Столкнулся недавно с кейсом, что после обновления FortiGate 1000 серии в HA-кластере с ветки FortiOS v7.4 на v7.6 HA-кластер не поднялся автоматически. Сам FortiGate был с различными VDOM.
Обновление делали согласно разделу "Uninterrupted upgrade" из гайда по обновлению FortiGate в HA кластере. Залили прошивку на FortiGate Primary, а далее кластер делал все сам по цепочке.
Обновлений было несколько, поэтапных, все проходило гладко и без прерываний, но в какой-то момент, когда делали обновление внутри 7.6 ветки с 7.6.1 на 7.6.3, кластер не собрался.
На FortiGate Primary прописал команду для проверки кластера:
fg_primary (global) # diagnose sys ha checksum clusterИ выявил, что хэш-суммы между Primary и Secondary в разделе global и all отличались, что не позволяет кластеру собраться, т.к. хэш-суммы должны быть одинаковыми.
В Primary вывел полностью хэш всех разделов настроек global:
fg_primary (global) # diagnose sys ha checksum show globalПереходим в Secondary, вместо admin любая админская учетная запись:
fg_primary (global) # execute ha manage 1 adminВ Secondary сделал то же самое:
fg_secondary (global) # diagnose sys ha checksum show globalСравнив хэши, выявил, что есть отличие в одной строчке: system.federated-upgrade. И из-за него кластер не поднялся.
Далее отменил процедуру federated-upgrade на Secondary:
fg_secondary (global) # execute federated-upgrade cancelХэш-суммы стали одинаковыми на обеих нодах. Кластер после этого поднялся.
А более глобальное решение, если нет необходимости в Federated Upgrade, это отключить его:
fg_primary (global) # config system federated-upgradefg_primary (federated-upgrade) # set status disabledИсточник: Troubleshooting Tip: 'system.federated-upgrade' causes HA desync
#nkt_tshoot #fortinet #fortigate #ha
👤 @nurkeynw | NetKey Team
