iT邦幫忙

1

【已解決】Fortigate 60E 的HA同步&偵測

  • 分享至 

  • xImage

各位好

小弟有個Fortigate 60E裝置的問題想請教
狀況是這樣的
公司有買4台Fortigate,並且2台一組作HA (master+slave)
近期有一組的HA出問題,於是將其master拔除,slave上線work
後來主管先買了一台新的Fortigate回來
想要將這台與既有的slave作HA
將新的Fortigate照原本的接線接上了,燈號也都有亮了
但在管理介面中,無法查找到新的Fortigate裝置
在想是不是要先針對他作什麼設定?

正常的HA,有抓到2台設備
https://ithelp.ithome.com.tw/upload/images/20231128/20137870cy6UBvsC4C.png

目前有問題的,只有抓到舊有的slave,新的設備沒有抓到
https://ithelp.ithome.com.tw/upload/images/20231128/201378708ndzy77NKi.png

目前有2個想法:
方案1:
將新的Fortigate作為slave
目前正在work的原slave變成master

方案2:
將新的Fortigate作為master
目前正在work的原slave就繼續作為slave

不知道這2個方案,哪一個較簡單操作或有可行性
還請各位專家們給點意見指點一下,謝謝

================= 2023/11/28 17:23 =================
經各位專家們給的建議後
後來有去查看一些文件
在查看文件發現這邊有說「型號要相同」
由於60e已經停產了,於是主管新買的是60f(後來才發現…)
不知道這樣是否會有影響?或者還是可以讓60e與60f作ha呢?
再煩請各位專家指點一下,謝謝

https://ithelp.ithome.com.tw/upload/images/20231128/201378702VVguoHk38.jpg

sd3388 iT邦好手 1 級 ‧ 2023-11-28 13:29:55 檢舉
方案一或二都有一個根本問題
就是你們根本搞不清楚Fortigate的HA架構
breakgod iT邦新手 2 級 ‧ 2023-11-28 17:20:56 檢舉
是的,這是之前公司請人架的,所以也不是很完全明白
只說原本的兩台設備對接,資料就會同步了,所以才直接對接看看,但結果沒有抓到裝置
mytiny iT邦超人 1 級 ‧ 2024-03-26 09:49:15 檢舉
Fortigate HA有很多基本要求
包括"授權要一致"
因為會要使用"連線同步續存"
所以買二手來做HA應該不行哦
提供各位先進參考
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
2
bluegrass
iT邦高手 1 級 ‧ 2023-11-28 10:14:11
最佳解答

比較大機會兩個方向

  1. 你兩台機器的FIRMWARE 版本不一樣

  2. 你兩台機器的 HA GROUP ID不一樣

MASTER上的HA線先拔一下
你先在本來的MASTER上輸入這COMMAND:
config system ha
get

然後你應該會看到一個叫做GROUP ID東西, 紀錄一下, 我先假設你是10的

再來回SLAVE的FOETIGATE, 輸入
config system ha
set group-id 10
end

再接回HA的HEARTBEAT, 應該就可以了

看更多先前的回應...收起先前的回應...
sd3388 iT邦好手 1 級 ‧ 2023-11-28 13:33:40 檢舉

大佬說得太簡略了
他們還少好多步驟
比如說密碼

基本上他們應該不清楚FGT的HA架構
以為連起來就會HA了
這樣很難理解到真正的情況

bluegrass iT邦高手 1 級 ‧ 2023-11-28 14:13:33 檢舉

小弟來的, 大佬不敢

唉, 我也只能幫到這裡了.

breakgod iT邦新手 2 級 ‧ 2023-11-28 17:27:13 檢舉

後來發現新買的設備型號與既有的不同…60E VS 60F
orz

bluegrass iT邦高手 1 級 ‧ 2023-11-28 17:34:44 檢舉

哈哈哈哈

你可以研究VRRP了, 搞好後用FORTIMANAGER做配置吧. 人手改動兩只FIREWall也可能. 哈哈

breakgod iT邦新手 2 級 ‧ 2023-11-28 17:53:38 檢舉

VRRP呀~這就好像很麻煩的樣子呢
不能像HA一樣,作一台設定,就自動同步到另一台的說XD
如果可以的話,還是希望研究一下HA吧 謝謝

sd3388 iT邦好手 1 級 ‧ 2023-11-28 19:42:21 檢舉

無解,Fortigate不同型號不能HA
同時兩台的服務授權還要一樣
貴公司要再買一台FG-60F才能做
(找能做HA的SI吧,貴有貴的價值)
(千萬別再買錯成61F了,有沒有硬碟差很多)
把舊的FG-60E留下作備品吧

breakgod iT邦新手 2 級 ‧ 2023-11-29 10:22:57 檢舉

好的,了解,感謝
後續會再與主管討論是新買60f或買二手60e作ha

1
kendias
iT邦新手 5 級 ‧ 2023-11-28 09:53:24

你給予的資訊太少了

請依照下面連結文件進行查看前置確認作業

https://fortinet-public.s3.cn-north-1.amazonaws.com.cn/Handbook_Of_FortiGate_Products/HTML/9222095a_243d13df_0.html

下方連結為範例作業
https://fortinet-public.s3.cn-north-1.amazonaws.com.cn/Handbook_Of_FortiGate_Products/HTML/index.html

如果硬要我觀落陰猜測,你防火牆新機沒有做些初步設定就直接插線,連接不起來也是很正常的

breakgod iT邦新手 2 級 ‧ 2023-11-28 17:22:07 檢舉

對,新機沒有作設定就接線,兩台作對接
之前的工程師說兩台對接資料會同步XD

0
zipice
iT邦新手 5 級 ‧ 2024-03-25 13:42:21

Fortigate不同型號不能HA,買二手60E或60F比較快了。

我要發表回答

立即登入回答