Ir para o conteúdo principal
Fortinet

FortiGate HA: Como configurar Alta Disponibilidade (Active-Passive e Active-Active)

Configure Alta Disponibilidade no FortiGate com os modos Active-Passive e Active-Active. Inclui pré-requisitos, configuração via CLI, heartbeat e verificação de failover.

E Equipe Callister

O HA (High Availability) do FortiGate elimina o ponto único de falha no firewall. Com dois appliances em cluster, se o primário falhar, o secundário assume em segundos — sem intervenção manual, sem perda de sessões TCP (no modo Active-Passive com session sync).

Modos de HA

ModoComo funcionaQuando usar
Active-PassiveUm dispositivo ativo, um em standby. O standby assume se o primário falhar.Maioria dos cenários — mais simples e estável
Active-ActiveAmbos processam tráfego. O primário distribui sessões ao secundário.Alto volume de tráfego, múltiplas CPUs ativas

O Active-Active não dobra o throughput de forma linear — o overhead do HASYNC pode ser significativo. Para a maioria das PMEs, Active-Passive é a recomendação.

Pré-requisitos

  • Dois FortiGates do mesmo modelo e versão de firmware
  • Cabos de heartbeat (pelo menos um, idealmente dois para redundância)
  • Interfaces dedicadas para heartbeat (não usar a interface de gerenciamento)
  • Licenças: o secundário precisa de licença ativa para serviços como FortiGuard

Configuração: Active-Passive

1. Preparar o ambiente

Antes de iniciar, documente:

  • IPs das interfaces WAN e LAN do primário
  • Configurações de VPN ativas
  • Hostname dos dois appliances

O secundário vai herdar todas as configurações do primário após formação do cluster.

2. Configurar o FortiGate Primário (Unit 1)

Via GUI: System → HA.

Ou via CLI (recomendado para maior controle):

config system ha
    set mode a-p                          # Active-Passive
    set group-name "Callister-HA"         # Nome do cluster
    set group-id 1                        # ID do grupo (0-255)
    set password "SenhaHA_Forte123"       # Senha compartilhada entre os dois
    set priority 200                      # Maior prioridade = primário
    set hbdev "port3" 50 "port4" 50       # Interfaces de heartbeat com peso
    set session-pickup enable             # Sincronizar sessões TCP ativas
    set session-pickup-delay 1
    set override enable                   # Retorna ao primário após recuperação
end

3. Configurar o FortiGate Secundário (Unit 2)

As configurações devem ser idênticas, exceto a prioridade (menor = secundário):

config system ha
    set mode a-p
    set group-name "Callister-HA"
    set group-id 1
    set password "SenhaHA_Forte123"       # Exatamente a mesma senha
    set priority 100                      # Menor prioridade = secundário
    set hbdev "port3" 50 "port4" 50
    set session-pickup enable
    set session-pickup-delay 1
    set override enable
end

4. Conectar o heartbeat

Conecte um cabo direto entre as interfaces de heartbeat (port3 ↔ port3 e port4 ↔ port4). Use um switch dedicado ou cabo crossover — nunca passe o heartbeat pela rede de produção.

Após alguns minutos, o cluster se forma. O FortiGate primário mostrará HA Status: Active, o secundário HA Status: Standby.

Verificando o cluster

# Status do cluster
get system ha status

# Ver quem é o primário e secundário
diagnose sys ha status

# Estatísticas de sincronização
diagnose sys ha dump-by vcluster

Output esperado:

Master: FGT-Primary SN: FG100F1234567890
Slave:  FGT-Secondary SN: FG100F0987654321

Gerenciamento do cluster

Acessar o secundário remotamente

Com o HA ativo, o secundário não tem IP de gerenciamento independente por padrão. Para acessá-lo:

# Pelo primário, acessar o secundário via console
execute ha manage <id>

Ou configure um HA Management Interface dedicado — recomendado para manutenção:

config system ha
    set ha-mgmt-status enable
    config ha-mgmt-interfaces
        edit 1
            set interface "mgmt"
            set dst 0.0.0.0/0
            set gateway 192.168.200.1
        next
    end
end

Forçar failover para teste

# No primário, rebaixar para forçar failover ao secundário
diagnose sys ha reset-uptime

Ou desconecte temporariamente o cabo WAN do primário e confirme que o secundário assume.

Upgrade de firmware em cluster HA

O FortiGate suporta Uninterruptible Upgrade — atualiza o secundário primeiro, faz failover, atualiza o primário:

  1. Acesse System → Firmware no primário
  2. Selecione o firmware e marque Upgrade HA Cluster
  3. O processo é automático — indisponibilidade é de apenas alguns segundos durante o failover

Considerações importantes

  • Licenças: as licenças FortiGuard são vinculadas ao número de série individual. O secundário precisa de licenças próprias.
  • VPN com IPs virtuais: em HA, o cluster usa um IP virtual (vIP) que migra junto com o failover. Configure os túneis VPN apontando para o IP WAN virtual, não o IP físico.
  • Sincronização: o HA sincroniza configurações automaticamente. Não configure o secundário diretamente — qualquer mudança no primário é replicada.

Precisa implantar HA no seu FortiGate? A Callister realiza projetos de alta disponibilidade com zero downtime na migração. Solicite uma proposta.

#Fortinet #FortiGate #HA #Alta Disponibilidade #Failover #Cluster

Precisa de ajuda com segurança de redes?

Fale com um especialista certificado SonicWall e Fortinet.

Falar com Especialista