FortiGate HA: Como configurar Alta Disponibilidade (Active-Passive e Active-Active)
Configure Alta Disponibilidade no FortiGate com os modos Active-Passive e Active-Active. Inclui pré-requisitos, configuração via CLI, heartbeat e verificação de failover.
O HA (High Availability) do FortiGate elimina o ponto único de falha no firewall. Com dois appliances em cluster, se o primário falhar, o secundário assume em segundos — sem intervenção manual, sem perda de sessões TCP (no modo Active-Passive com session sync).
Modos de HA
| Modo | Como funciona | Quando usar |
|---|---|---|
| Active-Passive | Um dispositivo ativo, um em standby. O standby assume se o primário falhar. | Maioria dos cenários — mais simples e estável |
| Active-Active | Ambos processam tráfego. O primário distribui sessões ao secundário. | Alto volume de tráfego, múltiplas CPUs ativas |
O Active-Active não dobra o throughput de forma linear — o overhead do HASYNC pode ser significativo. Para a maioria das PMEs, Active-Passive é a recomendação.
Pré-requisitos
- Dois FortiGates do mesmo modelo e versão de firmware
- Cabos de heartbeat (pelo menos um, idealmente dois para redundância)
- Interfaces dedicadas para heartbeat (não usar a interface de gerenciamento)
- Licenças: o secundário precisa de licença ativa para serviços como FortiGuard
Configuração: Active-Passive
1. Preparar o ambiente
Antes de iniciar, documente:
- IPs das interfaces WAN e LAN do primário
- Configurações de VPN ativas
- Hostname dos dois appliances
O secundário vai herdar todas as configurações do primário após formação do cluster.
2. Configurar o FortiGate Primário (Unit 1)
Via GUI: System → HA.
Ou via CLI (recomendado para maior controle):
config system ha
set mode a-p # Active-Passive
set group-name "Callister-HA" # Nome do cluster
set group-id 1 # ID do grupo (0-255)
set password "SenhaHA_Forte123" # Senha compartilhada entre os dois
set priority 200 # Maior prioridade = primário
set hbdev "port3" 50 "port4" 50 # Interfaces de heartbeat com peso
set session-pickup enable # Sincronizar sessões TCP ativas
set session-pickup-delay 1
set override enable # Retorna ao primário após recuperação
end
3. Configurar o FortiGate Secundário (Unit 2)
As configurações devem ser idênticas, exceto a prioridade (menor = secundário):
config system ha
set mode a-p
set group-name "Callister-HA"
set group-id 1
set password "SenhaHA_Forte123" # Exatamente a mesma senha
set priority 100 # Menor prioridade = secundário
set hbdev "port3" 50 "port4" 50
set session-pickup enable
set session-pickup-delay 1
set override enable
end
4. Conectar o heartbeat
Conecte um cabo direto entre as interfaces de heartbeat (port3 ↔ port3 e port4 ↔ port4). Use um switch dedicado ou cabo crossover — nunca passe o heartbeat pela rede de produção.
Após alguns minutos, o cluster se forma. O FortiGate primário mostrará HA Status: Active, o secundário HA Status: Standby.
Verificando o cluster
# Status do cluster
get system ha status
# Ver quem é o primário e secundário
diagnose sys ha status
# Estatísticas de sincronização
diagnose sys ha dump-by vcluster
Output esperado:
Master: FGT-Primary SN: FG100F1234567890
Slave: FGT-Secondary SN: FG100F0987654321
Gerenciamento do cluster
Acessar o secundário remotamente
Com o HA ativo, o secundário não tem IP de gerenciamento independente por padrão. Para acessá-lo:
# Pelo primário, acessar o secundário via console
execute ha manage <id>
Ou configure um HA Management Interface dedicado — recomendado para manutenção:
config system ha
set ha-mgmt-status enable
config ha-mgmt-interfaces
edit 1
set interface "mgmt"
set dst 0.0.0.0/0
set gateway 192.168.200.1
next
end
end
Forçar failover para teste
# No primário, rebaixar para forçar failover ao secundário
diagnose sys ha reset-uptime
Ou desconecte temporariamente o cabo WAN do primário e confirme que o secundário assume.
Upgrade de firmware em cluster HA
O FortiGate suporta Uninterruptible Upgrade — atualiza o secundário primeiro, faz failover, atualiza o primário:
- Acesse System → Firmware no primário
- Selecione o firmware e marque Upgrade HA Cluster
- O processo é automático — indisponibilidade é de apenas alguns segundos durante o failover
Considerações importantes
- Licenças: as licenças FortiGuard são vinculadas ao número de série individual. O secundário precisa de licenças próprias.
- VPN com IPs virtuais: em HA, o cluster usa um IP virtual (vIP) que migra junto com o failover. Configure os túneis VPN apontando para o IP WAN virtual, não o IP físico.
- Sincronização: o HA sincroniza configurações automaticamente. Não configure o secundário diretamente — qualquer mudança no primário é replicada.
Precisa implantar HA no seu FortiGate? A Callister realiza projetos de alta disponibilidade com zero downtime na migração. Solicite uma proposta.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista