Cómo resolver el problema de sincronización en FortiGate HA tras un cambio de configuración en la unidad principal

Este artículo aborda un problema común en los sistemas de alta disponibilidad (HA) de FortiGate, donde el sistema se desincroniza tras un cambio de configuración y permanece en ese estado por un periodo prolongado. Esto es crítico ya que afecta la continuidad operativa y la gestión de seguridad de la red. A continuación, se ofrecerán pasos para diagnosticar el problema y recomendaciones de solución.

Descripción del problema

El sistema HA de FortiGate puede salir de sincronización después de un cambio de configuración, y esta desincronización puede persistir a pesar de ajustes manuales realizados en la unidad secundaria. Esto puede generar problemas en la gestión de la red y en la implementación de políticas de seguridad. Es esencial abordar este problema rápidamente para restaurar la funcionalidad adecuada del HA.

Alcance

Afecta a las versiones FortiGate v7.0, v7.2 y v7.4.

Diagnóstico paso a paso

Cuando se presenta este problema, la unidad principal de FortiGate entra en un estado que previene cualquier nueva sincronización de configuración a la unidad secundaria. Este estado se puede identificar ejecutando el siguiente comando:

# print global

Los resultados mostrarán que nCfg_ha_skip_sync_flag está configurado en 1:

nCfg_ha_skip_sync_flag=1

El valor de 1 indica que la sincronización de la configuración ha sido detenida. El estado normal para esta bandera es 0. Esta bandera también se puede establecer ejecutando el comando:

execute ha sync stop

Este problema surge cuando el túnel hacia la gestión central en FortiCloud se cae. El equipo de ingeniería descubrió que fgfmd deja nCfg_ha_skip_sync_flag configurado en 1, lo que impide que HAsync sincronice nuevos cambios de configuración hasta que se reinicie manualmente. Esto se solucionará en la versión v7.4.8 y v7.6.4 bajo el ID de error 1080655. Este es un problema único, y una vez resuelto ejecutando el siguiente comando en la unidad principal, no se han reportado más incidentes:

Artículos relacionados  Consejo técnico: después de la actualización a 6.4.x, los perfiles UTM han cambiado

execute ha sync start

Después de ejecutar el comando anterior, la bandera de sincronización se cambiará a 0 desde 1 y la sincronización de HA continuará. Una vez transcurrido el tiempo necesario para la sincronización, el estado de HA se convertirá automáticamente en ‘en sincronización’. Es posible monitorizar este proceso y recalcular el checksum manualmente mediante el siguiente comando:

diagnose sys ha checksum recalculate

En algunos entornos de clientes, el túnel hacia FortiCloud cae con frecuencia, dejando la sincronización detenida. En este caso, se recomienda configurar el tipo de gestión central en «ninguno» para estabilizar el estado de HAsync.

config sys central-management
set type FortiGuard -> «none»

Comandos CLI utilizados

Los comandos CLI utilizados para resolver el problema incluyen:

# print global
execute ha sync stop
execute ha sync start
diagnose sys ha checksum recalculate

Buenas prácticas y recomendaciones

Se recomienda mantener actualizadas las versiones del software de FortiGate para evitar problemas de sincronización. También, es importante monitorear regularmente el estado del túnel de FortiCloud y, si se producen caídas frecuentes, considerar la posibilidad de desactivar la gestión central para evitar interrupciones en la sincronización.

Notas adicionales

Ejemplos de registros de eventos del sistema donde el túnel de FortiGate Cloud ha caído son los siguientes:

date=2025-02-19 time=13:55:29 eventtime=1739994928967910968 tz=»-0600″ logid=»0100053400″ type=»event» subtype=»system» level=»notice» vd=»root» logdesc=»Central Management connectivity is active» action=»connect» status=»success» msg=»Connected to FortiGate Cloud 173.243.132.130″
date=2025-02-19 time=13:55:28 eventtime=1739994928704523195 tz=»-0600″ logid=»0100053401″ type=»event» subtype=»system» level=»warning» vd=»root» logdesc=»Central Management connectivity is inactive» action=»connect» status=»failure» msg=»Tunnel to FortiCloud is down»
date=2025-02-19 time=13:55:28 eventtime=1739994928704424822 tz=»-0600″ logid=»0100053401″ type=»event» subtype=»system» level=»warning» vd=»root» logdesc=»Central Management connectivity is inactive» action=»connect» status=»failure» msg=»Failed to connect FortiGate Cloud 173.243.132.130″

Artículos relacionados  Cómo solucionar el error 'Esta conexión no es privada' en Fortinet

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *