本記事について
本記事では、Fortinet 社のファイアウォール製品である FortiGate に関して、HA 構成時のコンフィグ同期の仕様について説明します。
動作確認環境
本記事の内容は以下の機器にて動作確認を行った結果に基づいて作成されています。
- FortiGate-60F
- バージョン 7.4.3
FortiGate HA 構成時にコンフィグ同期はされるのか?
答えとしては、HA 構成時は HA クラスタ内の機器間でコンフィグ同期されます。
ただし、以下のコンフィグは同期されません。
- ホスト名
- GUI ダッシュボードのウィジェット設定
- インターフェースの
set management-ip
の設定 - HA 設定の「管理インターフェースの予約」で設定されたインターフェースの設定
- HA の以下設定
- プライオリティ
- オーバーライド設定
- 管理インターフェースのデフォルトゲートウェイ設定
- 仮想クラスタのプライオリティ
- Ping サーバの HA プライオリティ
上記の項目は HA を構成する各々の機器で設定するようにしてください。
コンフィグ同期させないよう設定することも可能
コンフィグの同期をするかどうかは、config system ha
内のsync-config
で設定されています。デフォルトではコンフィグ同期は有効になっています。
config system ha
set sync-config enable
end
これを以下のように無効にするとコンフィグ同期は実施されなくなります。
config system ha
set sync-config disable
end
ただ、実際コンフィグ同期を無効にすることはほぼ無いので、設定変更することもできるということだけ覚えておけば良いです。
コンフィグ同期されるタイミング
コンフィグ同期されるタイミングは以下の2つです。
- HA を構成する機器間のハートビートインターフェースが接続され、HA クラスタを構成するタイミング
- このタイミングではコンフィグ全体が同期されます
- HA 構成中に何れかの機器で設定変更がされたタイミング
- このタイミングでは差分コンフィグが同期されます
HA 構成時にコンフィグ差分がある場合どうなるのか
機器間のハートビートインターフェースが接続され、HA クラスタが構成される際に、機器間でコンフィグに差分がある場合はどうなるのか気になるかと思います。
答えとしては、プライマリ機のコンフィグが優先され、セカンダリ機のコンフィグはプライマリ機のコンフィグと同じになります。
HA 構成時にセカンダリ機で設定変更したらどうなるのか
HA 構成時、設定変更する場合は通常プライマリ機で設定変更するかと思います。プライマリ機で行った設定変更はセカンダリ機に同期されます。
ではセカンダリ機で設定変更を行ったらどうなるのでしょうか。
答えは、セカンダリ機で行った設定変更はプライマリ機に同期されます。
プライマリ機で設定変更しようと思っていて誤ってセカンダリ機で設定変更していたことに気付いた場合、相当ヒヤッとすると思いますがコンフィグは問題なく同期されるため、プライマリ機とセカンダリ機のどちらで設定変更しても同じ結果になります。
参考資料
【おすすめ】FortiGate の設計構築中なら以下の記事も役立つかもです
- 基礎知識
- HA (冗長構成) 設定
- FortiGate HA モードの Active-Passive と Active-Active の違いを解説します
- FortiGate HA(冗長構成)の概要と設定ガイド【詳しく解説】※note記事
- FortiGate HA 構成時のコンフィグ同期の仕様について解説します
- FortiGate HA 構成時の NTP,Syslog,SNMP 等の送信元インターフェースを解説 [ha-direct 設定]
- FortiGate HA 構成時の仮想 MAC アドレスについて解説します
- FortiGate HA ハートビート送信間隔と障害判定しきい値の設定ガイド
- FortiGate HA 構成時のバックアップ及びリストア実施ガイド
- FortiGate HA 構成でのモニタインターフェースダウン時の通信断時間について解説
- FortiGate HA 構成に関するQ&A 【良くありそうな疑問集】
- VDOM (バーチャルドメイン) 設定
- トランスペアレントモード設定
- システム系設定
- 管理者アカウント設定
- 時刻・NTP 設定
- ロギング・Syslog 送信設定
- SNMP 設定
- DHCP サーバ機能設定
- Proxy サーバ機能設定
- アラートメール送信
- ネットワーク系設定
- インターフェース設定
- ルーティング設定
- DNS 設定
- NAT 及び NAPT 設定
- ファイアウォール系設定
- アドレス設定
- サービス設定
- ファイアウォールポリシー設定
- ゾーンを使用したポリシー設定
- VPN 系設定
- Tips
Amazon アフィリエイトリンク
以下は Amazon アフィリエイトリンクです。インフラエンジニアにそこそこおすすめなアイテムです。
note メンバーシップへの参加もお待ちしています!
【アフィリエイト】おすすめ WordPress テーマ【SWELL】
当サイトでは WordPress テーマとして SWELL を使用しています。以前は無料・高機能テーマとして知られる Cocoon を使用していて Cocoon も使いやすかったのですが、SWELL を使い始めてからは SWELL のほうが圧倒的に使いやすいなと思いました。そして何より読み込み速度が速い。SWELL を使い始めてから、過去の Cocoon のブログを見直したときに「あれ、こんなに表示遅かったっけ?」という感覚になりました。
また SWELL はデフォルトでもオシャレなデザインですが柔軟にカスタマイズすることもでき個性のあるサイトを作成できます。さらにブログパーツや広告タグといった再利用可能なブログの「部品」も作成することができ、ブログ作成効率も高いです。
技術ブログやアフィリエイト等での収益化を見据えたブログの作成に SWELL は最適です。初見では価格が高いなと思うと思いますが、私としては SWELL を採用して良かったしそれ以上の価値があると感じています。
ブログの新設やテーマ変更を考えている人は一度 SWELL を検討してみてください。
以下の画像リンクから詳細な情報を確認できます。
レンタルサーバーを探している人には安定性に定評のあるエックスサーバーをお勧めします。
当サイトもエックスサーバーを使用しています。WordPress のインストールも簡単にできます。
コメント