آموزش پیکربندی High Availability (HA) در FortiGate — ساختار Active-Passive

آموزش پیکربندی High Availability (HA) در FortiGate — ساختار Active-Passive

در دنیای امروز که هر دقیقه قطعی شبکه می‌تواند هزینه‌های گزافی برای سازمان‌ها به همراه داشته باشد، راه‌حل‌های افزونگی (Redundancy) به یک ضرورت تبدیل شده‌اند. بسیاری از کسب‌وکارها از لینک‌های اینترنتی افزونه استفاده می‌کنند، اما اگر روتر یا فایروال مرکزی شما از کار بیفتد، داشتن چندین اتصال WAN کمکی نخواهد کرد. به همین دلیل، استقرار دو دستگاه شبکه که به صورت Master/Slave (فعال/غیرفعال) پیکربندی شده‌اند، یک راهکار ایده‌آل است. در این معماری، دستگاه دوم به عنوان پشتیبان عمل می‌کند و در صورت بروز هرگونه خرابی در دستگاه اول، بلافاصله کنترل ترافیک شبکه را به دست می‌گیرد. FortiGate، به عنوان یک فایروال نسل جدید قدرتمند، قابلیت High Availability (HA) را برای تضمین تداوم سرویس و حذف Single Point of Failure ارائه می‌دهد. این مقاله به طور خاص به آموزش پیکربندی HA در حالت Active-Passive می‌پردازد.

برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.

 

چرا High Availability در FortiGate حیاتی است؟

فرقی نمی‌کند از FortiGate به عنوان گیت‌وی اصلی، فایروال جداسازی داخلی، در محیط ابری یا در قالب یک سرویس مدیریت‌شده (MSSP) استفاده کنید؛ هرجا که ترافیک حیاتی از دستگاه عبور کند، خطر تبدیل شدن به یک نقطه شکست وجود دارد. قطعی‌ها می‌توانند دلایل فیزیکی یا غیرفیزیکی داشته باشند:

  • قطعی‌های فیزیکی: خرابی برق، قطع لینک فیزیکی، خرابی Transceiver یا ماژول‌های نوری، و خرابی منبع تغذیه.
  • قطعی‌های غیرفیزیکی: مشکلات مسیریابی، محدودیت منابع (مانند CPU یا RAM)، یا خطای هسته (Kernel Panic).

راه‌حل HA در FortiGate با ارائه مکانیزم‌های Failover سریع، از وقوع اختلالات طولانی‌مدت در شبکه جلوگیری می‌کند.

مروری بر پروتکل‌های کلیدی HA در FortiGate

برای درک بهتر پیکربندی Active-Passive، ابتدا باید با پروتکل‌های اصلی HA در FortiGate آشنا شوید:

FGCP)FortiGate Clustering Protocol): این پروتکل اختصاصی فورتی‌نت برای ایجاد خوشه (Cluster) بین دستگاه‌ها به منظور دستیابی به قابلیت اطمینان و عملکرد بالا طراحی شده است.

ویژگی‌ها: افزونگی کامل دستگاه، پشتیبانی از Failover لینک، و قابلیت حیاتی Session Failover برای ادامه جلسات IPv4 و IPv6.

مزایا: یکپارچگی کامل بین دستگاه‌ها و همگام‌سازی سریع تنظیمات و جلسات.

معایب: نیاز به سخت‌افزار مشابه (مدل و نسخه فریمور یکسان) و پیچیدگی نسبی در پیاده‌سازی.

FGSP)FortiGate Session Life Support Protocol): این پروتکل primarily برای همگام‌سازی جلسات بین دو FortiGate مستقل یا حتی خوشه‌های FGCP استفاده می‌شود و معمولاً در کنار Load Balancerها یا روترهای خارجی به کار می‌رود.

ویژگی‌ها: همگام‌سازی جلسات برای پروتکل‌هایی مانند TCP, UDP, ICMP و NAT.

مزایا: انعطاف‌پذیری بالا و عدم نیاز به سخت‌افزار مشابه.

معایب: وابستگی به تجهیزات خارجی برای مدیریت Failover و عدم همگام‌سازی کامل تنظیمات.

VRRP)Virtual Router Redundancy Protocol): یک پروتکل استاندارد باز برای ایجاد افزونگی در لایه ۳ (مسیریابی).

ویژگی‌ها: ایجاد یک روتر مجازی با IP و MAC مجازی.

مزایا: سادگی تنظیم و سازگاری با دستگاه‌های سایر برندها.

