Extreme MLAG ve FortiGate HA Integration

1. Giriş: Güvenlik Katmanında Yüksek Erişilebilirlik (HA)

Bir veri merkezinde ağ (switching) katmanının tam yedekli ve aktif-aktif çalışması, kesintisiz bir altyapı için sadece yolun yarısıdır. Trafiğin güvenlik duvarından (firewall) geçerek internete veya farklı segmentlere ulaştığı noktalarda tek bir cihazın arızalanması, tüm veri merkezinin felç olmasına neden olabilir.

Bu riski tamamen bertaraf etmek amacıyla, güvenlik katmanında FortiGate cihazlarını HA (High Availability – Yüksek Erişilebilirlik) mimarisiyle konumlandırıyoruz. Bu bölümde, firewall cihazlarımızın hem kendi aralarında kesintisiz senkronizasyon (heartbeat) kurmasını sağlayacağız hem de LACP kullanarak Extreme MLAG omurgamıza çapraz yedekli (redundant) şekilde nasıl bağlanacaklarını inceleyeceğiz.

FortiGate HA Mimarisinin Temel Kazanımları:

Active-Passive veya Active-Active cluster yapıları sayesinde donanım arızalarında sıfır kesinti, canlı oturumların (session) korunması, gateway servislerinin kesintisiz çalışması ve dinamik yönlendirmelerin stabil kalması sağlanır.

2. Fiziksel Bağlantı ve Çapraz Uplink Tasarımı

Firewall katmanında tam yedeklilik sağlamak için her iki FortiGate cihazını da her iki Extreme omurga switch’ine çapraz olarak bağlıyoruz. Bu tasarım, herhangi bir kablo, port veya switch arızası durumunda dahi firewall’un ağ ile olan bağının kopmamasını garanti eder.

FortiGate ve Extreme MLAG Fiziksel Port Eşleştirme Tablosu

Kaynak Cihaz & Port Hedef Switch & Port Mimari Görev
FW-1 (Primary) – Port 1 BB-SW-1 – Port 12 LACP Üyesi (FW-1 Master Trunk Bağlantısı)
FW-1 (Primary) – Port 2 BB-SW-2 – Port 12 LACP Üyesi (FW-1 Çapraz Link Yedekliliği)
FW-2 (Secondary) – Port 1 BB-SW-2 – Port 11 LACP Üyesi (FW-2 Master Trunk Bağlantısı)
FW-2 (Secondary) – Port 2 BB-SW-1 – Port 11 LACP Üyesi (FW-2 Çapraz Link Yedekliliği)

 

Not: Extreme omurga switch’lerde FW-1 bağlantıları için Port 12 (MLAG ID 12), FW-2 bağlantıları için Port 11 (MLAG ID 11) kullanılmıştır.

3. LACP ve Sanal Arayüz Yapılandırması (CORE-LAG & VLAN)

FortiGate tarafında fiziksel Port 1 ve Port 2 arayüzlerini, 802.3ad standartlarına uygun tek bir sanal/mantıksal hat halinde birleştirmemiz gerekir. FortiOS işletim sisteminde bu birleştirme işlemine “Aggregate Interface” adı verilir.

Adım 3.1: CORE-LAG (Aggregate Interface) Kurulumu

FortiGate CLI arayüzünden Port 1 ve Port 2’yi CORE-LAG isimli LACP grubuna dahil ediyoruz:

config system interface
edit “CORE-LAG”
set vdom “root”
set type aggregate
set member “port1” “port2”
set lacp-mode active
next
end

Adım 3.2: VLAN Arayüzlerinin ve IP Bilgilerinin Tanımlanması

Oluşturduğumuz CORE-LAG arayüzü, ağ trafiğinin geçeceği ana taşıyıcı (trunk) hattımızdır. Şimdi bu hat üzerinde her bir VLAN (Office ve Üretim) için sanal alt arayüzler (sub-interface) oluşturup IP adreslerini (Gateway) atıyoruz:

config system interface

edit “Office”

set ip 192.168.110.50 255.255.255.0

set interface “CORE-LAG”

set vlanid 110

next

edit “Uretim”

set ip 192.168.120.50 255.255.255.0

set interface “CORE-LAG”

set vlanid 120

next

end

4. Heartbeat Mekanizması ve HA Yapılandırması

İki firewall cihazının birbirlerinin durumunu izlemesi ve canlı oturum bilgilerini eşitlemesi için aralarında “Heartbeat (Kalp Atışı)” adını verdiğimiz kontrol hatları kurulmalıdır. Güvenilirlik açısından her zaman en az 2 ayrı fiziksel hattın heartbeat için ayrılması önerilir.

