grupo de alta disponibilidad
1 2 3 4 5 6 |
config system ha set mode a-a set group-name grupodeha set password contraseñadelgrupo set hbdev port15 50 port16 50 end |
Si esto ocurre el equipo Fortigate vuelve al modo standalone cuando presionas ok sin dar ningún mensaje de aviso o error. Para solucionarlo basta con poner en todos los interfaces en modo manual.
Para ver la configuración del cluster
1 |
get system ha |
Para conocer el estado
1 |
get system ha status |
Forzar devolver el control al master
Reiniciar uno de los nodos de un cluster
Lo primero es saber el id que tiene asignado el fortigate que queremos reiniciar
1 |
get system ha status |
Una vez que sabemos el id nos conectamos al equipo
1 |
execute ha manage id |
1 |
execute reboot |
Actualizar el firmware del cluster
Para actualizar el firmware de cluster tenemos que actualizar el firmware de la unidad master y automáticamente la unidad slave se actualizará.
Solucionar problemas de sincronización
Referencias
- Guía HA FortiOS 5.0 http://docs.fortinet.com/fgt/handbook/50/fortigate-ha-50.pdf