FortiGate High Availability: cuándo conviene usar dos firewalls en HA y cuándo no
Muchas empresas invierten en un buen firewall, dos proveedores de internet, switches empresariales, enlaces VPN y servidores redundantes.
Pero dejan un único firewall protegiendo toda la operación.
Esto genera una pregunta importante:
¿Qué ocurre si ese FortiGate falla?
Si todas las conexiones de internet, VPN, aplicaciones publicadas y sucursales pasan por un solo equipo, el firewall puede convertirse en un punto único de falla.
Fortinet permite resolver este escenario utilizando High Availability o HA, donde dos o más FortiGate pueden trabajar como un cluster.
Pero agregar un segundo firewall no significa automáticamente que tengamos una arquitectura altamente disponible.
Debemos diseñar correctamente:
- Los dos FortiGate
- Los enlaces WAN
- Los switches
- Las conexiones heartbeat
- El monitoreo de interfaces
- Las sesiones
- La energía
- El routing
En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos cómo funciona FortiGate HA, cuándo tiene sentido implementarlo y cuándo un segundo firewall puede ser una inversión innecesaria.
¿Qué es FortiGate High Availability?
FortiGate High Availability permite agrupar varios firewalls FortiGate para que trabajen como un cluster.
Fortinet utiliza para este propósito el FortiGate Clustering Protocol o FGCP.
En un cluster FGCP los equipos intercambian información de estado mediante enlaces de heartbeat y mantienen sincronizada gran parte de la configuración necesaria para operar como una plataforma lógica.
En términos sencillos:
Si el firewall principal falla, otro miembro del cluster puede asumir su función.
El objetivo es reducir la interrupción del servicio.
Consulta Firewalls Fortinet FortiGate en Sistro
¿Cuántos FortiGate necesito para HA?
La arquitectura más habitual comienza con dos equipos.
Podemos visualizarla así:
Internet
↓
FortiGate Primario
↕ HA / Heartbeat
FortiGate Secundario
↓
LAN
Ambos dispositivos forman el cluster.
Fortinet establece que los miembros de un mismo cluster FGCP deben utilizar el mismo modelo FortiGate, firmware compatible y configuración de hardware equivalente.
Esto significa que no deberíamos intentar formar un cluster utilizando, por ejemplo:
FortiGate 60F + FortiGate 80F
La práctica correcta es utilizar equipos equivalentes.
¿Qué es Active-Passive?
Active-Passive es probablemente el escenario de HA más sencillo de entender.
Tenemos:
FortiGate A → Activo
FortiGate B → Espera
El equipo activo procesa normalmente el tráfico.
El secundario permanece preparado para asumir la operación si el primario deja de estar disponible.
Esto puede ocurrir por:
- Falla de hardware
- Falla de una interfaz monitoreada
- Problemas operativos
- Mantenimiento planificado
Cuando se produce el failover, otro miembro del cluster asume el rol principal.
¿Qué es Active-Active?
FortiGate también admite configuraciones Active-Active en determinados escenarios.
En este modelo ambos miembros pueden participar en el procesamiento de determinados tipos de tráfico.
Sin embargo, Active-Active no debería entenderse simplemente como:
“Tengo dos firewalls, entonces tengo el doble de rendimiento”.
La distribución depende de arquitectura, tipo de tráfico, funcionalidades utilizadas y limitaciones específicas.
Por eso Active-Active requiere un análisis más cuidadoso.
Active-Passive vs Active-Active
| Característica | Active-Passive | Active-Active |
|---|---|---|
| Objetivo principal | Redundancia | Redundancia y procesamiento distribuido en determinados escenarios |
| Complejidad | Menor | Mayor |
| Equipo secundario | Principalmente standby | Puede participar en procesamiento |
| Uso típico | Continuidad operativa | Arquitecturas con necesidades adicionales de procesamiento |
Para muchas empresas, Active-Passive es suficiente.
El heartbeat: cómo saben los FortiGate que el otro sigue funcionando
Los miembros del cluster necesitan comunicarse continuamente.
Para eso utilizan interfaces de HA heartbeat.
Estas conexiones permiten intercambiar información relacionada con:
- Estado del cluster
- Estado de los miembros
- Sincronización
- Información de sesiones
- Elección del equipo primario
Fortinet recomienda aislar las interfaces heartbeat del tráfico normal de usuarios.
En ambientes empresariales también resulta recomendable utilizar más de un enlace heartbeat cuando el hardware y diseño lo permiten.
No pongas el heartbeat en cualquier red
Uno de los errores de diseño sería utilizar una red productiva congestionada para la comunicación HA.
El heartbeat es crítico para la estabilidad del cluster.
Por eso debemos revisar:
- Interfaces dedicadas
- Cableado
- Redundancia
- Switches utilizados
- Ancho de banda
- Latencia
Fortinet incluso recomienda aislar las interfaces heartbeat de las redes de usuarios.
¿Qué es Session Pickup?
Supongamos que un usuario está descargando un archivo, utilizando una aplicación web o manteniendo una conexión TCP.
Si el firewall primario falla, ¿la sesión continúa?
FortiGate dispone de una función llamada Session Pickup.
Cuando está habilitada, el cluster sincroniza determinadas tablas de sesiones entre sus miembros.
Si se produce un failover, el nuevo primario puede utilizar esa información para intentar continuar las conexiones existentes con una interrupción mínima.
Esto puede ser importante para:
- Aplicaciones empresariales
- Sesiones TCP persistentes
- Transferencias
- Servicios críticos
¿Session Pickup garantiza cero interrupción?
No.
Este punto debe quedar muy claro.
High Availability busca reducir la interrupción.
No debemos prometer que absolutamente todas las sesiones sobrevivirán cualquier tipo de falla.
Existen protocolos y perfiles de seguridad que pueden requerir restablecer sesiones después del failover.
La propia documentación Fortinet indica que la reanudación de sesiones puede ser mínima bajo condiciones ideales, pero no está garantizada para todos los escenarios.
Entonces HA no significa “cero downtime”
Exactamente.
Una arquitectura HA proporciona:
Mayor disponibilidad
pero no significa:
imposibilidad absoluta de interrupción.
Debemos considerar:
- Tiempo de detección
- Failover
- Sesiones
- Protocolos
- Switches
- Routing
- Proveedores WAN
- Aplicaciones
El segundo firewall no elimina todos los puntos únicos de falla
Este es probablemente el punto más importante de todo el artículo.
Imaginemos que tenemos dos FortiGate.
Pero ambos están conectados a:
un solo switch
y ese switch falla.
Los dos firewalls pueden estar funcionando perfectamente y la red seguirá caída.
Lo mismo ocurre si existe:
- Un solo proveedor de internet
- Un solo switch core
- Una sola fuente eléctrica
- Un solo UPS
- Un solo enlace de almacenamiento o backbone
Por eso alta disponibilidad debe analizarse de extremo a extremo.
Arquitectura HA más completa
Una arquitectura empresarial puede verse así:
ISP 1 + ISP 2
↓
FortiGate A + FortiGate B
↓
Switch Core A + Switch Core B
↓
LAN / Servidores / WiFi
Aquí eliminamos varios puntos únicos de falla.
¿Cuándo sí conviene FortiGate HA?
Cuando internet es crítico
Si una empresa deja de operar cuando pierde el firewall, HA merece ser evaluado.
Cuando existen varias sucursales
Una sede central que concentra VPN puede convertirse en un punto crítico.
Cuando existen servidores publicados
ERP, portales, APIs y aplicaciones pueden depender del firewall.
Cuando existe operación 24x7
Retail, logística, manufactura, hospitales, hoteles y otros ambientes pueden tener poca tolerancia a interrupciones.
Cuando una caída cuesta más que el segundo equipo
Esta es una forma muy práctica de verlo.
Si una hora sin firewall cuesta más que implementar redundancia, HA puede justificarse económicamente.
Escenario 1: pequeña oficina
Supongamos:
- 10 empleados
- Una conexión de internet
- Horario de oficina
- Sin servidores críticos
- Sin sucursales
En este caso un cluster HA puede no ser necesario.
Quizá sea más importante invertir primero en:
- Backup de configuración
- Soporte
- UPS
- Equipo de reemplazo
- Segundo enlace WAN
Escenario 2: PyME con ERP cloud
Supongamos:
- 80 empleados
- ERP en la nube
- Microsoft 365
- Telefonía IP
- VPN
- Dos proveedores de internet
Aquí la pérdida del firewall puede detener prácticamente toda la operación.
Un cluster Active-Passive comienza a tener mucho sentido.
Escenario 3: empresa con 15 sucursales
Tenemos:
- 15 sucursales
- VPN site-to-site
- SD-WAN
- Sede central
- Aplicaciones corporativas
Las sucursales pueden utilizar FortiGate individuales según su criticidad.
Pero el firewall corporativo que concentra la operación puede necesitar:
FortiGate HA.