  • Port 5 (Primary Heartbeat): Birincil kontrol ve durum eşitleme hattı (Öncelik: 100).
  • Port 6 (Secondary Heartbeat): Yedek kontrol hattı. Port 5 kopsa bile split-brain durumunu engeller (Öncelik: 50).

FortiGate HA Konfigürasyonu (CLI)

Primary firewall (FW-1) üzerinde HA parametrelerini aşağıdaki gibi uyguluyoruz:

config system ha
set group-id 10
set group-name “DC-HA”
set mode a-p
set hbdev “port5” 100 “port6” 50
set session-pickup enable
set override enable
set priority 200
set monitor “port1” “port2”
end

HA Konfigürasyon Parametreleri ve Fonksiyonları

HA Parametresi Yapılandırılan Değer Teknik Açıklama ve Görevi
mode a-p Active-Passive Cluster’ı aktif-pasif yedeklilik moduna alır.
hbdev port5 (100) / port6 (50) HA durum senkronizasyon portlarını ve önceliklerini belirler.
session-pickup enable Enabled TCP/UDP session tablolarını gerçek zamanlı senkronize eder.
override enable Enabled Priority değeri yüksek olan cihazın her zaman Primary olmasını zorlar.
priority 200 200 (FW-2 üzerinde 100) FW-1 cihazının ana (Primary) firewall olmasını garanti eder.
monitor port1, port2 Belirtilen arayüzlerde link kaybı olduğunda failover tetikler.

5. Kesintisiz Geçişin Sırrı: Session-Pickup ve Interface Monitoring

Bu yapılandırmada, veri merkezinin kesintisiz çalışmasını doğrudan etkileyen iki hayati mekanizma devreye girmektedir:

5.1. Session Pickup (Oturum Eşitleme)

Klasik failover durumlarında, aktif firewall çöktüğünde kullanıcıların mevcut TCP bağlantıları kopar. Örneğin, bir kullanıcının indirmekte olduğu büyük bir dosya yarıda kesilir veya web uygulamalarındaki oturumları düşer.

set session-pickup enable komutu sayesinde, aktif firewall tüm oturum tablosunu milisaniyeler içinde pasif firewall’a yazar. Bir failover anında kullanıcılar bağlantılarında en ufak bir kesinti veya drop yaşamazlar.

5.2. HA Monitor (Arayüz İzleme)

Sadece firewall cihazının donanımsal olarak kapanması değil, cihazın bağlı olduğu dış dünya (WAN) veya iç ağ (CORE-LAG) kablolarının kopması da bir felakettir.

set monitor port1 port2 komutu ile FortiGate, bu portlardaki link durumlarını saniyede onlarca kez kontrol eder. Eğer bu kritik portlardan biri dahi link kaybederse, cihaz kendini pasife çeker ve diğer sağlıklı firewall’u aktif hale getirerek trafiğin akmaya devam etmesini sağlar.

6. Doğrulama ve Sağlık Kontrolü (Verification)

Kurulum tamamlandıktan sonra her iki cihazın senkronize olduğunu ve cluster yapısının sağlıklı çalıştığını doğrulamak için FortiGate CLI üzerinde aşağıdaki komut çalıştırılır:

get system ha status

Bu komutun çıktısında doğrulanması gereken 3 altın parametre:

  1. Master/Slave Roles: Cihazların rollerinin (FW-1 master, FW-2 slave) doğru dağıtıldığını teyit edin.
  2. Configuration Status (In-Sync): Her iki cihazın yanındaki konfigürasyon senkronizasyon durumunun in-sync olduğunu doğrulayın.
  3. Heartbeat Packet Counters: Heartbeat hatları (Port 5 ve Port 6) üzerinden paket alışverişinin kesintisiz aktığından emin olun.

7. Sonuç ve Özet

Bu bölümde, veri merkezimizin güvenlik duvarı katmanındaki yedeklilik mimarisini tamamladık. FortiGate cihazlarımızı HA cluster yapısına dahil ederek hem donanımsal hem de arayüz bazlı failover senaryolarına karşı tam koruma sağladık. Ayrıca aggregate interface (CORE-LAG) kurulumuyla Extreme MLAG omurgamıza saniyede gigabitlerce veri taşıyabilecek yedekli bir boru hattı inşa ettik.

Bir Sonraki Bölüm: Serinin 4. (ve son) bölümünde, bugüne kadar kurduğumuz tüm bu aktif-aktif yapıyı test edeceğiz. Canlı ortamda kabloları koparacak, switchleri kapatacak ve saniye saniye paket kaybı (ping drop) analizlerini inceleyerek failover performansını gözlemleyeceğiz.

tolgaasik

Share