Chọn MENU

Hướng dẫn cấu hình tính năng dự phòng High Availability với 2 thiết bị Fortigate

Mục tiêu của bài viết này, Việt Tuấn sẽ hướng dẫn các bạn từng bước cấu hình tính năng High Availability (HA) trên hai thiết bị FortiGate nhằm đảm bảo hệ thống hoạt động liên tục, không bị gián đoạn khi một thiết bị gặp sự cố. Tính năng HA giúp bảo vệ hệ thống mạng bằng cách tự động chuyển đổi giữa các thiết bị trong trường hợp xảy ra lỗi, từ đó nâng cao độ tin cậy và hiệu suất của hệ thống. Bạn đọc hãy chú ý theo dõi nhé!

cau-hinh-high-availability-voi-firewall-foritnet.jpg

Giới thiệu tổng quan về tính năng High Availability (HA) trên FortiGate

High Availability là giải pháp dự phòng giúp đảm bảo sự liên tục của dịch vụ bằng cách sử dụng nhiều thiết bị tường lửa trong chế độ dự phòng. Khi một thiết bị gặp sự cố, thiết bị dự phòng sẽ tự động thay thế và tiếp quản toàn bộ luồng mạng. Tính năng này thường được triển khai trong hai chế độ chính:

  • Active-Passive: Một thiết bị chính (Primary) hoạt động chính, thiết bị còn lại (Secondary) chỉ chuyển sang hoạt động khi thiết bị chính gặp lỗi.
  • Active-Active: Cả hai thiết bị firewall Fortigate cùng xử lý luồng mạng, phân chia tải lẫn nhau.

cau-hinh-high-availability-voi-firewall-foritnet-2.jpg

Những yêu cầu trước khi tiến hành cấu hình

Phần cứng và phần mềm

  • Hai thiết bị FortiGate cùng model và cùng phiên bản firmware.
  • Kết nối mạng ổn định để thiết bị có thể trao đổi thông tin HA.
  • Các thiết bị hỗ trợ kết nối (switch, router) có khả năng chịu tải phù hợp.

Thiết lập cơ bản

  • Các interface WAN phải cài đặt IP tĩnh không được để DHCP hoặc PPPoE.
  • Cấu hình IP cho các thiết bị FortiGate.
  • Cáp mạng kết nối trực tiếp giữa các cổng Heartbeat của hai thiết bị.

Đăng ký và khai báo License cho thiết bị Fortigate mới

Khai báo License: FortiCare Support, IPS, AntiVirus, Web Filtering, Mobile Malware, FortiClient, FortiCloud, và thêm các virtual domains (VDOMs).

Tất cả các thiết bị Fortigate trong cụm HA phải có license tính năng giống nhau cho FortiGuard, FortiCloud, FortiClient, và VDOMs. Bạn có thể thêm license FortiToken bất kì lúc nào vì chúng sẽ được đồng bộ hoá với tất cả thiết bị Fortigate trong cụm HA. Bạn cũng có thể cài đặt bất kỳ chứng chỉ nào của bên thứ ba trên thiết bị Fortigate chính trước khi cấu hình cụm HA. Khi cụm HA hoạt động, giao thức FGCP sẽ đồng bộ hoá các chứng chỉ đó vào trên thiết bị dự phòng

Tiến hành cấu hình High Availability với 2 thiết bị Fortigate

Cấu hình thiết bị Fortigate chính trong cụm HA

Vào System > Settings trong mục Host name: Điền tên để xác định đây là thiết bị firewall chính trong cụm HA.

cau-hinh-high-availability-voi-firewall-foritnet-3.jpg

Cài đặt thông số Priority và cấu hình cụm HA:

  • Vào System > HA. Mục Mode:chọn Active-Passive.
  • Mục Device Priority. Chọn giá trị cao hơn giá trị mặc định (trong ví dụ này: 250). Giá trị này đảm bảo thiết bị Fortigate này luôn là thiết bị Fortigate chính trong cụm HA.
  • Trong mục Cluster Settings khai báo tên nhóm HA Group namepassword
  • Trong mục Heartbeat interface Priority (Trong ví dụ này là port 3 và port 4). Đặt giá trị Priority là 50 cho mỗi port

cau-hinh-high-availability-voi-firewall-foritnet-4.jpg

Vì thiết bị Fortigate dự phòng chưa được thêm vào nên khi lưu cấu hình HA, thiết bị Fortigate chính sẽ hình thành 1 cụm HA các thiết bị Fortigate nhưng Fortigate chính vẫn hoạt động bình thường. Nếu đã có 1 cụm FortiOS HA khác được cấu hình trong mạng, bạn có thể cần thay đổi group ID của cụm, sử dụng câu lệnh CLI sau:

config system ha

    set group-id 25

end                                                                                                                                                                   

Kết nối thiết bị Fortigate dự phòng vào mô hình mạng

cau-hinh-high-availability-voi-firewall-foritnet-5.jpg

Vì các kết nối này sẽ làm giám đoạn lưu lượng truy cập mạng, bạn nên thực hiện các kết nối khi mạng không xử lý nhiều lưu lượng. Nếu có thể, hãy sử dụng 2 sợi dây cáp LAN để kết nối 2 interfaces heartbeat giữa 2 thiết bị Fortigate với nhau.

Từ 2 thiết Fortigate thuộc cụm HA phải kết nối qua 1 thiết bị Switch để ra ngoài internet. Và từ mỗi thiết bị Fortigate kết nối xuống mạng nội bộ phải thông qua 1 thiết bị Switch để tách lưu lượng truy cập từ các mạng khác nhau và tăng tính dự phòng

Bạn có thể dùng bất kỳ thiết bị switch để kết nối cũng như có thể chỉ sử dụng 1 thiết bị switch do các kết nối chỉ cần bạn cấu hình sao cho tách biệt traffic từ những mạng khác nhau.

Sau đó, đăng ký và áp các licenses vào thiết bị dự phòng trước khi cấu hình, bao gồm FortiCare Support, IPS, AntiVirus, Web Filtering, Mobile Malware, FortiClient, FortiCloud, Security Rating, Outbreak Prevention, và virtual domains (VDOMs). Tất cả thiết bị Fortigate trong cụm HA phải cùng level cho các license FortiGuard, FortiCloud, FortiClient, và VDOMs. License FortiToken có thể thêm bất cứ khi nào vì license FortiToken đồng bộ xuống tất cả các thiết bị trong cụm.

Truy cập thiết bị Fortigate dự phòng bằng giao diện GUI. Vào System > Settings và điền tên vào mục Host name để hiện thị được đây là thiết bị dự phòng của cụm HA.

cau-hinh-high-availability-voi-firewall-foritnet-6.jpg

Cài đặt thông số Priority và cấu hình cụm HA:

  • Vào System > HA. Mục Mode:chọn Active-Passive.
  • Mục Device Priority. Chọn giá trị cao hơn giá trị mặc định. Giá trị này đảm bảo thiết bị Fortigate này luôn là thiết bị Fortigate chính trong cụm HA.
  • Cấu hình cụm HA. Trong mục Cluster Settings khai báo tên nhóm HA Group namepassword như đã khai báo trên thiết bị Fortigate chính.
  • Trong mục Heartbeat interface Priority (Trong ví dụ này là port 3 và port 4). Đặt giá trị Priority là 50 cho mỗi port

cau-hinh-high-availability-voi-firewall-foritnet-4.jpg

Nếu đã có 1 cụm FortiOS HA khác được cấu hình trong mạng, bạn có thể cần thay đổi group ID của cụm, sử dụng câu lệnh CLI sau:

config system ha                                                                                                                                                                                                  

    set group-id 25                                                                                                                                                                                       

end                                                                                                                                                   

Khi đã cấu hình HA xong, bạn lưu cấu hình nếu các interface heartbeat đã được kết nối, các thiết bị Fortigate sẽ nhìn thấy nhau và hình thành cụm HA. 

Kiểm tra trạng thái của cụm HA

Kết nối với thiết bị Fortigate chính qua giao diện GUI. Tại mục HA Status sẽ hiện thị thông tin Mode - chế độ hoạt động của cụm HA và Group name - tên nhóm.

