FortiGate SD-WAN: Configurando balanceamento de links e failover automático
Aprenda a configurar o SD-WAN no FortiGate para balancear tráfego entre múltiplos links de internet com failover automático, priorizando aplicações críticas.
O SD-WAN do FortiGate transforma múltiplos links de internet em uma única conexão inteligente. Em vez de deixar um link ocioso como “backup”, o SD-WAN usa os dois (ou mais) simultaneamente, mede a qualidade em tempo real e direciona cada tipo de tráfego para o melhor caminho disponível.
Quando usar SD-WAN
- Empresa com dois ou mais links de internet (fibra + 4G, fibra + rádio, dois provedores diferentes)
- Necessidade de failover automático sem intervenção humana
- Tráfego crítico (VoIP, VPN, ERP) que precisa de prioridade garantida
- Otimização de custo usando link mais barato para tráfego não crítico
Pré-requisitos
- FortiGate com FortiOS 6.4 ou superior (SD-WAN está disponível em todos os modelos)
- Dois ou mais links WAN configurados com IPs e gateways
- Acesso de administrador
Passo 1: Criar o SD-WAN Zone e adicionar os links
No FortiOS 7.x, acesse Network → SD-WAN e clique em Create New → SD-WAN Zone.
- Nome: virtual-wan-link (ou o nome que preferir)
- Interfaces: adicione todas as interfaces WAN (ex: wan1, wan2)
Para cada interface adicionada, configure o gateway correspondente. O FortiGate vai monitorar cada link através desse gateway.
Passo 2: Configurar os Health Checks
Os Health Checks são fundamentais — sem eles o FortiGate não sabe se um link está funcionando.
Em SD-WAN → Performance SLAs, clique em Create New:
Health Check básico:
- Nome: HC-Internet
- Servidor: 8.8.8.8 e 1.1.1.1 (use dois servidores para evitar falso positivo)
- Protocolo: PING
- Intervalo: 500ms
- Timeout: 1000ms
- Limite de falhas: 5
- Participantes: selecione todas as interfaces SD-WAN
Health Check para qualidade (latência/jitter):
- Nome: HC-VoIP
- Servidor: IP do provedor de VoIP ou 8.8.8.8
- Protocolo: PING
- Métricas de SLA: Latência < 150ms, Jitter < 30ms, Perda de pacotes < 1%
Passo 3: Criar as regras SD-WAN
As regras definem qual tráfego vai por qual link. Acesse SD-WAN → SD-WAN Rules e crie:
Regra 1: VoIP e videoconferência (melhor qualidade)
- Nome: VoIP-Priority
- Origem: all
- Destino: all
- Protocolo/Porta: UDP 5060 (SIP), UDP 10000-20000 (RTP)
- Estratégia: Melhor qualidade
- Critério de qualidade: Jitter + Latência
- SLA alvo: HC-VoIP
Regra 2: ERP e sistemas críticos (link primário)
- Nome: ERP-Primary
- Origem: subnet do ERP
- Destino: IP do servidor ERP ou nuvem
- Estratégia: Manual (Interface preferencial: wan1)
- Fallback: wan2 automaticamente
Regra 3: Tráfego geral (balanceamento)
- Nome: Internet-Balance
- Origem: all
- Destino: all
- Estratégia: Balanceamento de carga por volume (Interface por volume)
A ordem das regras importa — o FortiGate aplica a primeira regra que corresponder. Coloque as mais específicas no topo.
Passo 4: Ajustar as políticas de firewall
Após criar o SD-WAN, as políticas de firewall precisam usar a zona SD-WAN como interface de saída, não as interfaces físicas individualmente.
Acesse Policy & Objects → Firewall Policy e edite as políticas de saída:
- Interface de saída: mude de
wan1para a zona SD-WAN criada
Verificando o funcionamento
Ver o status dos links
diagnose sys virtual-wan-link health-check
Mostra latência, jitter e perda de pacotes em tempo real para cada link.
Ver qual link está sendo usado por cada sessão
diagnose sys virtual-wan-link intf-sla-log
Simular falha de link
Desconecte o cabo do wan1 (ou desligue a interface). O FortiGate deve detectar a falha em segundos (conforme o Health Check configurado) e migrar todo o tráfego para wan2, sem intervenção manual.
Monitoramento pelo painel
Em Dashboard → SD-WAN, você visualiza graficamente:
- Status de cada link (verde/amarelo/vermelho)
- Latência e jitter em tempo real
- Volume de tráfego por link
- Histórico de failovers
Erros comuns
Links não estão sendo balanceados
Verifique se as políticas de firewall usam a zona SD-WAN como saída. Políticas apontando para wan1 diretamente ignoram o SD-WAN.
Failover demora muito Reduza o intervalo do Health Check e o número de falhas permitidas. Com intervalo de 500ms e 5 falhas, o failover ocorre em 2,5 segundos.
VoIP com qualidade ruim mesmo com SD-WAN Verifique se a regra de VoIP está acima das demais na lista. Se o tráfego SIP/RTP não corresponder à regra VoIP, vai cair na regra geral de balanceamento que pode escolher um link de pior qualidade.
Quer implementar SD-WAN na sua empresa? A Callister é parceira certificada Fortinet e realiza a configuração completa com testes e documentação. Solicite uma proposta.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista