En este artículo, se abordarán los problemas potenciales que pueden surgir durante un failover en un chasis FortiGate 7000. Este tema es de vital importancia, ya que la correcta sincronización y funcionamiento de los chasis son cruciales para mantener la estabilidad y seguridad de la red. A través de los pasos de diagnóstico y soluciones que se presentarán, podrá entender mejor cómo resolver estos problemas y garantizar un funcionamiento óptimo de su infraestructura FortiGate.
Descripción del problema
Durante un proceso de failover en un chasis FortiGate 7000, se pueden manifestar dos problemas principales:
- Los túneles IPsec pueden «no lograrse establecer» si se está utilizando IPsec.
- El chasis primario puede quedar «fuera de sincronización», lo que puede causar desincronización entre las hojas FIM y FPM en el chasis primario.
Conocer estos problemas es crucial para el mantenimiento y la estabilidad de la red.
Alcance
Este artículo se aplica específicamente al FortiGate 7000.
Diagnóstico paso a paso
Para abordar el primer problema, se recomienda reiniciar los túneles IPsec. Para el segundo problema, se debe examinar la salida de los siguientes comandos:
get system status
diagnose load-balance status
diagnose sys confsync showcsum
diagnose sys confsync status
diag debug crashlog read | grep "YYYY-MM-DD"
show system global
diagnose sys ha hadiff status
diag sys confsync diffcsum
Ejemplo:
En el ejemplo proporcionado, están involucrados dos chasis FortiGate 7000. Inicialmente, el 7K-C1 era el chasis primario y el 7K-C2 era el secundario. Sin embargo, debido a un failover, el 7K-C2 se ha convertido en el nuevo chasis primario. El problema surgió porque el chasis original, 7K-C1, experimentó desincronización entre sus hojas FIM y FPM. Es importante destacar que HA entre los dos chasis está funcionando correctamente, sin problemas de conexión. El problema principal radica en la desincronización de las hojas FIM y FPM del 7K-C1.
Solución recomendada
Para resolver el problema de desincronización del chasis primario, se sugieren cinco soluciones:
Solución 1: Recalcular el checksum.
7K-C1 [FIM01] (global):
# diagnose sys confsync csum-recalculate
Solución 2: Terminar el proceso ‘confysncd’.
7K-C1 [FIM01] (global):
# diagnose sys process pidof confsyncd >> x
# diagnose sys process dump x
# diagnose sys process pstack x
Solución 3: Subir la copia de seguridad de la configuración desde la hoja FIM al FPM.
Solución 4: Reiniciar únicamente la hoja FPM.
- Se requiere una conexión remota o local al puerto de consola SMM.
- Después de conectarse al puerto de consola FortiGate, se debe presionar ‘Ctrl+T’ varias veces para llegar al prompt de SMM.
- Para reiniciar el slot, el comando es ‘fru activate <slot-ID>’:
admin@SMM:
# fru deactivate x
# fru activate x
# diagnose load-balance status
Solución 5: Reiniciar.
Esto puede involucrar los siguientes pasos:
Paso 1: Reiniciar el chasis 7K-C1:
Se recomienda aislar el chasis 7K-C1. Sin embargo, esto también se puede hacer con HA. Esto no debería impactar el chasis primario actual (7K-C2).
La salida de los siguientes comandos debe ser recolectada antes y después del reinicio:
7K-C1 [FIM01] (global):
# get system status
# diagnose load-balance status
# diagnose sys confsync showcsum
# diagnose sys confsync status
# diag debug crashlog read | grep "YYYY-MM-DD"# execute reboot
*** Si el problema persiste, proceda a reiniciar el chasis 7K-C2.
Paso 2: Reiniciar el chasis 7K-C2:
La salida de los comandos listados en el Paso 1 debe ser recolectada tanto antes como después del reinicio:
- Es necesario aislar los chasis 7K-C2 y 7K-C1.
- En el chasis 7K-C1, se deben retirar los cables en el siguiente orden:
Datos ---> Gestión ---> HA. Después de esto, verifique si las hojas del chasis regresan a estar sincronizadas. - Luego, los cables deben volver a conectarse en el orden
HA ---> Gestión ---> Datos. - Después de eso, se debe verificar el estado de sincronización en ambos chasis:
# diagnose sys confsync status
- Finalmente, se debe realizar un failover al chasis 7K-C1 seguido de reiniciar o reiniciar el chasis 7K-C2.
7K-C1 [FIM01] (global):
# execute ha failover set <cluster_id>
# execute ha failover status
# get system ha status
# execute ha failover unset <cluster_id>
7K-C2 [FIM01] (global):# execute reboot
Si el problema sigue sin resolverse, puede ser necesario proceder con el Paso 3.
Paso 3: Recargar la configuración a todo el chasis:
Si los pasos 1 y 2 no resuelven el problema de desincronización, se debe realizar una recarga de la configuración en todos los chasis para abordar el asunto. El procedimiento implica romper la HA, aislar el chasis 7K-C1 y volver a cargar la configuración en él. Después de la recarga, los cables deben volver a conectarse y la HA debe ser reconfigurada en ambos chasis, 7K-C1 y 7K-C2, para restaurar la sincronización.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!