معایب: عدم پشتیبانی از ویژگی‌های امنیتی خاص FortiGate و عدم همگام‌سازی جلسات.

 

پیکربندی High Availability با پروتکل FGCP در حالت Active-Passive

حالت Active-Passive رایج‌ترین و ساده‌ترین معماری برای پیاده‌سازی HA است. در این حالت، یک دستگاه به عنوان Primary (فعال) تمام ترافیک را مدیریت می‌کند و دستگاه دوم به عنوان Secondary (غیرفعال) در حالت آماده‌باش قرار دارد و تنها در صورت بروز خرابی در دستگاه اصلی وارد عمل می‌شود. این حالت برای سناریوهایی که افزونگی حیاتی است اما نیاز به توازن بار (Load Balancing) ندارند، ایده‌آل است.

مراحل پیکربندی از طریق رابط گرافیکی (GUI)

اتصالات فیزیکی: ابتدا مطابق توپولوژی زیر، همه اتصالات را برقرار کنید. اطمینان حاصل کنید که پورت‌های HA Heartbeat (مانند ha1 و ha2) به درستی بین دو دستگاه متصل شده‌اند. استفاده از این رابط‌های اختصاصی برای ارتباطات کنترلی خوشه بسیار توصیه می‌شود.

پیکربندی FortiGate اول (Primary):

وارد رابط مدیریتی (GUI) دستگاه اول شوید.

به مسیر System > HA بروید.

تنظیمات را مطابق پر کنید:

Mode: Active-Passive

Device Priority: 128 یا بالاتر (این مقدار تعیین می‌کند کدام دستگاه Primary شود).

Group ID: 1 (این عدد باید در تمامی اعضای خوشه یکسان باشد).

Group Name: Example_cluster

Password: یک رمز عبور قوی تعیین کنید.

Heartbeat Interfaces: اینترفیس‌های ha1 و ha2 را انتخاب کنید.

سایر تنظیمات را در حالت پیش‌فرض رها کنید و بر روی OK کلیک کنید.

پیکربندی FortiGate دوم (Secondary):

بهتر است ابتدا دستگاه دوم را Factory Reset کنید.

دسترسی به GUI را روی دستگاه دوم پیکربندی کنید.

مراحل دقیقاً مشابه دستگاه اول را تکرار کنید با این تفاوت که نباید مقدار Device Priority را تنظیم کنید یا عددی پایین‌تر از دستگاه اول وارد نمایید (مثلاً 100). این کار به دستگاه دوم می‌فهماند که نقش Secondary را بر عهده بگیرد.

پیکربندی از طریق خط فرمان (CLI)

برای علاقه‌مندان به پیکربندی سریع‌تر و اسکریپتی، می‌توان از CLI استفاده کرد.

پیکربندی FortiGate اول:

 

bash

# تغییر Hostname برای شناسایی بهتر

config system global

set hostname Example1_Primary

end

# فعال‌سازی HA در حالت Active-Passive

config system ha

set mode a-p

set group-id 1

set group-name Example_cluster

set password YourSecurePassword

set hbdev ha1 10 ha2 20

end

پیکربندی FortiGate دوم:

 

مراحل بالا را روی دستگاه دوم تکرار کنید، اما حتماً یک hostname یکتا (مثلاً Example2_Secondary) برای آن تنظیم کنید.

 

نکات حیاتی و عیب‌یابی اولیه

همسانی نرم‌افزار و لایسنس: اطمینان حاصل کنید که هر دو دستگاه از یک نسخه یکسان از سیستم عامل FortiOS استفاده می‌کنند و لایسنس‌های آن‌ها (مانند FortiGuard, FortiClient, VDOM) مشابه است.

پورت‌های Heartbeat: اگر دستگاه شما پورت اختصاصی HA ندارد، می‌توانید از سایر پورت‌های بلااستفاده استفاده کنید، به شرطی که برای مقاصد دیگر مورد استفاده قرار نگیرند.

عدم استفاده از DHCP/PPPoE: قبل از راه‌اندازی HA، مطمئن شوید که هیچ یک از اینترفیس‌های عضو خوشه، آدرس IP خود را از طریق DHCP یا PPPoE دریافت نمی‌کنند. باید آدرس‌های IP به صورت دستی (Static) تنظیم شوند.

