Cómo solucionar la pérdida de acceso de gestión al firewall secundario (en HA) tras la actualización del firmware

En este artículo, abordamos un problema común que puede surgir al trabajar con firewalls FortiGate en modo HA (Alta Disponibilidad) en Azure. Cuando se pierde el acceso HTTPS a la interfaz de gestión del firewall secundario, esto puede interrumpir las operaciones y la gestión. A través de este artículo, proporcionaremos un enfoque paso a paso para diagnosticar y solucionar el problema, asegurando una configuración adecuada y un acceso sin inconvenientes.

Descripción del problema

Este artículo describe cómo asegurar el acceso a la interfaz de gestión (MGMT) del firewall secundario en un entorno de Alta Disponibilidad (HA).

Alcance

FortiGate configurados en modo HA.

Diagnóstico paso a paso

Antecedentes:

  • Se tienen 2 firewalls FortiGate configurados en HA (Activo-Pasivo) y alojados en Azure en modo balanceador de carga.
  • Se realizó una actualización a través del propio FortiGate de v7.4.3 a v7.4.4, y HA funciona correctamente.
  • Se pierde el acceso MGMT (HTTPS) en el firewall secundario, mientras que el acceso a través de SSH y Ping funciona correctamente.

Solución recomendada

  1. Intente reiniciar el demonio HTTPS en el firewall FortiGate secundario.
  2. 1. restart the HTTPS daemon.png

  3. Ejecute un sniffer debug y verifique que los paquetes (tres handshakes) funcionen correctamente.
  4. 2.1 Sniffer commands.png

    2.2 Sniffer pacage.png

  5. Ejecute el debug http. Sin embargo, puede que no se capture información útil.
  6. 3.1 Debug command.png

    3.2 Debug log.png

  7. Reinicie el firewall FortiGate secundario. El problema persistirá.
  8. Desactive el acceso HTTPS en la interfaz MGMT y luego vuelva a habilitarlo. Esto solucionará los problemas de acceso HTTPS al firewall secundario.

Comandos CLI utilizados

Los siguientes comandos pueden ser útiles en el diagnóstico del problema:

  • execute reboot – Reinicia el dispositivo.
  • diagnose sniffer packet any ‘port 443’ 4 – Monitorea el tráfico en el puerto 443, que es el puerto estándar para HTTPS.
  • diagnose debug enable – Habilita el modo debug para capturar más información.
  • diagnose debug flow filter addr – Filtra las direcciones IP relevantes durante el proceso de diagnóstico.

Buenas prácticas y recomendaciones

Para evitar problemas similares en el futuro, se recomienda lo siguiente:

  • Mantenga siempre actualizado el firmware de su FortiGate.
  • Realice una copia de seguridad de la configuración antes de aplicar actualizaciones.
  • Monitoree los registros de diagnóstico regularmente para detectar anomalías.
  • Pruebe la conectividad de la interfaz de gestión tras realizar cambios en la configuración.

Notas adicionales

Si los problemas persisten, es recomendable consultar el soporte de Fortinet o participar en foros de la comunidad para resolver problemas más complejos relacionados con su configuración específica.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *