Ir para o conteúdo principal
Fortinet

FortiGate SD-WAN: Configurando balanceamento de links e failover automático

Aprenda a configurar o SD-WAN no FortiGate para balancear tráfego entre múltiplos links de internet com failover automático, priorizando aplicações críticas.

E Equipe Callister

O SD-WAN do FortiGate transforma múltiplos links de internet em uma única conexão inteligente. Em vez de deixar um link ocioso como “backup”, o SD-WAN usa os dois (ou mais) simultaneamente, mede a qualidade em tempo real e direciona cada tipo de tráfego para o melhor caminho disponível.

Quando usar SD-WAN

  • Empresa com dois ou mais links de internet (fibra + 4G, fibra + rádio, dois provedores diferentes)
  • Necessidade de failover automático sem intervenção humana
  • Tráfego crítico (VoIP, VPN, ERP) que precisa de prioridade garantida
  • Otimização de custo usando link mais barato para tráfego não crítico

Pré-requisitos

  • FortiGate com FortiOS 6.4 ou superior (SD-WAN está disponível em todos os modelos)
  • Dois ou mais links WAN configurados com IPs e gateways
  • Acesso de administrador

No FortiOS 7.x, acesse Network → SD-WAN e clique em Create New → SD-WAN Zone.

  • Nome: virtual-wan-link (ou o nome que preferir)
  • Interfaces: adicione todas as interfaces WAN (ex: wan1, wan2)

Para cada interface adicionada, configure o gateway correspondente. O FortiGate vai monitorar cada link através desse gateway.

Passo 2: Configurar os Health Checks

Os Health Checks são fundamentais — sem eles o FortiGate não sabe se um link está funcionando.

Em SD-WAN → Performance SLAs, clique em Create New:

Health Check básico:

  • Nome: HC-Internet
  • Servidor: 8.8.8.8 e 1.1.1.1 (use dois servidores para evitar falso positivo)
  • Protocolo: PING
  • Intervalo: 500ms
  • Timeout: 1000ms
  • Limite de falhas: 5
  • Participantes: selecione todas as interfaces SD-WAN

Health Check para qualidade (latência/jitter):

  • Nome: HC-VoIP
  • Servidor: IP do provedor de VoIP ou 8.8.8.8
  • Protocolo: PING
  • Métricas de SLA: Latência < 150ms, Jitter < 30ms, Perda de pacotes < 1%

Passo 3: Criar as regras SD-WAN

As regras definem qual tráfego vai por qual link. Acesse SD-WAN → SD-WAN Rules e crie:

Regra 1: VoIP e videoconferência (melhor qualidade)

  • Nome: VoIP-Priority
  • Origem: all
  • Destino: all
  • Protocolo/Porta: UDP 5060 (SIP), UDP 10000-20000 (RTP)
  • Estratégia: Melhor qualidade
  • Critério de qualidade: Jitter + Latência
  • SLA alvo: HC-VoIP
  • Nome: ERP-Primary
  • Origem: subnet do ERP
  • Destino: IP do servidor ERP ou nuvem
  • Estratégia: Manual (Interface preferencial: wan1)
  • Fallback: wan2 automaticamente

Regra 3: Tráfego geral (balanceamento)

  • Nome: Internet-Balance
  • Origem: all
  • Destino: all
  • Estratégia: Balanceamento de carga por volume (Interface por volume)

A ordem das regras importa — o FortiGate aplica a primeira regra que corresponder. Coloque as mais específicas no topo.

Passo 4: Ajustar as políticas de firewall

Após criar o SD-WAN, as políticas de firewall precisam usar a zona SD-WAN como interface de saída, não as interfaces físicas individualmente.

Acesse Policy & Objects → Firewall Policy e edite as políticas de saída:

  • Interface de saída: mude de wan1 para a zona SD-WAN criada

Verificando o funcionamento

diagnose sys virtual-wan-link health-check

Mostra latência, jitter e perda de pacotes em tempo real para cada link.

diagnose sys virtual-wan-link intf-sla-log

Desconecte o cabo do wan1 (ou desligue a interface). O FortiGate deve detectar a falha em segundos (conforme o Health Check configurado) e migrar todo o tráfego para wan2, sem intervenção manual.

Monitoramento pelo painel

Em Dashboard → SD-WAN, você visualiza graficamente:

  • Status de cada link (verde/amarelo/vermelho)
  • Latência e jitter em tempo real
  • Volume de tráfego por link
  • Histórico de failovers

Erros comuns

Links não estão sendo balanceados Verifique se as políticas de firewall usam a zona SD-WAN como saída. Políticas apontando para wan1 diretamente ignoram o SD-WAN.

Failover demora muito Reduza o intervalo do Health Check e o número de falhas permitidas. Com intervalo de 500ms e 5 falhas, o failover ocorre em 2,5 segundos.

VoIP com qualidade ruim mesmo com SD-WAN Verifique se a regra de VoIP está acima das demais na lista. Se o tráfego SIP/RTP não corresponder à regra VoIP, vai cair na regra geral de balanceamento que pode escolher um link de pior qualidade.


Quer implementar SD-WAN na sua empresa? A Callister é parceira certificada Fortinet e realiza a configuração completa com testes e documentação. Solicite uma proposta.

#FortiGate #SD-WAN #Fortinet #Balanceamento de Links #Failover #QoS

Precisa de ajuda com segurança de redes?

Fale com um especialista certificado SonicWall e Fortinet.

Falar com Especialista