Consulta nuestra guía Fortinet para sucursales empresariales
Escenario 4: corporativo o centro de datos
En un ambiente donde el firewall protege:
- Servidores
- Servicios publicados
- VPN
- Usuarios
- Internet
- Sucursales
- Aplicaciones críticas
la conversación ya no debería ser:
“¿Necesito un segundo firewall?”
Debería ser:
“¿Qué nivel de disponibilidad necesita la arquitectura?”
¿Los dos FortiGate tienen que ser iguales?
Para formar un cluster FGCP, los miembros deben ser del mismo modelo y tener firmware y hardware compatibles.
Por ejemplo:
FortiGate 100F + FortiGate 100F
es un escenario válido a evaluar.
Mientras que:
FortiGate 100F + FortiGate 200F
no corresponde a un cluster FGCP estándar.
¿Necesito dos licencias?
El licenciamiento debe revisarse específicamente para los equipos y servicios que se desean utilizar.
Un diseño HA no debería cotizarse solamente como:
“compro otro appliance”.
Debemos validar:
- FortiCare
- FortiGuard
- Bundles
- Registro
- Vigencia de servicios
- Requisitos del cluster
En Sistro podemos revisar los SKU correspondientes antes de construir la solución.
Consulta FortiGate, FortiCare y bundles disponibles
¿Puedo administrar HA sin FortiManager?
Sí.
FortiManager puede aportar mucho valor en ambientes con múltiples firewalls o sucursales, pero no es un requisito para formar un cluster FGCP convencional.
El cluster puede administrarse directamente desde FortiGate.
HA tampoco sustituye el backup
Dos firewalls sincronizados pueden protegernos contra la falla de un equipo.
Pero no necesariamente contra:
- Error humano
- Regla incorrecta
- Configuración dañina
- Borrado accidental
- Cambios no autorizados
Una mala configuración puede replicarse al segundo miembro.
Por eso seguimos necesitando backups de configuración.
HA tampoco sustituye Disaster Recovery
High Availability y Disaster Recovery resuelven problemas distintos.
HA busca mantener disponible un servicio cuando falla un componente.
DR busca recuperar la operación después de un evento de mayor alcance.
Por ejemplo, dos FortiGate dentro del mismo edificio no solucionan necesariamente:
- Incendio
- Falla eléctrica completa
- Daño físico del sitio
- Problemas del proveedor
HA y SD-WAN son complementarios
También existe una confusión frecuente.
SD-WAN puede proporcionar redundancia y optimización de enlaces WAN.
HA proporciona redundancia del firewall.
Por ejemplo:
2 enlaces de internet + 1 FortiGate
protege contra la falla de un ISP.
Pero el FortiGate sigue siendo un punto único de falla.
Una arquitectura más resistente puede utilizar:
2 ISP + 2 FortiGate HA + SD-WAN
Consulta nuestra guía FortiGate con SD-WAN
HA y Security Fabric
High Availability también puede formar parte de una arquitectura Fortinet más amplia.
Por ejemplo:
ISP redundantes
↓
FortiGate HA
↓
FortiSwitch
↓
FortiAP / Usuarios / Servidores
Esto permite combinar continuidad operativa con seguridad, switching y WiFi.
Consulta Fortinet Security Fabric explicado
Errores comunes al implementar FortiGate HA
1. Comprar dos firewalls diferentes
Los miembros FGCP deben cumplir los requisitos de compatibilidad del cluster.
2. Usar un solo heartbeat sin revisar redundancia
La comunicación HA es crítica.
3. Pensar que HA duplica automáticamente el rendimiento
Especialmente en Active-Passive, el objetivo principal es disponibilidad.
4. Dejar un solo switch
El switch puede convertirse en el nuevo punto único de falla.
5. Tener un solo proveedor WAN
El cluster no puede reparar una caída del único enlace disponible.
6. No probar failover
Una arquitectura HA no debería considerarse terminada hasta haber probado conmutación.
7. No revisar sesiones
Session Pickup y los protocolos utilizados deben analizarse.
8. Confundir HA con backup
Necesitamos ambos.
9. Confundir HA con DR
Son estrategias diferentes.
10. Implementar HA sin calcular el costo de una caída
La inversión debe justificarse de acuerdo con la criticidad del negocio.
Checklist antes de cotizar FortiGate HA
Antes de recomendar alta disponibilidad deberíamos conocer:
- Modelo FortiGate actual
- Versión FortiOS
- Licencias existentes
- Velocidad WAN
- Número de proveedores
- VPN
- Servicios publicados
- Sucursales
- Aplicaciones críticas
- Topología LAN
- Switches
- VLAN
- Disponibilidad eléctrica
- UPS
- RTO esperado
- Impacto económico de una caída
- Ventanas de mantenimiento
- Necesidad de Active-Passive o Active-Active
Las preguntas que Sistro debería hacer antes de recomendar HA
- ¿Qué deja de funcionar si falla tu firewall?
- ¿Cuánto tiempo puede estar fuera de servicio?
- ¿Cuánto cuesta una hora de interrupción?
- ¿Tienes uno o dos proveedores de internet?
- ¿Tienes switches redundantes?
- ¿Concentras VPN de sucursales?
- ¿Publicas servidores o aplicaciones?
- ¿Necesitas operación 24x7?
- ¿Tienes backup de configuración?
- ¿Has probado alguna vez un failover?
Después de responder estas preguntas podremos determinar si HA realmente aporta valor.
¿Qué FortiGate utilizar para HA?
La elección del modelo sigue dependiendo de la carga real.
Podemos evaluar desde modelos para PyMES hasta plataformas corporativas.
La categoría Fortinet de Sistro incluye actualmente modelos como:
- FortiGate 40F
- FortiGate 50G
- FortiGate 60F
- FortiGate 70G
- FortiGate 90G
- FortiGate 100F
- FortiGate 120G
- FortiGate 200F
- FortiGate 200G
- FortiGate 400F
- FortiGate 600F
- FortiGate 700G
- FortiGate 900G
Ver todos los Firewalls Fortinet disponibles en Sistro
Artículos relacionados de Biblioteca Virtual Sistro 2.0
FortiGate para PyMES: qué modelo elegir
Fortinet para sucursales empresariales
FortiGate con SD-WAN: cuándo conviene
Fortinet Security Fabric explicado
Recomendación final
FortiGate High Availability puede ser una excelente inversión cuando el firewall se ha convertido en un componente crítico de la operación.
Pero HA no significa simplemente comprar dos equipos.
Una arquitectura correctamente diseñada también debe considerar:
WAN + Firewalls + Heartbeat + Switching + Energía + Sesiones + Monitoreo + Backup.
Para una pequeña oficina con poca criticidad, un segundo firewall puede no ser la primera inversión necesaria.
Para una empresa cuya operación depende completamente de internet, VPN, sucursales o aplicaciones críticas, la situación cambia.
La pregunta correcta es:
¿Cuánto cuesta que el firewall deje de funcionar?
Cuando el costo de una caída supera claramente el costo de construir redundancia, High Availability comienza a tener mucho sentido.
¿Quieres saber si tu empresa necesita FortiGate HA?
En Sistro Networks podemos ayudarte a revisar tu FortiGate actual, enlaces WAN, switches, aplicaciones, VPN, sucursales y nivel de criticidad para determinar si conviene implementar una arquitectura de alta disponibilidad.
No se trata simplemente de vender un segundo firewall.
Se trata de identificar y eliminar los puntos únicos de falla que realmente pueden detener tu operación.
Consulta soluciones Fortinet FortiGate en Sistro Networks
Preguntas frecuentes
¿Qué es FortiGate HA?
Es una arquitectura de alta disponibilidad donde varios FortiGate pueden formar un cluster para reducir la interrupción del servicio cuando falla uno de los miembros.
¿FortiGate HA necesita dos firewalls?
Un cluster FGCP comienza con al menos dos FortiGate compatibles.
¿Los dos FortiGate deben ser del mismo modelo?
Sí. Para un cluster FGCP estándar, los miembros deben utilizar el mismo modelo y cumplir los requisitos de firmware y hardware establecidos por Fortinet.
¿Qué diferencia existe entre Active-Passive y Active-Active?
En Active-Passive un miembro procesa normalmente el tráfico mientras otro permanece preparado para asumir la operación. Active-Active permite participación adicional de miembros en el procesamiento de determinados tipos de tráfico y requiere un diseño más cuidadoso.
¿Qué es el heartbeat?
Es la comunicación utilizada por los miembros del cluster para intercambiar información sobre estado, sincronización y disponibilidad.
¿Qué es Session Pickup?
Es una función que permite sincronizar determinadas sesiones entre miembros del cluster para reducir la interrupción durante un failover.
¿FortiGate HA garantiza cero downtime?
No. High Availability busca minimizar interrupciones, pero existen sesiones, protocolos y escenarios donde puede ser necesario restablecer conexiones.
¿HA reemplaza un segundo proveedor de internet?
No. HA protege principalmente contra la falla del firewall. La redundancia WAN debe diseñarse por separado.
¿HA reemplaza los backups?
No. Los backups siguen siendo necesarios para recuperar configuraciones después de errores humanos o cambios incorrectos.
Deja un Comentario