Fortigate HA ( High Availability ) Konfigürasyonu
Kurumsal ağlarda kesintisiz hizmet sunmak, günümüzde ağ güvenliğinin en önemli gereksinimlerinden biri haline gelmiştir. Tek bir güvenlik cihazında meydana gelebilecek donanımsal veya yazılımsal bir arıza, internet erişiminin kesilmesine ve kritik servislerin durmasına neden olabilir. FortiGate High Availability (HA) özelliği, birden fazla güvenlik duvarını birlikte çalıştırarak yüksek erişilebilirlik sağlar ve olası arızalarda trafiğin otomatik olarak yedek cihaza aktarılmasına imkan tanır. Bu sayede kullanıcılar kesintiyi fark etmeden hizmet almaya devam ederken, ağ yöneticileri de daha güvenilir ve sürdürülebilir bir altyapıya sahip olur. Bu makalede, FortiGate HA yapısının temel çalışma prensiplerini, HA ekranındaki ayarların ne anlama geldiğini ve iki FortiGate cihazı arasında HA yapısının nasıl yapılandırılacağını inceleyeceğiz.
Kurulum Öncesi Önemli Bilgiler
Konfigürasyona başlamadan önce dikkat etmemiz gereken bir kaç alan bulunuyor. Öncelikle burada amacımız yedekliliği sağlamak olduğundan best practice olarak cihazlar üzerinde HA için iki adet port ayırmamız gerekiyor. Yeni nesil Fortigate cihazlarda HA portları ayrı olarak cihazın üzerinde mevcuttur.

HA yapının çalışabilmesi için her iki cihazında aynı model ve sürümde olması gerekmektedir. Örnek olarak elimizde iki adet Fortigate 100F modeli bulunuyor. Eğer bu cihazlar farklı modellerde ise öncelikle Fortigate upgrade işlemi ile cihazları aynı sürümlere yükseltmeliyiz.
Fiziksel olarak HA için ayırdığımız portların çalışır durumda olduğunu kontrol etmemiz gerekmektedir.
HA Kurulumu
Kurulum öncesi hazırlıklarımızı bitirdikten sonra firewall’lar üzerinde HA ayarlarını düzenlemeye başlayabiliriz. HA portlarını port3 ve port4 olarak belirlediğim bir örnek üzerinden kurulumu anlatacağım. İlk cihazımızdan başlayarak System > HA ekranına girdikten sonra henüz bir HA yapımız olmadığından cihaz modu Standalone olarak görünecektir.

Burada HA yapımızın çalışma mantığını belirleyeceğimiz Active-Active Active-Passive modlarımız bulunmaktadır. Biz yedeklilik için Active-Passive modunu kullanacağız. Yani bir cihazımız Primary rölünde tüm trafiği üstüne alırken diğer cihaz sorun anında trafiği kendi üzerine almak için hazır durumda bekleyecek.
Active-Active modu hakkında bilgi vermem gerekirse örneğin elinizde Fortigate 100F modeliniz mevcut. Bu cihazın donanımsal özellikleri kurumumuzda bulunan trafik için yetersiz kalmaya başlıyor. Aynı özelliklere sahip bir 100F modeli HA yapıda bu mod ile çalıştırdığımızda artık işlem yükünü diğer cihaza paylaştırabiliyoruz.
İlk cihazımızın konfigürasyonunu aşağıdaki gibi düzenledim. Burada başlıkları düzenlenmesi gereken kısımlar için tek tek bilgi verecek olursak:
Mode: Cihazların Primary ve Secondary olarak çalışması için Active-Passive seçilmiştir.
Device Priority: Hangi cihazın Primary olarak çalışacağını belirlediğimiz alandır. Yüksek değere sahip olan cihaz Primary olacaktır.
Group name & Password: HA haberleşmesinin yapılabilmesi için iki cihazda da isim ve şifre aynı olmalıdır.
Session Pickup: Bu özellik açık olduğunda sorun anında Primary cihazdan Secondary cihaza geçişlerde mevcut session ve trafiklerde kesinti yaşanmayacaktır.
Monitor Interface: Kesintiye sebebiyet verecek kritik trafiklerin geçtiği interface’leri eklediğimiz alandır. Fiziksel olarak port1 down olduğunda otomatik olarak secondary cihaz primary rolü alarak kesintiyi önleyecektir.
Heartbeat Interface: HA iletişimi için portlarımızı bu alanda belirtiyoruz.
Heartbeat Interface Priority: HA paketlerinin öncelikli olarak hangi porttan gönderileceğini belirlediğimiz alandır. Best practice olarak eşit değerde verebiliriz.
Management Interface Reservation: Bu özelliği aktif ettiğimizde hem primary hem de secondary cihazın management arayüzlerini ayırıyoruz.

OK dediğimizde ilk cihazımız için HA ayarlarını tamamlıyoruz. İkinci cihaz için de ayarları girdiğimizde HA ekranında secondary cihaz da görünecektir

Aynı şekilde ikinci cihazda konfigürasyonlarımızı yapıyoruz. Bu cihazın secondary olarak çalışmasını istediğimiz için priority değerini 50 olarak giriyoruz.


HA yapısının oturması biraz zaman alacaktır. Cihazlar tam anlamıyla sync olmadan kesinlikle mühale etmemenizi öneririm. Sync tamamlandıktan sonra aşağıdaki şekikde görünecektir.

HA Sonrası Kontroller
Cihazların olası reboot sonrası rolünün değişmemesi için aşağıdaki komutları cli üzerinden girebilirsiniz.
Primary için;
config system ha
set priority 200
set override enable
end
Secondary için;
config system ha
set priority 100
set override enable
end
cli üzerinde get system ha status komutu ile HA yapımıza ait tüm çıktıları görebiliriz.

Secondary cihazdan trafiklerin düzgün iletildiğini kontrol etmek için failover yapılabilir. Primary cihazda execute ha failover set 1 ya da diagnose sys ha reset-uptime komutları ile trafiği secondary cihaza geçirebilirsiniz.
Vakit ayırdığınız için teşekkürler.



Yorum gönder