這是一個從單點核心走向高可用性的企業網路改造專案。工作不只包含設備上架,也涵蓋架構盤點、風險控制、失敗回復與第二次正式切換。
專案摘要#
| 項目 | 內容 |
|---|---|
| 建置目標 | 消除防火牆與核心交換器的單點故障 |
| 核心架構 | 雙 FortiGate HA、雙 FortiSwitch MCLAG、全網備援 |
| 主要工作 | 架構規劃、設備設定、現場切換、故障排除與驗證 |
| 關鍵挑戰 | 設備世代不相容、非預期 DHCP 服務、停機時間控制 |
背景與需求#
原有網路由單一核心設備承擔主要流量,一旦防火牆、交換器或上行鏈路故障,內外網服務都可能中斷。此次建置的核心目標,是讓防火牆、核心交換與上行線路都具備備援能力,同時保留可回復的切換流程。
高可用性架構#
整體架構以兩台 FortiGate 建立 HA,兩台 FortiSwitch 以 MCLAG 組成核心交換層,再透過雙路徑連接伺服器區與各樓層交換器。任一單一設備或線路失效時,流量仍可由另一條路徑承接。
規劃與建置重點#
FortiGate HA#
- 確認兩台設備的型號、硬體世代與 FortiOS 版本一致。
- 規劃 Heartbeat、管理介面與資料介面。
- 驗證主備切換、設定同步與連線恢復時間。
FortiSwitch MCLAG#
- 以兩台核心交換器建立 MCLAG Peer。
- 將伺服器、儲存設備與樓層交換器分散連接至兩台核心。
- 透過 LACP 與雙上行降低單一線路故障的影響。
切換與回復#
- 先完成離線設定與接線表,再進行現場切換。
- 每一階段都設定驗證點與回復條件。
- 發現核心服務異常時,優先回到既有架構,避免延長停機。
第一次上架失敗:設備世代不相容#
第一次上架未成功的真正原因,是客戶環境需要第一代防火牆設備,但現場帶去的是第二代設備。兩者雖然型號系列相近,硬體世代與相容條件不同,因此 HA 無法正常同步。
這次事件讓後續流程增加了明確的施工前檢核:不能只核對設備型號,還要確認硬體世代、序號、韌體版本與 HA 相容矩陣。更換為正確世代的設備後,設定同步與 HA 建立才恢復正常。
非預期 DHCP 問題#
切換測試期間,部分終端取得錯誤網段。追查後發現,辦公區有人自行接入家用 Wi-Fi 路由器,裝置上的 DHCP 服務向企業網路發送位址。
處理方式包括:
- 透過交換器 MAC 位址表與連接埠逐層定位來源。
- 移除未授權路由器並重新取得正確位址。
- 在存取層導入 DHCP Snooping 與連接埠管理原則,降低問題再次發生的機率。
成果#
- 防火牆具備主備切換與設定同步能力。
- 核心交換器以 MCLAG 提供設備與鏈路備援。
- 伺服器區及樓層網路不再依賴單一路徑。
- 建立設備世代、韌體、接線與回復條件的上架檢核表。
- 將實際失敗經驗轉化為可重複使用的施工流程。
我的職責#
- 現況盤點與高可用性架構規劃。
- FortiGate HA、FortiSwitch MCLAG 與介面設定。
- 現場接線、切換、驗證及故障排除。
- 分析第一次上架失敗原因並調整第二次施工計畫。
- 整理設定、接線與驗證紀錄,供後續維運使用。