Cómo resolver el desincronizado de HA por la tabla system.admin sin acceder a la unidad secundaria en Fortinet

Este artículo aborda un problema común en la sincronización de alta disponibilidad (HA) en los dispositivos FortiGate, específicamente cuando las credenciales de administrador no funcionan en la unidad secundaria. Este problema puede causar interrupciones en la red y comprometer la seguridad del sistema. A continuación, se describirán los pasos necesarios para resolver esta situación.

Descripción del problema

El problema se presenta cuando se observa que la configuración de HA está fuera de sincronización debido a un desajuste en el comando set password-expire, lo que impide el acceso a la unidad secundaria. Esto se traduce en que el sistema no puede confirmar las fechas/hora establecidas para la caducidad de la contraseña, lo que puede causar problemas de autenticación y sincronización en HA.

Alcance

Este artículo se aplica a dispositivos FortiGate.

Diagnóstico paso a paso

Para identificar el estado de sincronización del HA, se debe acceder al menú FortiGate -> Sistema -> HA. Si el HA aparece fuera de sincronización, dadas las circunstancias, se debe verificar la configuración de la sección de administración del sistema ejecutando el comando:

show system admin

A continuación, se muestra un ejemplo del comando:

FGVM02TM22026828-VBA~IOS # show system admin 
config system admin 
 edit "admin" 
 set accprofile "super_admin" 
 set vdom "root" 
 set password-expire 2025-01-30 03:10:00 
end

Dado que no hay acceso a la unidad SECUNDARIA, no es posible confirmar las fechas/hora fijadas con el comando password-expire en la unidad par, lo que impide realizar ajustes manuales.

Solución recomendada

Para resolver los problemas de autenticación y la desincronización de HA, se deben seguir los siguientes pasos:

  1. Eliminar el comando password-expire de la unidad primaria:
    FGVM02TM22026828-VBA~IOS # config system admin
    FGVM02TM22026828-VBA~IOS (admin) # edit admin
    FGVM02TM22026828-VBA~IOS (admin) # unset password-expire
    FGVM02TM22026828-VBA~IOS (admin) # end
  2. Recalcular el checksum:
    FGVM02TM22026828-VBA~IOS # diagnose sys ha checksum recalculate
  3. Ejecutar los siguientes comandos para depurar la sincronización de HA y forzar una sincronización:
    FGVM02TM22026828-VBA~IOS # diagnose debug app hasync 255
    FGVM02TM22026828-VBA~IOS # diagnose debug enable
    FGVM02TM22026828-VBA~IOS # execute ha synchronize start

Después de realizar estos pasos, verifique el estado mediante el comando get system ha status hasta que ambos dispositivos muestren que están sincronizados nuevamente.

Artículos relacionados  Cómo solucionar el problema del informe de actividades 360 grados que muestra usuarios en la tabla de Aplicaciones Más Activas en Fortinet.

Comandos CLI utilizados

A continuación, se presentan los principales comandos utilizados en este proceso:

  • show system admin: Muestra la configuración actual de los administradores en el sistema.
  • config system admin: Inicia la configuración de la sección de administradores del sistema.
  • unset password-expire: Elimina la caducidad de la contraseña configurada.
  • diagnose sys ha checksum recalculate: Recalcula el checksum de HA para asegurar la sincronización.
  • diagnose debug app hasync 255: Activa la depuración del módulo de sincronización de HA.
  • execute ha synchronize start: Inicia el proceso de sincronización entre las unidades.
  • get system ha status: Muestra el estado actual de la HA.

Buenas prácticas y recomendaciones

Es fundamental utilizar siempre una cuenta de Super Admin al realizar copias de seguridad. Esto se debe a que los backups creados con otros perfiles de administrador no incluyen la cuenta de Super Admin, lo que podría llevar a que la HA se desincronice si se importa una copia de seguridad antigua en la unidad secundaria que no fue creada por el Super Admin local.

Notas adicionales

Si a pesar de seguir estos pasos el problema persiste, se recomienda ejecutar el comando diagnose sys ha checksum show global system.admin en ambas unidades para comparar los checksums de cada administrador y detectar posibles desajustes.

sysadmin.png

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *