设置一个集群、两个或多个 Fortigate
本操作说明解释了如何将两台Fortigate防火墙配置为集群模式, 以实现高可用性。. 两个防火墙必须具有相同的固件版本. 就我而言,两个都有一个版本 3, 带有一个构建版本 400. 我为每一个配置了以下功能:
主机名: Mortadelo
DMZ的IP: 192.168.4.1
内部网的IP: 192.168.2.1
WAN1的IP: 192.168.1.155
主机名: Filemon
DMZ的IP: 192.168.4.2
内部网的IP: 192.168.2.2
WAN1的IP: 192.168.1.156
IP地址分配无关紧要 (逻辑) 我只是指出,以说明其他接口已被禁用.

井, 要配置这个集群需要做的事情, 我们将 “系统” > “配置”. 在 “模式” 我们将指示这个防火墙的状态, 如果是 “独立模式” 意味着它不会属于任何集群. 如果处于 “主动-被动模式”, 被动的一方将处于关闭状态或等待主动的一方故障. 最合理的配置方式是 “主动-主动模式” para que se hagan cómo un balanceo de carga y se repartan la carga. La prioridad indica, cual será la prioridad de este firewall en el clúster, podemos tener varios con más o menos prioridad para que lleven ellos la carga, normalmente se ponen todos con la misma prioridad. 在 “Group Name” es simplemente el nombre del clúster, 就我而言 “簇” y le asignamos un password/contraseña para cuando querramos unir más firewalls a este clúster. 我们使 “Enable Session Pick-up” para indicar que no se pierdan las sesiones si hay alguna caida, esto es lógico, para eso es un clúster (High Ability). Más abajo indicamos las interfaces que queremos monitorizar con los Logs (“Port Monitor”) que normalmente son las interfaces externas. 在 “Heratbeat Interface” marcaremos las que estarán conectadas entre los firewalls, en estos fortigate lo normal es conectarlos por algún puerto que tengamos libre, como en mi caso por la DMZ, así que marco este check y conecto los firewall con un clable cruzado entre los interfaces de la DMZ. “还行”. Tenemos que ser pacientes y esperar un buen rato a que se creé el clúster, ya que el fortigate tendrá que reiniciarse. Damos unos cinco minutos para continuar con el siguiente paso.

Ahora hacemos lo mismo en el otro firewall, si antes lo hemos configurado en el 192.168.2.1, ahora lo haremos en el otro 192.168.2.2, metiendo el mismo nombre de clúster para unirnos a él con su misma contraseña. “还行”. Ahora el FW se reiniciará, somos otra vez pacientes y esperamos a que se una al clúster.

重新启动后, veremos que en la consola principal la imagen ya nos ha cambiado y vemos varios juntos, esto significa que hay un clúster, en la pantalla ya indica quienes son los miembros del clúster. A la hora de crear el clúster tenemos que tener en cuenta que el primer que hagamos, desde el que creemos el clúster, será el que mantenga la configuración, ya que los demás la irán heredando de él.

和 从 “系统” > “配置” veremos más opciones y quienes son miembros…

Podemos hacer una prueba, por ejemplo un ping hacia el exterior y apagar uno de forma brusca, quitandole la alimentación o lo que fuera. Vemos que el ping se corta, por que el clúster de fortigate todavía le queda mucho por mejorar pero que al de un par de segundos todo vuelve a su cauce con el otro fortigate. Así que el clúster funciona perfectamente.










































