در دنیای امروز که هر دقیقه قطعی شبکه میتواند هزینههای گزافی برای سازمانها به همراه داشته باشد، راهحلهای افزونگی (Redundancy) به یک ضرورت تبدیل شدهاند. بسیاری از کسبوکارها از لینکهای اینترنتی افزونه استفاده میکنند، اما اگر روتر یا فایروال مرکزی شما از کار بیفتد، داشتن چندین اتصال WAN کمکی نخواهد کرد. به همین دلیل، استقرار دو دستگاه شبکه که به صورت Master/Slave (فعال/غیرفعال) پیکربندی شدهاند، یک راهکار ایدهآل است. در این معماری، دستگاه دوم به عنوان پشتیبان عمل میکند و در صورت بروز هرگونه خرابی در دستگاه اول، بلافاصله کنترل ترافیک شبکه را به دست میگیرد. FortiGate، به عنوان یک فایروال نسل جدید قدرتمند، قابلیت High Availability (HA) را برای تضمین تداوم سرویس و حذف Single Point of Failure ارائه میدهد. این مقاله به طور خاص به آموزش پیکربندی HA در حالت Active-Passive میپردازد.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
چرا High Availability در FortiGate حیاتی است؟
فرقی نمیکند از FortiGate به عنوان گیتوی اصلی، فایروال جداسازی داخلی، در محیط ابری یا در قالب یک سرویس مدیریتشده (MSSP) استفاده کنید؛ هرجا که ترافیک حیاتی از دستگاه عبور کند، خطر تبدیل شدن به یک نقطه شکست وجود دارد. قطعیها میتوانند دلایل فیزیکی یا غیرفیزیکی داشته باشند:
- قطعیهای فیزیکی: خرابی برق، قطع لینک فیزیکی، خرابی Transceiver یا ماژولهای نوری، و خرابی منبع تغذیه.
- قطعیهای غیرفیزیکی: مشکلات مسیریابی، محدودیت منابع (مانند CPU یا RAM)، یا خطای هسته (Kernel Panic).
راهحل HA در FortiGate با ارائه مکانیزمهای Failover سریع، از وقوع اختلالات طولانیمدت در شبکه جلوگیری میکند.
مروری بر پروتکلهای کلیدی HA در FortiGate
برای درک بهتر پیکربندی Active-Passive، ابتدا باید با پروتکلهای اصلی HA در FortiGate آشنا شوید:
FGCP)FortiGate Clustering Protocol): این پروتکل اختصاصی فورتینت برای ایجاد خوشه (Cluster) بین دستگاهها به منظور دستیابی به قابلیت اطمینان و عملکرد بالا طراحی شده است.
ویژگیها: افزونگی کامل دستگاه، پشتیبانی از Failover لینک، و قابلیت حیاتی Session Failover برای ادامه جلسات IPv4 و IPv6.
مزایا: یکپارچگی کامل بین دستگاهها و همگامسازی سریع تنظیمات و جلسات.
معایب: نیاز به سختافزار مشابه (مدل و نسخه فریمور یکسان) و پیچیدگی نسبی در پیادهسازی.
FGSP)FortiGate Session Life Support Protocol): این پروتکل primarily برای همگامسازی جلسات بین دو FortiGate مستقل یا حتی خوشههای FGCP استفاده میشود و معمولاً در کنار Load Balancerها یا روترهای خارجی به کار میرود.
ویژگیها: همگامسازی جلسات برای پروتکلهایی مانند TCP, UDP, ICMP و NAT.
مزایا: انعطافپذیری بالا و عدم نیاز به سختافزار مشابه.
معایب: وابستگی به تجهیزات خارجی برای مدیریت Failover و عدم همگامسازی کامل تنظیمات.
VRRP)Virtual Router Redundancy Protocol): یک پروتکل استاندارد باز برای ایجاد افزونگی در لایه ۳ (مسیریابی).
ویژگیها: ایجاد یک روتر مجازی با IP و MAC مجازی.
مزایا: سادگی تنظیم و سازگاری با دستگاههای سایر برندها.
معایب: عدم پشتیبانی از ویژگیهای امنیتی خاص FortiGate و عدم همگامسازی جلسات.
پیکربندی High Availability با پروتکل FGCP در حالت Active-Passive
حالت Active-Passive رایجترین و سادهترین معماری برای پیادهسازی HA است. در این حالت، یک دستگاه به عنوان Primary (فعال) تمام ترافیک را مدیریت میکند و دستگاه دوم به عنوان Secondary (غیرفعال) در حالت آمادهباش قرار دارد و تنها در صورت بروز خرابی در دستگاه اصلی وارد عمل میشود. این حالت برای سناریوهایی که افزونگی حیاتی است اما نیاز به توازن بار (Load Balancing) ندارند، ایدهآل است.
مراحل پیکربندی از طریق رابط گرافیکی (GUI)
اتصالات فیزیکی: ابتدا مطابق توپولوژی زیر، همه اتصالات را برقرار کنید. اطمینان حاصل کنید که پورتهای HA Heartbeat (مانند ha1 و ha2) به درستی بین دو دستگاه متصل شدهاند. استفاده از این رابطهای اختصاصی برای ارتباطات کنترلی خوشه بسیار توصیه میشود.

پیکربندی FortiGate اول (Primary):
وارد رابط مدیریتی (GUI) دستگاه اول شوید.
به مسیر System > HA بروید.
تنظیمات را مطابق پر کنید:
Mode: Active-Passive
Device Priority: 128 یا بالاتر (این مقدار تعیین میکند کدام دستگاه Primary شود).
Group ID: 1 (این عدد باید در تمامی اعضای خوشه یکسان باشد).
Group Name: Example_cluster
Password: یک رمز عبور قوی تعیین کنید.
Heartbeat Interfaces: اینترفیسهای ha1 و ha2 را انتخاب کنید.
سایر تنظیمات را در حالت پیشفرض رها کنید و بر روی OK کلیک کنید.

پیکربندی FortiGate دوم (Secondary):
بهتر است ابتدا دستگاه دوم را Factory Reset کنید.
دسترسی به GUI را روی دستگاه دوم پیکربندی کنید.
مراحل دقیقاً مشابه دستگاه اول را تکرار کنید با این تفاوت که نباید مقدار Device Priority را تنظیم کنید یا عددی پایینتر از دستگاه اول وارد نمایید (مثلاً 100). این کار به دستگاه دوم میفهماند که نقش Secondary را بر عهده بگیرد.
پیکربندی از طریق خط فرمان (CLI)
برای علاقهمندان به پیکربندی سریعتر و اسکریپتی، میتوان از CLI استفاده کرد.
پیکربندی FortiGate اول:
bash
# تغییر Hostname برای شناسایی بهتر
config system global
set hostname Example1_Primary
end
# فعالسازی HA در حالت Active-Passive
config system ha
set mode a-p
set group-id 1
set group-name Example_cluster
set password YourSecurePassword
set hbdev ha1 10 ha2 20
end
پیکربندی FortiGate دوم:
مراحل بالا را روی دستگاه دوم تکرار کنید، اما حتماً یک hostname یکتا (مثلاً Example2_Secondary) برای آن تنظیم کنید.
نکات حیاتی و عیبیابی اولیه
همسانی نرمافزار و لایسنس: اطمینان حاصل کنید که هر دو دستگاه از یک نسخه یکسان از سیستم عامل FortiOS استفاده میکنند و لایسنسهای آنها (مانند FortiGuard, FortiClient, VDOM) مشابه است.
پورتهای Heartbeat: اگر دستگاه شما پورت اختصاصی HA ندارد، میتوانید از سایر پورتهای بلااستفاده استفاده کنید، به شرطی که برای مقاصد دیگر مورد استفاده قرار نگیرند.
عدم استفاده از DHCP/PPPoE: قبل از راهاندازی HA، مطمئن شوید که هیچ یک از اینترفیسهای عضو خوشه، آدرس IP خود را از طریق DHCP یا PPPoE دریافت نمیکنند. باید آدرسهای IP به صورت دستی (Static) تنظیم شوند.
قطعی موقت: پس از اعمال تنظیمات و تشکیل خوشه، ممکن است به دلیل تغییر آدرسهای MAC توسط پروتکل FGCP، اتصال شما به دستگاه به طور موقت قطع شود. این یک رفتار طبیعی است.
پیادهسازی High Availability به صورت Active-Passive با استفاده از پروتکل FGCP، یک لایه حفاظتی قدرتمند در برابر قطعیهای سختافزاری و نرمافزاری در FortiGate ایجاد میکند. این معماری با وجود سادگی نسبی، اطمینانبخش بوده و از تبدیل شدن فایروال شما به یک نقطه شکست جلوگیری میکند. با دنبال کردن مراحل دقیق ارائه شده در این مقاله، میتوانید یک محیط شبکه با در دسترسپذیری بسیار بالا را برای کسبوکار خود فراهم کنید.
تست عملکرد، مانیتورینگ و بروزرسانی خوشهی HA
تست عملکرد Failover
پس از پیکربندی موفقیتآمیز خوشه، ضروری است که عملکرد صحیح مکانیزم Failover را آزمایش کنید. این آزمون اطمینان حاصل میکند که در صورت بروز خرابی، دستگاه Secondary به درستی و بدون ایجاد اختلال گسترده، وظایف را بر عهده میگیرد.
روش تست: از یک کامپیوتر در شبکه داخلی، یک دستور ping مداوم به یک آدرس IP خارجی (مانند 8.8.8.8) اجرا کنید.
شبیهسازی خرابی: در حین اجرای دستور پینگ، دستگاه FortiGate اصلی (Primary) را به صورت فیزیکی خاموش کنید یا رابطی که ترافیک WAN از آن عبور میکند را غیرفعال نمایید.
مشاهده نتایج: شما یک توقف کوتاه (معمولاً در حد چند ثانیه) در پاسخهای پینگ مشاهده خواهید کرد. این توقف مربوط به زمان تشخیص خرابی توسط خوشه و انتقال نقش Primary به دستگاه Secondary است. پس از این مدت کوتاه، ترافیک پینگ باید از سر گرفته شود که نشاندهنده موفقیتآمیز بودن عملیات Failover است.

مانیتورینگ وضعیت خوشه
برای مشاهده وضعیت و سلامت خوشه، میتوانید از بخشهای مختلف GUI استفاده کنید:
مشاهده اطلاعات کلی: به مسیر System > Dashboard > Status بروید. ویجت System Information اطلاعات هر دو دستگاه موجود در خوشه، از جمله نقش (Master/Slave) و وضعیت HA را نمایش میدهد.
مشاهده آمار دقیق: برای دریافت جزئیات فنی بیشتر درباره عملکرد خوشه و ترافیک مبادله شده بین گرهها، به مسیر System > Config > HA رفته و گزینه View HA Statistics را انتخاب کنید.

بروزرسانی سیستم عامل (Firmware) خوشهی HA
یکی از مزایای بزرگ استفاده از خوشهی HA، سهولت در بروزرسانی سیستم عامل بدون نیاز به Downtime طولانیمدت است. هنگامی که یک نسخه جدید از FortiOS منتشر میشود، میتوانید آن را تنها بر روی دستگاه Primary آپلود کنید و فرآیند بهروزرسانی به صورت خودکار و بدون نیاز به مداخله دستی بر روی دستگاه Secondary نیز انجام میشود.
نکات مهم قبل از بروزرسانی:
مطالعه Release Notes: همیشه قبل از نصب هر نسخه جدید، Release Note مربوط به آن را به دقت مطالعه کنید تا از compatibility تغییرات و ویژگیهای جدید مطلع شوید.
بررسی مسیرهای ارتقا (Upgrade Paths): مطمئن شوید که بروزرسانی مستقیم از نسخه فعلی شما به نسخه هدف مورد پشتیبانی قرار میگیرد. در غیر این صورت ارتقا through several intermediate versions.
پشتیبانگیری از تنظیمات (Backup): همیشه قبل از هر بهروزرسانی، از پیکربندی فعلی دستگاه خود Backup بگیرید. در نسخههای جدیدتر FortiOS، این کار اغلب به صورت خودکار انجام میشود، اما انجام یک Backup دستی اقدام عاقلانهای است.
مراحل بروزرسانی:
به مسیر System > Dashboard > Status بروید.
در ویجت System Information، روی گزینه Upgrade در کنار Firmware Version کلیک کنید.
فایل firmware جدیدی که از وبسایت پشتیبانی فورتینت دانلود کردهاید را انتخاب کرده و بر روی OK کلیک کنید.
فرآیند آپلود و نصب آغاز میشود. سیستم عامل ابتدا روی دستگاه Primary نصب و سپس به طور خودکار به دستگاه Secondary همگامسازی میشود. در طول این فرآیند، خوشه به کار خود ادامه میدهد و Failover در صورت نیاز فعال خواهد بود.

پس از اتمام فرآیند، به System > Dashboard > Status برگردید و تأیید کنید که ویجت System Information نسخه جدید سیستم عامل را برای هر دو دستگاه نمایش میدهد.

پیادهسازی یک خوشهی High Availability به صورت Active-Passive بر روی فایروالهای FortiGate، یک استراتژی بلوغیافته و قابل اطمینان برای حذف نقطه شکست و تضمین تداوم سرویسرسانی شبکه است. این راهحل نه تنها در برابر خرابیهای سختافزاری و نرمافزاری از کسبوکار شما محافظت میکند، بلکه فرآیندهای نگهداری مانند بروزرسانی را نیز بسیار ساده و کمریسک مینماید. با دنبال کردن گامبهگام این آموزش و رعایت نکات حیاتی ذکر شده، میتوانید زیرساخت شبکهای مستحکم و با در دسترسپذیری بسیار بالا برای سازمان خود فراهم آورید.
ملاحظات پیشرفته، بهترین روشها و عیبیابی
پس از پیکربندی اولیه و تستهای پایه، درک برخی ملاحظات پیشرفته و رعایت بهترین روشها، تضمین میکند که خوشهی HA شما در بلندمدت پایدار، ایمن و بهینه عمل کند.
۱. طراحی شبکه و مسیریابی برای HA
طراحی صحیح شبکه پیرامون خوشه FortiGate برای عملکرد بدون نقص HA حیاتی است.
- سوئیچهای مجزا: همانطور که در نمودارها مشاهده کردید، استفاده از سوئیچهای مجزا برای Segmentsهای داخلی (LAN) و خارجی (WAN) یک روش استاندارد است. این کار اطمینان حاصل میکند که هر دو دستگاه FortiGate در خوشه میتوانند به تمام Segmentsهای شبکه دسترسی یکسانی داشته باشند.
- مسیریابی داینامیک: اگر از پروتکلهای مسیریابی داینامیک مانند OSPF یا BGP استفاده میکنید، باید پیکربندی کنید تا هر دو گره خوشه بتوانند مسیرها را advertise کنند. معمولاً، تنها گره Master مسیرهای پیشفرض یا خاص را به همسایهها اعلام میکند. هنگام وقوع Failover، گره جدید به سرعت مسیرهای خود را advertise میکند تا همگرایی شبکه برقرار شود.
- آدرسهای IP مجازی: قلب تپندهی HA، آدرسهای IP مجازی (Virtual IPs یا VIPs) است. این آدرسها هستند که به سرویسها و کاربران شما اجازه میدهند بدون توجه به اینکه کدام دستگاه فیزیکی فعال است، به یک آدرس ثابت متصل شوند. اطمینان حاصل کنید که برای تمام اینترفیسهایی که ترافیک از آنها عبور میکند (مانند internal و external)، آدرس IP مجازی تعریف شده است.
۲. امنسازی خوشهی HA
یک خوشهی HA یک جزء حیاتی از شبکه است و باید به همان اندازه امن شود.
رمز عبور قوی برای خوشه: رمز عبور تعیین شده برای Group Password باید بسیار قوی و پیچیده باشد. این رمز برای احراز هویت ارتباط بین گرههای خوشه استفاده میشود و ضعیف بودن آن میتواند یک نقطه آسیبپذیر بزرگ ایجاد کند.
امنسازی لینک Heartbeat: لینکهای Heartbeat (مانند ha1 و ha2) باید در یک شبکه ایزوله و قابل اطمینان قرار گیرند. اگر امکان پذیر است، از یک لینک اختصاصی مستقیم (Crossover Cable) یا یک VLAN مجزا فقط برای ترافیک Heartbeat استفاده کنید. این کار از حملاتی مانند “جعل ARP” (ARP Spoofing) که میتواند باعث “تقسیم مغز” (Split-Brain) شود، جلوگیری میکند.
پیکربندی synchronized Security: یکی از قویترین مزایای FGCP، همگامسازی نه تنها تنظیمات، بلکه جلسات امنیتی (Security Sessions) است. این ویژگی تضمین میکند که هنگام Failover، جلسات VPN، فیلترگذاری محتوا، آنتیویروس و سایر بررسیهای امنیتی از سر گرفته میشوند و کاربران به طور محسوسی قطعی را احساس نمیکنند. مطمئن شوید که این قابلیت فعال است.
۳. پایش (Monitoring) و هشدارها
نباید منتظر وقوع Failover بمانید تا متوجه مشکل شوید.
لاگنگاری و گزارشدهی: وقایع مربوط به HA (مانند تغییر نقش، Failover و هشدارهای سلامت) در Log System ثبت میشوند. یک سیستم مدیریت لاگ مرکزی (مانند FortiAnalyzer) را برای جمعآوری و تحلیل این لاگها پیکربندی کنید.
هشدارهای SNMP/Syslog: برای رویدادهای بحرانی مانند تغییر نقش در خوشه (Failover) هشدار تنظیم کنید. این امکان را به شما میدهد تا بلافاصله از وقوع یک حادثه مطلع شوید و علت آن (مثلاً قطع لینک یا خرابی سختافزار) را بررسی کنید.
نظارت بر سلامت (Health Check): علاوه بر بررسیهای داخلی خوشه، میتوانید از اسکریپتهای خارجی برای پینگ کردن آدرسهای IP مجازی و نظارت بر در دسترس بودن سرویس استفاده کنید.
۴. عیبیابی مشکلات رایج HA
در صورت بروز مشکل در خوشه، این مراحل را دنبال کنید:
وضعیت خوشه را بررسی کنید: از دستور get system ha status در CLI استفاده کنید. این دستور وضعیت دقیق هر گره، نقش آن، وضعیت لینکهای Heartbeat و دلیل آخرین Failover (در صورت وقوع) را نشان میدهد.
ارتباط Heartbeat را تأیید کنید: از دستور execute ha manage <group_id> <group_password> برای ورود به CLI دستگاه Slave استفاده کنید (ابتدا باید شماره گروه و رمز عبور را وارد کنید). سپس در دستگاه Slave، با دستور diagnose sys ha checksum show میتوانید همگامسازی تنظیمات را بررسی کنید.
علت “Split-Brain” را پیدا کنید: پدیده “Split-Brain” زمانی رخ میدهد که هر دو گره فکر میکنند Master هستند. این معمولاً به دلیل قطع کامل لینک Heartbeat بین دو گره است. در این حالت، هر دو دستگاه سعی میکنند ترافیک را مدیریت کنند که منجر به تداخل میشود. راه حل، عیبیابی فیزیکی و منطقی لینکهای Heartbeat و اطمینان از پایداری آنهاست.
لاگهای سیستم و HA را تحلیل کنید: به بخش Log & Report > System Events مراجعه کرده و رویدادهای مربوط به HA را فیلتر کنید. پیامهای خطا در این بخش معمولاً دلیل ریشهای مشکل (مانند عدم تطابق نسخه فریمور یا خرابی لینک) را مشخص میکنند.
نتیجهگیری نهایی
پیکربندی High Availability به صورت Active-Passive با استفاده از پروتکل FGCP، ستون فقرات یک زیرساخت شبکه resilient و enterprise-grade را تشکیل میدهد. این معماری با فراهم آوردن افزونگی کامل، Failover سریع و همگامسازی شفاف جلسات، از کسبوکار شما در برابر هزینههای گزاف downtime محافظت میکند. با دنبال کردن آموزش گامبهگام این مقاله، رعایت بهترین روشهای طراحی و امنیتی، و استقرار یک استراتژی پایش پیشگیرانه، میتوانید با اطمینان خاطر، عملیات حیاتی شبکه خود را به خوشهی FortiGate HA بسپارید.



