Beruflich Dokumente
Kultur Dokumente
Alta disponibilidad
5.4.1 FortiGate
© Copyright Fortinet Inc. All rights reserved. Last Modified: 4 December 2018
1
objetivos
• Elija el derecho de alta disponibilidad (HA) Modo de operación
• Implementar y configurar una solución de HA
• Configuración de la sincronización de sesión para la migración
tras error
• Utilizar clústeres virtual para per-alta VDOM disponibilidad
• Actualizar el firmware de un clúster de alta disponibilidad
• Verificar el funcionamiento normal de un clúster de HA
2
¿Cuál es FortiGate alta disponibilidad (HA)?
3
Activo-pasivo HA
Las secundarias
Sólo el tráfico
procesos primaria
Primario
4
HA activa-activa
Primario
sesiones equilibra la
carga de racimo
5
La agrupación Protocolo FortiGate (FGCP)
• Clúster utiliza la agrupación FortiGate pagROTOCOLO (FGCP)
a:
o Descubre otros FortiGates que pertenecen al mismo grupo de HA
o Elegir la primaria
o Sincronizar configuración y otros datos
o Detectar cuando una falla FortiGate
puerto 1 puerto 2
7
Elección FortiGate primaria: Anulación de
movilidad reducida
• Anular desactivado (por defecto) Iniciar la negociación
mayor Menos
Prioridad
8
Elección FortiGate primaria: override
• anulación habilitada Iniciar la negociación
o Cambiar la HA pagRIORIDAD
mayor el tiempo Menos
Prioridad
de
actividad
9
Tareas FortiGate primarias
• intercambios heartbeat Hola paquetes con todos los
secundarios
• Sincroniza su tabla de enrutamiento y parte de su configuración
a todos los secundarios
• puede sincronizar la información de algunas de las sesiones de
tránsito para la migración tras error
• En activo-activo modo solamente:
o reistributes tráfico entre todos los dispositivos del clúster
10
Las tareas secundarias FortiGate
• Supervisa el primario para signos de insuficiencia utilizando
Hola o supervisión de puertos
o Sise detecta un problema con el primario, los secundarios eligen un nuevo
primario
• En el modo activo-activo solamente:
o PAGrocesos distribuido por el tráfico el primario
11
Las direcciones IP de los latidos del corazón de
interfaz
• Cluster asigna direcciones IP virtuales a los latidos del corazón
interfaces basadas en el número de serie de cada FortiGate:
o 169.254.0.1: Para el más alta en serie número
o 169.254.0.2 : El número de serie más alto segundo
o 169.254.0.3 : Para el tercer más alto de serie número (y así
sucesivamente ...)
• FortiGates mantener su ritmo cardíaco vaborda irtual IP,
independientemente de cualquier cambio en su papel (primaria
o secundaria)
o cambios asignación de dirección IP sólo cuando un FortiGate se va o se
une racimo
12
Puertos latido del corazón y supervisado puertos
• puertos del latido del corazón contener clúster sensible
información de configuración
o Debe tener una interfaz de latido del corazón, pero utilizando dos para
redundancia es recomendado
o FortiGate puerto del conmutador no se puede utilizar para el puerto de
latidos del corazón
nueva secundaria
PAGrimary
config
config
14
HA incremental de sincronización de
configuración
incremental Sincronización
2. Cambio está
se cambia 1. sincronizada a
configuración primaria secundaria
Secundario
Primario
config
config
15
Sincronización de la configuración de HA
• sincronizaciones incrementales también incluyen:
o redatosynamic tales como asignaciones DHCP, tabla de enrutamiento
actualizaciones, SA IPsec, información de la sesión, y así sucesivamente
• Periódicamente, HA comprueba para la sincronización
o Si suma de comprobación CRC valores coinciden, clúster está en sincronía
o Silas sumas de comprobación no lo hacen partido después de cinco
intentos, Will secundaria descargar configuración conjunto desde el
primario
16
Lo que no se sincroniza?
• Los valores de configuración que no son sincronizada entre
clúster miembros:
• Gestión de HA configuración de la interfaz
• HA ruta predeterminada para la interfaz de gestión reservada
• DECIR AH anular
• DECIR AH prioridad del dispositivo
• HA prioridad clúster virtual
• Nombre de host FortiGate
• Ping servidor HA prioridades
• El FortiGate primaria sincroniza todas otra configuración y otros
ajustes configuración detalles relacionados con la configuración
de HA
17
sesión de sincronización
• sesión sincronizada mesa para la mayoría sesiones de VPN
IPSec y TCP
o Sólolas sesiones de no ser manejados por una proxy de UTM se puede
sincronizar
sistema de config ha
set sesión de recogida permiten
fin
• sesiones UDP e ICMP también se pueden sincronizar
sistema de config ha
establece sesión de recogida permiten
Establecer sesión-camioneta de conexión permiten
fin
• sesión de multidifusión y SSL VPN son no sincronizada
18
Las direcciones MAC virtuales y de conmutación
por error
• Sobre el primario, cada interfaz - excepto interfaces de latidos del
corazón de HA - se le da un MAC virtual dirección
• Sobre conmutación por error, la recién elegido adopta primarias el
mismo virtuales Las direcciones MAC como el ex primaria
interfaces de
latidos del
ElPrimario
ex primaria corazón de HA
19
La falta de un FortiGate Secundaria
Active-Passive Active-Active
• Primary updates • Primary updates
list of available list of available
secondary secondary
FortiGates FortiGates
• Redistributes load
to avoid failed
secondaries
20
Tipos de conmutación por error
• dispositivo de conmutación por error
o Si
las paradas principales de enviar heartbeat paquetes, otro FortiGate
automáticamente toma su lugar
• enlace de conmutación por error
o Clúster
puede controlar algunas interfaces para determinar si están
operando y conectado
o Siuna interfaz supervisada en el primario falla, clúster elige un nuevo
primario
Active-Passive Active-Active
• Primary receives • Primary receives all
and processes all traffic
traffic • Redirects some
• Secondary waits traffic to secondaries
passively
22
Activa-activa de equilibrio de carga
Proxy HTTP
MAC virtual: 09/01/01
MAC física: 0B-a1-C0
1 - SYN primario
Cliente Servidor
2 - SYN 3a - SYN
23
Carga activa-activa Equilibrio
Proxy HTTP
MAC virtual: 09/01/01
MAC física: 0B-a1-C0
4 - ACK primario
Cliente Servidor
5 - ACK
secundario
MAC física: 0B-a4-8c
24
Activa-activa de equilibrio de carga
Proxy HTTP
MAC virtual: 09/01/03
MAC física: 0B-A1-C2
Cliente Servidor
7 - SYN / ACK
secundario 8 - ACK
25
La agrupación virtual
• Extensión de FGCP de FortiGate con múltiples VDOMs
o clúster HA debe consistir en sólo dos dispositivos FortiGate
• Permite a un FortiGate a ser el principal para algunos VDOMs y el
secundario para las otras VDOMs
Activo-pasivo HA
Un dominioDominio segundo
Dominio do Un dominioDominio segundo
Dominio do
Primario Primario Secundario Secundario Secundario Primario
26
Malla completa DECIR AH
• reduce el número de puntos únicos de fracaso
o Disponible en algunos FortiGate modelos
• Utiliza interfaces agregadas y redundantes para conexiones
robustas entre todos los componentes de la red
FortiGate
HB 2
HB 1
FortiGate
27
Las actualizaciones de firmware
• Para actualizar un clúster de alta
corriente primaria
disponibilidad, sólo tiene que cargar el nuevo
firmware a la primaria:
o actualización ininterrumpida está activada por
defecto
1. Si el cluster está funcionando en activo-activo 3
1
modo, tráfico balanceo de carga se enciende
La corriente secundaria
apagado. 2
(s)
2. El clúster actualiza el firmware en todos los
secundarios primero.
3. Se eligió un nuevo primario.
4. El clúster actualiza el firmware en la antigua
primaria.
5. Si el clúster está funcionando en activo-activo 28
Comprobación del estado de la HA Uso de la
GUI
Desconectar
del clúster
Editar
configuració
n HA
papeles
de HA
29
Comprobación del estado de la HA A través de
la CLI
# diagnosticar sys estado AH
información de HA
Estadística La información primaria
= Traffic.local S: 0 p: 14211 B: 5343415 y secundaria de HA
= Traffic.total s: 951 p: 14211 B: 5343415
activity.fdb = c: 0 q: 0
Modelo = 5, Mode = 1 Grupo = 0 depuración = 0
nvcluster = 1, ses_pickup = 1, delay = 0, load_balance = 0, schedule = 3, ldb_udp
= 0, upgrade_mode = 0.
30
El cambio a una CLI de Secundaria
• El uso de la CLI del primario, se puede conectar a cualquier
CLI secundaria:
# Execute ja administrar <HA_device_index>
• Para una lista de números de índice para cada FortiGate, utilice
el signo de interrogación:
# ejecutar ja gestionar ?
<id> favor índice de cuadro de pares de entrada.
<1> Unidad Subsidiaria FGVM0100000xxxxx
31
Interfaz de administración de HA Reservados
• Disponible tanto en modo NAT y el modo transparente
• Se puede conectar directamente y por separado a cada
FortiGate - CLI y GUI
o Poderconfigurar una dirección IP diferente para esta interfaz para cada
FortiGate
o Loscambios de configuración relacionados con la interfaz de
administración de HA no se sincronizan con los otros dispositivos FortiGate
en un clúster HA
32
Comprobación de la sincronización de la
configuración
• Ejecutar el siguiente comando en el ejemplo de suma de
comprobación Cluster
miembro (s) de clúster:
# diagnosticar sys ha checksum
Mostrar racimo HA suma de comprobación de
clúster
Show DECIR AH suma de comprobación de los
logs
en FortiGate
recalcular volver a calcular la suma de
comprobación de HA
34