Este artículo aborda un problema común que puede surgir en un clúster de alta disponibilidad (HA) de FortiGate: la incapacidad de utilizar un puerto personalizado para una entrada en la base de datos de servicios de Internet (ISDB). Este problema es significativo, ya que puede afectar la configurabilidad y el rendimiento de los dispositivos en el clúster HA. A través de este artículo, se proporcionarán soluciones y pasos de diagnóstico para resolver esta cuestión, garantizando que su clúster funcione como se espera.
Índice
Descripción del problema
El problema se presenta cuando uno de los dispositivos en el clúster HA de FortiGate no puede asignar un puerto personalizado a una entrada en el ISDB, lo que puede ser resultado de licencias expirada o diferencias en las configuraciones de las licencias entre los dispositivos del clúster.
Alcance
Este artículo es aplicable a dispositivos FortiGate que operan en un entorno de alta disponibilidad (HA).
Diagnóstico paso a paso
- En la GUI de FortiGate, verifique que todos los dispositivos del clúster HA muestren ‘válido’ en la sección de licencias.
- Si algunos dispositivos tienen licencias distintas, el clúster utilizará la licencia de menor valor encontrada entre los pares.
Verifique los requisitos del clúster HA. Las diferencias en las licencias del clúster HA dependen de los objetos que están incluidos en la licencia.
- Consulte las últimas actualizaciones de los servidores FortiGuard y verifique cuáles objetos están expirados.
Comandos CLI utilizados:
diag debug application update -1diag debug enableexecute update-now
- El comando anterior puede mostrar que el dispositivo secundario de FortiGate tiene la licencia expirando.
upd_status_set_ha_expiry[1511]-Número de serie: FG3H0E1234567YYY. - contrato procesado
IPV4: Código de licencia UTM expirado.
- Las licencias mencionadas son parte de los paquetes de UTM y de la base de datos industrial.
Solución recomendada
- Si el ISDB de uno de los miembros del clúster HA ha expirado, no se podrá cambiar la entrada del ISDB.
- Las acciones recomendadas son las siguientes:
- Desconectar el clúster HA y cambiar la entrada del ISDB en los dispositivos donde la licencia de ISDB es válida.
Nota: Un nuevo puerto solo se puede agregar en la entrada del ISDB si no es parte del rango de puertos ISDB predeterminados.
Si el nuevo puerto es parte del rango de ISDB, no podrá ser agregado.
En el siguiente ejemplo, se ha añadido el nuevo puerto 1111 al ISDB ID 393481.
Comando para configuración:
config firewall internet-service-addition
edit 393481
set comment "Solo tráfico web para la entrada ISDB Amazon-AWS.CloudFront"
config entry
edit 1
set protocol 6
config port-range
edit 1
set start-port 443
set end-port 443
next
edit 2
set start-port 80
set end-port 80
next
edit 3
set protocol 6
config port-range
edit 3
set start-port 1111
set end-port 1111
next
end
Ejecute el siguiente comando para refrescar el servicio de Internet:
execute internet-service4 refresh
Internet Service is refreshed.
diag internet-service id 3604638
Este comando verifica las entradas del servicio de Internet y muestra información detallada.
Buenas prácticas y recomendaciones
- Contacte al equipo de servicio al cliente para renovar las licencias expiradas en los dispositivos del clúster HA.
Notas adicionales
Es fundamental mantener las licencias actualizadas y garantizar que todos los dispositivos en un clúster HA tengan licencias compatibles para evitar interrupciones en el servicio y maximizar la funcionalidad del sistema FortiGate.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!