Cómo solucionar el rechazo de personalización del servicio de Internet en el clúster HA de Fortinet a pesar de tener el mismo nivel de licencia en la GUI

Este artículo aborda un problema común que puede surgir en un clúster de alta disponibilidad (HA) de FortiGate: la incapacidad de utilizar un puerto personalizado para una entrada en la base de datos de servicios de Internet (ISDB). Este problema es significativo, ya que puede afectar la configurabilidad y el rendimiento de los dispositivos en el clúster HA. A través de este artículo, se proporcionarán soluciones y pasos de diagnóstico para resolver esta cuestión, garantizando que su clúster funcione como se espera.

Descripción del problema

El problema se presenta cuando uno de los dispositivos en el clúster HA de FortiGate no puede asignar un puerto personalizado a una entrada en el ISDB, lo que puede ser resultado de licencias expirada o diferencias en las configuraciones de las licencias entre los dispositivos del clúster.

Alcance

Este artículo es aplicable a dispositivos FortiGate que operan en un entorno de alta disponibilidad (HA).

Diagnóstico paso a paso

  • En la GUI de FortiGate, verifique que todos los dispositivos del clúster HA muestren ‘válido’ en la sección de licencias.
  • Si algunos dispositivos tienen licencias distintas, el clúster utilizará la licencia de menor valor encontrada entre los pares.

Verifique los requisitos del clúster HA. Las diferencias en las licencias del clúster HA dependen de los objetos que están incluidos en la licencia.

  • Consulte las últimas actualizaciones de los servidores FortiGuard y verifique cuáles objetos están expirados.

Comandos CLI utilizados:

diag debug application update -1
diag debug enable
execute update-now

  • El comando anterior puede mostrar que el dispositivo secundario de FortiGate tiene la licencia expirando.
Artículos relacionados  Cómo resolver problemas de SNAT entre subredes con IP Pool y puerto fijo en Fortinet

upd_status_set_ha_expiry[1511]-Número de serie: FG3H0E1234567YYY. - contrato procesado

IPV4: Código de licencia UTM expirado.

  • Las licencias mencionadas son parte de los paquetes de UTM y de la base de datos industrial.

Solución recomendada

  • Si el ISDB de uno de los miembros del clúster HA ha expirado, no se podrá cambiar la entrada del ISDB.
  • Las acciones recomendadas son las siguientes:
  1. Desconectar el clúster HA y cambiar la entrada del ISDB en los dispositivos donde la licencia de ISDB es válida.

Nota: Un nuevo puerto solo se puede agregar en la entrada del ISDB si no es parte del rango de puertos ISDB predeterminados.

Si el nuevo puerto es parte del rango de ISDB, no podrá ser agregado.

En el siguiente ejemplo, se ha añadido el nuevo puerto 1111 al ISDB ID 393481.

Comando para configuración:

config firewall internet-service-addition
    edit 393481
        set comment "Solo tráfico web para la entrada ISDB Amazon-AWS.CloudFront"
            config entry
                edit 1
                    set protocol 6
                    config port-range
                        edit 1
                            set start-port 443
                            set end-port 443
                        next
                        edit 2
                            set start-port 80
                            set end-port 80
                        next
                        edit 3
                            set protocol 6
                            config port-range
                                edit 3
                                    set start-port 1111
                                    set end-port 1111
                                next
            end

Ejecute el siguiente comando para refrescar el servicio de Internet:

execute internet-service4 refresh
Internet Service is refreshed.

diag internet-service id 3604638
Este comando verifica las entradas del servicio de Internet y muestra información detallada.

Buenas prácticas y recomendaciones

  1. Contacte al equipo de servicio al cliente para renovar las licencias expiradas en los dispositivos del clúster HA.

Notas adicionales

Es fundamental mantener las licencias actualizadas y garantizar que todos los dispositivos en un clúster HA tengan licencias compatibles para evitar interrupciones en el servicio y maximizar la funcionalidad del sistema FortiGate.

Artículos relacionados  Cómo resolver el error 415 en llamadas SIP con Fortinet: solucionando el problema de tipo de medio no soportado

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *