En este artículo, abordaremos un desafío técnico relacionado con la sincronización de información de puenteo en clústeres FGSP que operan en modo transparente. Es esencial garantizar que la información, conocida como dominio hacia adelante, esté correctamente sincronizada para mantener el flujo de tráfico. A lo largo de este artículo, se ofrecerán pasos detallados para diagnosticar y resolver este problema, asegurando un funcionamiento óptimo del sistema FortiGate.
Índice
Descripción del problema
La sincronización de la información de puenteo es crucial cuando se trabaja con clústeres FGSP en modo transparente. Las direcciones MAC deben ser aprendidas y replicadas adecuadamente entre los dispositivos para evitar la pérdida de paquetes y garantizar la continuidad del tráfico de datos. Si no se maneja correctamente, se pueden producir interrupciones en el servicio, lo que afecta a la conectividad de red.
Alcance
Este artículo se centra en el clúster autónomo FGSP de FortiGate, que se utiliza comúnmente en implementaciones de alta disponibilidad (HA) y proporciona alta velocidad y eficiencia en la colaboración entre dispositivos.»
Diagnóstico paso a paso
- Las direcciones MAC de PC#1 y PC#2 son aprendidas por FGSP-A y copiadas a FGSP-B. PC#3 es aprendida por FGSP-A y también es copiada a FGSP-B.
- El ‘TTL’ (Time to Live) de las entradas copiadas aumenta y alcanza 2/3 de su valor configurado de mac-ttl (300 segundos).
- Cuando el ‘TTL’ alcanza 2/3 del mac-ttl configurado, las entradas se renuevan si todavía existen en la información de puenteo que FGSP ha aprendido inicialmente y las copia a su par FGSP.
- Si las entradas no son idénticas entre los clústeres FGSP autónomos, por ejemplo, ’80:fa:5b:66:0e:9e’ puede ser aprendida por FGSP-B pero no copiada a FGSP-A.
- Reiniciar ‘hatalk’ en FGSP-B copia su información de puenteo a su par, FGSP-A.
Solución recomendada
Para solucionar problemas de sincronización de información de puenteo, es fundamental asegurarse de que las direcciones MAC aprendidas en un clúster se reflejen en el otro. En caso de que se detecten inconsistencias, se recomienda ejecutar el siguiente comando:
Comando: execute hatalk restart
Este comando restablece el servicio hatalk, lo que fuerza a FGSP-B a enviar su información de puenteo a FGSP-A, asegurando que ambos clústeres estén alineados.
Comandos CLI utilizados
Los comandos utilizados en este proceso incluyen:
execute hatalk restart: Reinicia el demonio hatalk, forzando la sincronización de información entre los clústeres.get system arp: Muestra las entradas de la tabla ARP, permitiendo verificar qué direcciones MAC han sido aprendidas.
Buenas prácticas y recomendaciones
Para optimizar la sincronización y rendimiento de los clústeres FGSP, se recomienda:
- Verificar periódicamente la consistencia de la información de puenteo entre clústeres.
- Configurar alertas para avisar sobre cualquier discrepancia en las direcciones MAC.
- Realizar pruebas de failover para asegurarse de que los clústeres se comportan como se espera durante eventos de interrupción.
Notas adicionales
Es importante estar al tanto de las versiones de firmware y actualizaciones de FortiGate, ya que estas pueden introducir mejoras o correcciones en la funcionalidad de sincronización. Mantener la infraestructura actualizada asegura una mejor estabilidad y rendimiento en las operaciones de red.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!