Chọn MENU

Cấu hình SD WAN trên thiết bị Firewall Fortigate

Khi doanh nghiệp sử dụng nhiều đường truyền Internet cho văn phòng hoặc các chi nhánh, việc đảm bảo kết nối ổn định và phân bổ lưu lượng hợp lý là vấn đề cần được quan tâm. SD-WAN trên FortiGate giúp quản lý tập trung các đường truyền, tự động lựa chọn tuyến kết nối phù hợp dựa trên chất lượng mạng và nhu cầu sử dụng. Do đó, doanh nghiệp có thể tận dụng tốt băng thông, giảm tình trạng gián đoạn khi một đường truyền gặp sự cố và nâng cao hiệu quả vận hành mạng. Sau đây, Việt Tuấn sẽ hướng dẫn cách cấu hình SD-WAN trên Firewall FortiGate để bạn dễ dàng thực hiện nhất.

Giới thiệu về SD-WAN

SD-WAN (Software-Defined Wide Area Network) là công nghệ mạng diện rộng được định nghĩa bằng phần mềm, cho phép quản lý thông minh nhiều đường truyền WAN (Internet, MPLS, 4G/5G, VPN…) từ một thiết bị trung tâm.

Trên Fortigate Firewall (FortiOS 7.x), SD-WAN được tích hợp sẵn và rất mạnh mẽ. Fortigate có thể sử dụng nhiều đường WAN cùng lúc, thực hiện load balancing, failover tự động, application steering và đo lường chất lượng đường truyền thời gian thực thông qua Performance SLA.

SD-WAN trên Fortigate giúp tối ưu băng thông, giảm chi phí, tăng độ ổn định và đảm bảo trải nghiệm người dùng tốt hơn so với cách cấu hình dual WAN truyền thống (chỉ failover đơn giản).

Lợi ích khi cấu hình SD-WAN trên Fortigate

  • Tăng tính sẵn sàng: Tự động chuyển sang đường truyền dự phòng khi đường chính bị chậm, mất gói tin hoặc latency cao.
  • Load Balancing & Tối ưu băng thông: Sử dụng nhiều đường WAN song song (Maximize Bandwidth), tăng tổng throughput.
  • Application-aware routing: Ưu tiên đường truyền tốt nhất cho từng loại ứng dụng (VoIP, Video, Web, ERP, Cloud…).
  • Giảm chi phí: Sử dụng đường truyền rẻ (fiber + 4G) một cách thông minh, chỉ dùng đường đắt tiền khi cần thiết.
  • Giám sát chất lượng thực tế: Đo latency, jitter, packet loss, MOS score (cho voice/video).
  • Dễ quản lý: Giao diện GUI trực quan, hỗ trợ CLI mạnh mẽ, tích hợp tốt với FortiManager.

Hướng dẫn cấu hình SD-WAN chi tiết trên Fortigate

Mô hình cơ bản: WAN 1, WAN 2 sẽ kết hợp thành SD WAN để cân bằng tải lưu lượng, dự phòng các đường wan 1 trong 2 bị lỗi sẽ tự ra đườn internet đường còn lại.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-2.jpg

Bước 1: Tạo SD-WAN Zone và Members

  • Bạn vào Network > SD-WAN.
  • Tab SD-WAN Zones → Create New > SD-WAN Zone (hoặc dùng zone mặc định virtual-wan-link).

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-3.jpg

  • Tạo SD WAN mới: Bạn có thể đặt theo ý của bạn.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-4.jpg

Bước 2: Thêm member wan vào SD bạn vừa tạo

Tab SD-WAN Members → Create New:

  • Member 1: Interface = WAN1, Gateway = gateway của WAN1, Priority = 1 (ưu tiên cao hơn).
  • Member 2: Interface = WAN2, Gateway = gateway của WAN2, Priority = 2.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-5.jpg

Sau đó chọn vào ô Interface members→ Create New.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-6.jpg

Tiếp theo, bạn chọn Interface wan và vùng zone SD WAN bạn vừa tạo rồi nhấn OK.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-7.jpg

Tương tự với đường Wan còn lại.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-8.jpg

Bước 3: Tạo Performance SLA (Rất quan trọng)

Performance SLA Bạn dùng để đo chất lượng đường truyền và quyết định link nào “đạt chuẩn”.

Trong Network > SD-WAN → Tab Performance SLA → Create New.

Điền thông tin:

  • Name: SLA-Google (hoặc SLA-Cloud).
  • Protocol: Ping (hoặc HTTP, TCP).
  • Server: 8.8.8.8 (Google DNS) hoặc 1.1.1.1.
  • Participants: Chọn cả WAN1 và WAN2.

SLA Target:

  • Latency threshold: 150 ms (ví dụ).
  • Jitter threshold: 30 ms.
  • Packet loss: 5%.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-9.jpg

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-10.jpg

Bước 4: Tạo SD-WAN Rules (Quy tắc điều hướng traffic)

Đây là phần quan trọng nhất để quyết định traffic đi đường nào.

Trong Network, bạn chọn SD-WAN → Tab SD-WAN RulesCreate New.

Các loại Strategy phổ biến:

Manual Strategy (ưu tiên + Spillover) - Phổ biến cho dual WAN:

  • Strategy: Manual.
  • Interface preference: WAN1 → WAN2.
  • Mode: Spillover (chỉ chuyển sang WAN2 khi WAN1 đầy băng thông) hoặc Priority (failover khi WAN1 không đạt SLA).

Lowest Cost (SLA) - Khuyến nghị:

  • Strategy: Lowest Cost (SLA).
  • Chọn Performance SLA đã tạo.
  • Interface preference: WAN1 (cost thấp) → WAN2.
  • Load balancing: Enable Maximize Bandwidth nếu muốn cân bằng tải khi cả 2 link đều đạt SLA.

Best Quality: Chọn link có chất lượng tốt nhất (thấp latency, ít packet loss) theo SLA.

Maximize Bandwidth (SLA)

  • Strategy: Load Balancing.
  • Algorithm: Source-IP, Session, Volume… (round-robin theo session thường dùng).

Ví dụ rule thực tế:

  • Rule 1 (All traffic): Lowest Cost (SLA) → WAN1 ưu tiên, load balance nếu cả 2 tốt.
  • Rule 2 (VoIP/Video): Best Quality hoặc ưu tiên WAN1 + SLA nghiêm ngặt hơn.

Thứ tự rule: Rule trên cùng có độ ưu tiên cao nhất. Rule cuối cùng là Implicit Rule (mặc định).

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-11.jpg

Bước 5: Cấu hình Static Route mặc định

Bạn vào Network > Static Routes → Create New.

Destination: 0.0.0.0/0.

Interface: Chọn SD-WAN Zone (virtual-wan-link hoặc SD-WAN-Zone).

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-12.jpg

Bước 6: Firewall Policy

Bạn tạo policy từ LAN → SD-WAN Zone (Outgoing Interface chọn SD-WAN zone).

  • Incoming Interface: là cổng LAN nội bộ của bạn( của mình Port4)
  • Outcoming Interface: là Cổng ra internet sẽ chọn SD WAN
  • Source: Các bạn chọn lớp mạng Local hoặc là all đều được nha,
  • Destination: Các bạn chọn all hoặc cụ thể đều được
  • Action: Accept, NAT: Enable (nếu cần NAT ra WAN).
  • Bật Security Profile nếu có license.

cau-hinh-sd-wan-tren-thiet-bi-firewall-fortigate-13.jpg

Kết luận

Nhìn chung, SD-WAN trên Firewall FortiGate là giải pháp phù hợp cho doanh nghiệp cần quản lý nhiều đường truyền WAN, tối ưu lưu lượng và duy trì kết nối ổn định cho các ứng dụng quan trọng. Khi được cấu hình đúng, SD-WAN có thể giúp hệ thống mạng hoạt động linh hoạt hơn, đồng thời giảm ảnh hưởng khi một đường truyền gặp sự cố. Nếu doanh nghiệp đang cần tư vấn, triển khai FortiGate và SD-WAN phù hợp với quy mô hệ thống, Việt Tuấn có thể hỗ trợ từ khâu khảo sát, lựa chọn thiết bị đến cấu hình và triển khai thực tế, giúp doanh nghiệp xây dựng hạ tầng mạng ổn định và hiệu quả.

Chia sẻ

Nguyễn Lưu Minh

Chuyên gia của Viettuans.vn với nhiều năm kinh nghiệm trong lĩnh vực thiết bị mạng Networks, System, Security và tư vấn, triển khai các giải pháp CNTT. Phân phối thiết bị mạng, wifi, router, switch, tường lửa Firewall, thiết bị lưu trữ dữ liệu NAS.

Bình luận & Đánh giá

Vui lòng để lại số điện thoại hoặc lời nhắn, nhân viên Việt Tuấn sẽ liên hệ trả lời bạn sớm nhất

Đánh giá
Điểm 5/5 trên 1 đánh giá
(*) là thông tin bắt buộc

Gửi bình luận

    • Rất hữu ích - 5/5 stars
      HT
      Huy Tùng - 06/08/2022

      Bài viết hay, rất hữu ích.

    0903.209.123
    0903.209.123