Tiện ích này cũng hiển thị tên của thiết bị chính và backup tham gia HA (Master – Slave), bạn cũng có thể di chuột qua để kiểm tra xem cụm HA có được đồng bộ hoá và hoạt động bình thường không và có thể nhấn chuột vào tiện ích này để thay đổi cấu hình cụm HA hoặc xem thống kê các sự kiện được ghi lại gần đây.

cau-hinh-high-availability-voi-firewall-foritnet-7.jpg

Để xem trạng thái cụm HA, ở phần Dashboard click vào HA Status và chọn Configure settings in System > HA (Hoặc vào System > HA).

cau-hinh-high-availability-voi-firewall-foritnet-8.jpg

Nếu các thiết bị trong cụm HA có tham gia mô hình Security Fabric, các mục FortiView PhysicalLogical Topology sẽ hiển thị thông tin về trạng thái cụm HA

cau-hinh-high-availability-voi-firewall-foritnet-9.jpg

Kết quả:

Lưu lượng hiện tại đang đi qua thiết bị Fortigate chính, tuy nhiên khi thiết bị Fortigate chính gặp vấn đề không khả dụng, lưu lượng truy cập không thành công. Lúc này thiết bị Fortigate dự phòng sẽ hoạt động và xử lý lưu lượng. Khi thiết bị Fortigate chính hoạt động trở lại, thiết bị Fortigate chính và dự phòng sẽ chuyển đổi lại vai trò cho nhau

Nâng cấp firmware cho cụm HA (Tuỳ chọn)

Khi chọn nâng cấp firmware trên thiết bị fortigate chính, sẽ tự động nâng cấp firmware trên cả thiết bị Fortigate dự phòng. Cả 2 thiết bị Fortigate được cập nhật với sự gián đoạn lưu lượng tối thiểu.

cau-hinh-high-availability-voi-firewall-foritnet-10.jpg

Để cài đặt firmware, vào phần System Information và chọn Update firmware trong System > Firmware. Backup file cấu hình cũ và cập nhật firmware mới từ FortiGuard hoặc chọn Upload 1 file firmware image đã được chuẩn bị sẵn. Firmware sẽ được cập nhật trên cả 2 thiết bị Fortigate. Sau khi nâng cấp hoàn thành, kiểm tra lại firmware mới đã cài đặt thành công.

cau-hinh-high-availability-voi-firewall-foritnet-11.jpg

Một số tùy chọn cấu hình nâng cao

  • Virtual MAC Address: Giúp hệ thống mạng nhận diện thiết bị thay thế nhanh chóng khi có chuyển đổi.
  • Session Sync: Đảm bảo tất cả các phiên kết nối được đồng bộ giữa hai thiết bị, tránh gián đoạn trong quá trình chuyển đổi.
  • Override: Khi tính năng này được bật, thiết bị có Device Priority cao hơn sẽ tự động trở lại làm Primary sau khi phục hồi.

Xử lý một số sự cố thường gặp

  • Trạng thái HA không đồng bộ: Kiểm tra kết nối cáp Heartbeat và cấu hình Group Name và Password.
  • Không chuyển đổi khi xảy ra lỗi: Kiểm tra cấu hình Monitor Interfaces và đảm bảo các cổng được hoạt động bình thường.
  • Thiết bị không tham gia nhóm HA: Kiểm tra phiên bản firmware và cấu hình ưu tiên của thiết bị.

Tổng kết

Tính năng High Availability trên FortiGate là một giải pháp mạnh mẽ giúp đảm bảo hệ thống hoạt động ổn định và không gián đoạn. Với quy trình cấu hình đúng và các bước kiểm tra kỹ lưỡng, bạn có thể thiết lập một hệ thống mạng dự phòng an toàn, giảm thiểu tối đa các rủi ro khi gặp sự cố phần cứng. Nếu còn bất kỳ thắc mắc nào khác, liên hệ ngay với Việt Tuấn để được các chuyên gia của chúng tôi tư vấn và hỗ trợ chi tiết nhất. 

Chia sẻ

Nguyễn Lưu Minh

Chuyên gia của Viettuans.vn với nhiều năm kinh nghiệm trong lĩnh vực thiết bị mạng Networks, System, Security và tư vấn, triển khai các giải pháp CNTT. Phân phối thiết bị mạng, wifi, router, switch, tường lửa Firewall, thiết bị lưu trữ dữ liệu NAS.

Bình luận & Đánh giá

Vui lòng để lại số điện thoại hoặc lời nhắn, nhân viên Việt Tuấn sẽ liên hệ trả lời bạn sớm nhất

Đánh giá
Điểm 5/5 trên 1 đánh giá
(*) là thông tin bắt buộc

Gửi bình luận

    • Rất hữu ích - 5/5 stars
      HT
      Huy Tùng - 06/08/2022

      Bài viết hay, rất hữu ích.

    0903.209.123
    0903.209.123