Comprendre Fortinet · NSE 4

FortiGate : comprendre FGCP, l’élection HA et session pickup

Relier formation du cluster FGCP, choix du primaire, synchronisation et limites de reprise des sessions.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Former un cluster cohérent

FGCP permet à plusieurs FortiGate de fonctionner en cluster. Pour le cas classique, Fortinet demande des membres de même modèle, firmware et configuration matérielle. Les interfaces de heartbeat servent à leurs échanges ; les raccordements LAN et WAN doivent permettre à chaque membre d’assurer le service.

L’état du cluster ne se résume pas au voyant d’un équipement. Vérifiez les membres visibles, leur rôle, leurs liens et la synchronisation. Certaines propriétés restent locales, notamment le nom, la priorité HA et les réglages réservés à l’administration des membres.

Repère visuelHaute disponibilité FGCP : les repères
Haute disponibilité FGCP : les repères Les membres primaire et secondaire communiquent par les liens de heartbeat. Les échanges du cluster permettent la synchronisation de configuration et, selon les options activées, celle des sessions. Après une défaillance, la bascule et la continuité des communications doivent être observées séparément. 01 Membre primaire Rôle observé 02 Heartbeat Échanges du cluster 03 Membre secondaire Rôle de secours 04 Configuration État synchronisé 05 Sessions Session pickup 06 Bascule Continuité mesurée
Les membres primaire et secondaire communiquent par les liens de heartbeat. Les échanges du cluster permettent la synchronisation de configuration et, selon les options activées, celle des sessions. Après une défaillance, la bascule et la continuité des communications doivent être observées séparément.

Sources : Fortinet, FGCP ; Fortinet, HA primary unit selection criteria ; Fortinet, Session pickup ; Fortinet, Upgrading FortiGates in an HA cluster.

Comprendre le choix du primaire

L’élection peut être déclenchée par la formation du cluster, l’arrivée ou la perte d’un membre et les changements sur une interface surveillée. L’option override modifie la place de la priorité par rapport à l’âge HA : activée, elle donne la priorité au critère priority avant l’uptime.

L’âge HA n’est pas simplement l’uptime système affiché sur le tableau de bord. Une défaillance d’interface surveillée peut le remettre à zéro. La commande de statut contient l’historique Primary selected using : confrontez votre explication à ce résultat au lieu de conclure uniquement à partir de la valeur de priorité.

Repères à comparer : Haute disponibilité FGCP
ÉlémentRôle ou observationPoint de vigilance
ConfigurationRéglages communs du clusterCertaines propriétés restent locales
ÉlectionInterfaces, âge et prioritéTenir compte de override
Session pickupReprise des sessions TCPPas de garantie universelle
ConnectionlessSynchronisation UDP/ICMPOption complémentaire

Sources : Fortinet, FGCP ; Fortinet, HA primary unit selection criteria ; Fortinet, Session pickup ; Fortinet, Upgrading FortiGates in an HA cluster.

Séparer configuration et sessions

La synchronisation de configuration et la reprise des sessions répondent à deux besoins différents. Avec session pickup, FGCP synchronise les sessions TCP pour permettre leur reprise par le nouveau primaire. Fortinet précise que cette reprise n’est pas garantie dans toutes les conditions.

UDP et ICMP demandent l’option de synchronisation connectionless en complément. Les sessions terminées par le cluster ont aussi des particularités. Une recette HA doit donc nommer le type de session étudié et mesurer l’effet de la bascule, sans promettre une continuité absolue pour tout trafic.

Commandes de lecture — contexte de laboratoireCLI FortiOS · lecture
get system ha status
diagnose sys ha status

Sources : Fortinet, FGCP ; Fortinet, HA primary unit selection criteria ; Fortinet, Session pickup ; Fortinet, Upgrading FortiGates in an HA cluster.

Préparer une bascule et une mise à jour

Dans un laboratoire, définissez le défaut à provoquer, le membre attendu comme primaire et les communications à observer. Comparez la reprise d’une session déjà ouverte avec l’ouverture d’une nouvelle session. Prévoyez également la façon d’administrer les membres après la bascule.

Une montée de version HA demande sauvegarde, fenêtre de maintenance et chemin supporté. Le mode de mise à jour influence l’ordre de redémarrage et l’interruption. Ne déduisez pas d’un mode présenté comme uninterrupted que toute modification nécessitant un reboot sera automatiquement sans impact.

Sources : Fortinet, FGCP ; Fortinet, HA primary unit selection criteria ; Fortinet, Session pickup ; Fortinet, Upgrading FortiGates in an HA cluster.

Mettre la notion en pratique

Dessiner un cluster de deux FortiGate. Préparer un scénario de bascule contrôlée, les observations à relever sur les membres et les sessions, puis les conditions de retour à l’état initial.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, FGCP ; Fortinet, HA primary unit selection criteria ; Fortinet, Session pickup ; Fortinet, Upgrading FortiGates in an HA cluster.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.