قطعی موقت: پس از اعمال تنظیمات و تشکیل خوشه، ممکن است به دلیل تغییر آدرس‌های MAC توسط پروتکل FGCP، اتصال شما به دستگاه به طور موقت قطع شود. این یک رفتار طبیعی است.

پیاده‌سازی High Availability به صورت Active-Passive با استفاده از پروتکل FGCP، یک لایه حفاظتی قدرتمند در برابر قطعی‌های سخت‌افزاری و نرم‌افزاری در FortiGate ایجاد می‌کند. این معماری با وجود سادگی نسبی، اطمینان‌بخش بوده و از تبدیل شدن فایروال شما به یک نقطه شکست جلوگیری می‌کند. با دنبال کردن مراحل دقیق ارائه شده در این مقاله، می‌توانید یک محیط شبکه با در دسترس‌پذیری بسیار بالا را برای کسب‌وکار خود فراهم کنید.

 

تست عملکرد، مانیتورینگ و بروزرسانی خوشه‌ی HA

تست عملکرد Failover

پس از پیکربندی موفقیت‌آمیز خوشه، ضروری است که عملکرد صحیح مکانیزم Failover را آزمایش کنید. این آزمون اطمینان حاصل می‌کند که در صورت بروز خرابی، دستگاه Secondary به درستی و بدون ایجاد اختلال گسترده، وظایف را بر عهده می‌گیرد.

روش تست: از یک کامپیوتر در شبکه داخلی، یک دستور ping مداوم به یک آدرس IP خارجی (مانند 8.8.8.8) اجرا کنید.

شبیه‌سازی خرابی: در حین اجرای دستور پینگ، دستگاه FortiGate اصلی (Primary) را به صورت فیزیکی خاموش کنید یا رابطی که ترافیک WAN از آن عبور می‌کند را غیرفعال نمایید.

مشاهده نتایج: شما یک توقف کوتاه (معمولاً در حد چند ثانیه) در پاسخ‌های پینگ مشاهده خواهید کرد. این توقف مربوط به زمان تشخیص خرابی توسط خوشه و انتقال نقش Primary به دستگاه Secondary است. پس از این مدت کوتاه، ترافیک پینگ باید از سر گرفته شود که نشان‌دهنده موفقیت‌آمیز بودن عملیات Failover است.

مانیتورینگ وضعیت خوشه

برای مشاهده وضعیت و سلامت خوشه، می‌توانید از بخش‌های مختلف GUI استفاده کنید:

مشاهده اطلاعات کلی: به مسیر System > Dashboard > Status بروید. ویجت System Information اطلاعات هر دو دستگاه موجود در خوشه، از جمله نقش (Master/Slave) و وضعیت HA را نمایش می‌دهد.

مشاهده آمار دقیق: برای دریافت جزئیات فنی بیشتر درباره عملکرد خوشه و ترافیک مبادله شده بین گره‌ها، به مسیر System > Config > HA رفته و گزینه View HA Statistics را انتخاب کنید.

بروزرسانی سیستم عامل (Firmware) خوشه‌ی HA

یکی از مزایای بزرگ استفاده از خوشه‌ی HA، سهولت در بروزرسانی سیستم عامل بدون نیاز به Downtime طولانی‌مدت است. هنگامی که یک نسخه جدید از FortiOS منتشر می‌شود، می‌توانید آن را تنها بر روی دستگاه Primary آپلود کنید و فرآیند به‌روزرسانی به صورت خودکار و بدون نیاز به مداخله دستی بر روی دستگاه Secondary نیز انجام می‌شود.

نکات مهم قبل از بروزرسانی:

مطالعه Release Notes: همیشه قبل از نصب هر نسخه جدید، Release Note مربوط به آن را به دقت مطالعه کنید تا از compatibility تغییرات و ویژگی‌های جدید مطلع شوید.

بررسی مسیرهای ارتقا (Upgrade Paths): مطمئن شوید که بروزرسانی مستقیم از نسخه فعلی شما به نسخه هدف مورد پشتیبانی قرار می‌گیرد. در غیر این صورت ارتقا through several intermediate versions.

پشتیبان‌گیری از تنظیمات (Backup): همیشه قبل از هر به‌روزرسانی، از پیکربندی فعلی دستگاه خود Backup بگیرید. در نسخه‌های جدیدتر FortiOS، این کار اغلب به صورت خودکار انجام می‌شود، اما انجام یک Backup دستی اقدام عاقلانه‌ای است.

مراحل بروزرسانی:

به مسیر System > Dashboard > Status بروید.

در ویجت System Information، روی گزینه Upgrade در کنار Firmware Version کلیک کنید.

فایل firmware جدیدی که از وبسایت پشتیبانی فورتی‌نت دانلود کرده‌اید را انتخاب کرده و بر روی OK کلیک کنید.

فرآیند آپلود و نصب آغاز می‌شود. سیستم عامل ابتدا روی دستگاه Primary نصب و سپس به طور خودکار به دستگاه Secondary همگام‌سازی می‌شود. در طول این فرآیند، خوشه به کار خود ادامه می‌دهد و Failover در صورت نیاز فعال خواهد بود.

پس از اتمام فرآیند، به System > Dashboard > Status برگردید و تأیید کنید که ویجت System Information نسخه جدید سیستم عامل را برای هر دو دستگاه نمایش می‌دهد.

پیاده‌سازی یک خوشه‌ی High Availability به صورت Active-Passive بر روی فایروال‌های FortiGate، یک استراتژی بلوغ‌یافته و قابل اطمینان برای حذف نقطه شکست و تضمین تداوم سرویس‌رسانی شبکه است. این راه‌حل نه تنها در برابر خرابی‌های سخت‌افزاری و نرم‌افزاری از کسب‌وکار شما محافظت می‌کند، بلکه فرآیندهای نگهداری مانند بروزرسانی را نیز بسیار ساده و کم‌ریسک می‌نماید. با دنبال کردن گام‌به‌گام این آموزش و رعایت نکات حیاتی ذکر شده، می‌توانید زیرساخت شبکه‌ای مستحکم و با در دسترس‌پذیری بسیار بالا برای سازمان خود فراهم آورید.

 

ملاحظات پیشرفته، بهترین روش‌ها و عیب‌یابی

پس از پیکربندی اولیه و تست‌های پایه، درک برخی ملاحظات پیشرفته و رعایت بهترین روش‌ها، تضمین می‌کند که خوشه‌ی HA شما در بلندمدت پایدار، ایمن و بهینه عمل کند.

۱. طراحی شبکه و مسیریابی برای HA

طراحی صحیح شبکه پیرامون خوشه FortiGate برای عملکرد بدون نقص HA حیاتی است.

  • سوئیچ‌های مجزا: همانطور که در نمودارها مشاهده کردید، استفاده از سوئیچ‌های مجزا برای Segmentsهای داخلی (LAN) و خارجی (WAN) یک روش استاندارد است. این کار اطمینان حاصل می‌کند که هر دو دستگاه FortiGate در خوشه می‌توانند به تمام Segmentsهای شبکه دسترسی یکسانی داشته باشند.
  • مسیریابی داینامیک: اگر از پروتکل‌های مسیریابی داینامیک مانند OSPF یا BGP استفاده می‌کنید، باید پیکربندی کنید تا هر دو گره خوشه بتوانند مسیرها را advertise کنند. معمولاً، تنها گره Master مسیرهای پیش‌فرض یا خاص را به همسایه‌ها اعلام می‌کند. هنگام وقوع Failover، گره جدید به سرعت مسیرهای خود را advertise می‌کند تا همگرایی شبکه برقرار شود.
  • آدرس‌های IP مجازی: قلب تپنده‌ی HA، آدرس‌های IP مجازی (Virtual IPs یا VIPs) است. این آدرس‌ها هستند که به سرویس‌ها و کاربران شما اجازه می‌دهند بدون توجه به اینکه کدام دستگاه فیزیکی فعال است، به یک آدرس ثابت متصل شوند. اطمینان حاصل کنید که برای تمام اینترفیس‌هایی که ترافیک از آنها عبور می‌کند (مانند internal و external)، آدرس IP مجازی تعریف شده است.

۲. امن‌سازی خوشه‌ی HA

یک خوشه‌ی HA یک جزء حیاتی از شبکه است و باید به همان اندازه امن شود.

رمز عبور قوی برای خوشه: رمز عبور تعیین شده برای Group Password باید بسیار قوی و پیچیده باشد. این رمز برای احراز هویت ارتباط بین گره‌های خوشه استفاده می‌شود و ضعیف بودن آن می‌تواند یک نقطه آسیب‌پذیر بزرگ ایجاد کند.

امن‌سازی لینک Heartbeat: لینک‌های Heartbeat (مانند ha1 و ha2) باید در یک شبکه ایزوله و قابل اطمینان قرار گیرند. اگر امکان پذیر است، از یک لینک اختصاصی مستقیم (Crossover Cable) یا یک VLAN مجزا فقط برای ترافیک Heartbeat استفاده کنید. این کار از حملاتی مانند “جعل ARP” (ARP Spoofing) که می‌تواند باعث “تقسیم مغز” (Split-Brain) شود، جلوگیری می‌کند.

پیکربندی synchronized Security: یکی از قوی‌ترین مزایای FGCP، همگام‌سازی نه تنها تنظیمات، بلکه جلسات امنیتی (Security Sessions) است. این ویژگی تضمین می‌کند که هنگام Failover، جلسات VPN، فیلترگذاری محتوا، آنتی‌ویروس و سایر بررسی‌های امنیتی از سر گرفته می‌شوند و کاربران به طور محسوسی قطعی را احساس نمی‌کنند. مطمئن شوید که این قابلیت فعال است.

۳. پایش (Monitoring) و هشدارها

نباید منتظر وقوع Failover بمانید تا متوجه مشکل شوید.

لاگ‌نگاری و گزارش‌دهی: وقایع مربوط به HA (مانند تغییر نقش، Failover و هشدارهای سلامت) در Log System ثبت می‌شوند. یک سیستم مدیریت لاگ مرکزی (مانند FortiAnalyzer) را برای جمع‌آوری و تحلیل این لاگ‌ها پیکربندی کنید.

هشدارهای SNMP/Syslog: برای رویدادهای بحرانی مانند تغییر نقش در خوشه (Failover) هشدار تنظیم کنید. این امکان را به شما می‌دهد تا بلافاصله از وقوع یک حادثه مطلع شوید و علت آن (مثلاً قطع لینک یا خرابی سخت‌افزار) را بررسی کنید.

نظارت بر سلامت (Health Check): علاوه بر بررسی‌های داخلی خوشه، می‌توانید از اسکریپت‌های خارجی برای پینگ کردن آدرس‌های IP مجازی و نظارت بر در دسترس بودن سرویس استفاده کنید.

۴. عیب‌یابی مشکلات رایج HA

در صورت بروز مشکل در خوشه، این مراحل را دنبال کنید:

وضعیت خوشه را بررسی کنید: از دستور get system ha status در CLI استفاده کنید. این دستور وضعیت دقیق هر گره، نقش آن، وضعیت لینک‌های Heartbeat و دلیل آخرین Failover (در صورت وقوع) را نشان می‌دهد.

ارتباط Heartbeat را تأیید کنید: از دستور execute ha manage <group_id> <group_password> برای ورود به CLI دستگاه Slave استفاده کنید (ابتدا باید شماره گروه و رمز عبور را وارد کنید). سپس در دستگاه Slave، با دستور diagnose sys ha checksum show می‌توانید همگام‌سازی تنظیمات را بررسی کنید.

علت “Split-Brain” را پیدا کنید: پدیده “Split-Brain” زمانی رخ می‌دهد که هر دو گره فکر می‌کنند Master هستند. این معمولاً به دلیل قطع کامل لینک Heartbeat بین دو گره است. در این حالت، هر دو دستگاه سعی می‌کنند ترافیک را مدیریت کنند که منجر به تداخل می‌شود. راه حل، عیب‌یابی فیزیکی و منطقی لینک‌های Heartbeat و اطمینان از پایداری آنهاست.

لاگ‌های سیستم و HA را تحلیل کنید: به بخش Log & Report > System Events مراجعه کرده و رویدادهای مربوط به HA را فیلتر کنید. پیام‌های خطا در این بخش معمولاً دلیل ریشه‌ای مشکل (مانند عدم تطابق نسخه فریمور یا خرابی لینک) را مشخص می‌کنند.

 

نتیجه‌گیری نهایی

پیکربندی High Availability به صورت Active-Passive با استفاده از پروتکل FGCP، ستون فقرات یک زیرساخت شبکه resilient و enterprise-grade را تشکیل می‌دهد. این معماری با فراهم آوردن افزونگی کامل، Failover سریع و همگام‌سازی شفاف جلسات، از کسب‌وکار شما در برابر هزینه‌های گزاف downtime محافظت می‌کند. با دنبال کردن آموزش گام‌به‌گام این مقاله، رعایت بهترین روش‌های طراحی و امنیتی، و استقرار یک استراتژی پایش پیشگیرانه، می‌توانید با اطمینان خاطر، عملیات حیاتی شبکه خود را به خوشه‌ی FortiGate HA بسپارید.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...