【高级篇 / HA】(6.0) ❀ 03. 通过命令切换 HA 主备 ❀ FortiGate 防火墙

        【简介】在配置完成后,我们经常会尝试对防火墙的主备进行切换,以验证切换后是否工作正常,切换主备的方式有很多种,例如关机、拨插监控接口网线等,如果是远程配置的话,最好的方法就是用命令进行主备切换了。


  运行时间差

        防火墙启动运行后,会自动记录运行时间,正常情况下,主机的运行时间会比备机的运行时间长。

         ① 选择菜单【系统管理】-【高可靠性】,可以看到主备防火墙的信息,其中主备防火墙都有运行时间,主防火墙的运行时间比备防火墙的运行时间多20分40秒。

        ② 在命令状态下,输入diagnose sys ha dump-by group,可以看到运行时间差,备机比主机多出1240秒。

          【提示】当防火墙启动时,运行时间会重置。如果HA中的所有防火墙都同时启动,那么它们都具有相同的运行时间,这个时候运行时间不会影响主设备的选择。如果各个防火墙之间的运行时间差超过300秒,那么即使它的优先级低,也能成为主设备。

  切换主备

        当我们了解到了运行时间对主备选择很重要的时候,就可以修改设备的运行时间,以达到主备切换的目的。

         ① 在主设备的命令状态下,输入命令diagnose sys ha reset-uptime

        ② 在Web界面中,可以看到虽然设备的优先级是128,但角色已经变成了从。说明有进行主备切换了。

        ③ 再次用命令查看运行时间差,可以看到两台设备的时间差更换了一下位置。

        ④ 用execute ha manager切换到已经成为主机的第二台防火墙,再次用diagnose sys ha reset-uptime重设在线时间。

        ⑤ 可以看到主机又切换回了优先级是128的防火墙了。

         ⑥ 在第二台防火墙上查看运行时间差,与第一台防火墙查看到的内容是一样的。

          【提示】只应当diagnose sys ha reset-uptime命令用作临时解决案。该命令在内部重置HA运行时间,但并不影响仪式表板或集群成员列表上显示的运行时间。为了确保集群设备的实际运行时间与HA运行时间相同,你应该在维护窗口期间重新启动集群设备。

  启动时间与主备关系

        虽然我们知道,两台一样设置的防火墙,优先级高的会成为主设备,但是如果主防火墙比备防火墙启动慢,会出现什么情况呢?

         ① 这里可以看到,第二台防火墙比第一台防火墙先启动一分多钟,但优先级大的第一台防火墙仍成为主防火墙。

        ② 运行时间差是84秒。第一台防火墙慢84秒。

        ③ 再次进行测试,第二台防火墙比第一台防火墙先启动超过5分钟,即使优先级比第一台小,第二台防火墙仍成为主防火墙。

        ④ 可以看到,时间差已经超过默认的300秒。所以原来打算当备机的成为了主机。

        ⑤ 如果在故障转移测试期间,不希望等待默认的5分种运行时间差异,则可以通过set ha-uptime-diff-margin命令进行修改,单位是秒。这里设置为60秒,范围可以从1到65535秒。

          【提示】当主机与备机的运行时间差小于300秒的时候,如果发生故障转移,当故障设备重新加入集群时,集群会选择一个新的主设备。


  • 3
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

飞塔老梅子

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值