Danh mục sản phẩm
Fabric Connector: Kết nối AWS, Azure, VMware NSX với FortiGate
1. Liên hệ thực tế
Khách hàng của VNExperts đang mở rộng hạ tầng lên Azure — một phần máy chủ ứng dụng đã chuyển sang các VM trên đó, và FortiGate on-premise cần viết Firewall Policy kiểm soát traffic tới các VM này. Vấn đề anh Nam gặp phải: các VM trên Azure có IP động, có thể bị scale-out/scale-in (thêm/bớt instance) bất cứ lúc nào theo tải — nếu viết Address Object cứng theo IP, policy sẽ nhanh chóng lỗi thời và cần sửa tay liên tục.
Chị Lan giới thiệu giải pháp: Fabric Connector (SDN Connector) — FortiGate kết nối trực tiếp tới API của Azure, tự động lấy về IP thực tế của các VM theo tag/filter đã định nghĩa, rồi dùng làm Address Object động (Dynamic Address) ngay trong Firewall Policy. Khi Azure scale VM, FortiGate tự cập nhật theo, không cần sửa policy thủ công.
2. Kiến thức cốt lõi
2.1 SDN Connector là gì
Fabric Connector (SDN Connector) là cơ chế tích hợp cho phép FortiGate kết nối và đồng bộ thông tin từ các nền tảng Software-Defined Network — bao gồm cả public cloud (AWS, Azure, GCP, AliCloud, OCI...) lẫn private cloud/virtualization (VMware NSX, VMware ESXi, Cisco ACI, OpenStack...). Fabric Connector giúp Security Fabric có cái nhìn xuyên suốt qua nhiều môi trường mạng khác nhau — riêng tư, công cộng, và SaaS.
Về bản chất, FortiGate gọi API của nền tảng đích theo chu kỳ (update-interval), lấy về danh sách resource khớp filter đã cấu hình, rồi cập nhật tự động vào Dynamic Firewall Address — các object này sau đó dùng được trong Firewall Policy y hệt Address Object tĩnh thông thường.
2.2 Cấu hình SDN Connector cho Azure
Ví dụ kết nối tới Azure bằng Service Principal (client-id/client-secret):
config system sdn-connector
edit "azure-prod"
set status enable
set type azure
set azure-region global
set tenant-id "942b80cd-1b14-42a1-8dcf-4b21dece61ba"
set client-id "44e79db7-621d-46f3-8625-58e209654e58"
set client-secret ENC xxxxxxxxxx
set update-interval 60
next
end
Sau khi connector đã kết nối thành công, tạo Dynamic Address tham chiếu tới connector này bằng filter theo tag Azure:
config firewall address
edit "azure-app-servers"
set type dynamic
set sdn "azure-prod"
set filter "Tag.env=production"
set sdn-addr-type all
next
end
Từ đây, Address Object azure-app-servers dùng được trực tiếp trong Firewall Policy — mỗi khi Azure thêm/bớt VM có tag env=production, danh sách IP thực tế bên trong object này tự động cập nhật theo chu kỳ update-interval đã đặt, không cần sửa policy.
2.3 SDN Connector cho VMware NSX (private cloud)
Với hạ tầng ảo hóa nội bộ dùng VMware NSX, cấu hình tương tự nhưng xác thực bằng tài khoản quản trị NSX Manager:
config system sdn-connector
edit "nsx-datacenter"
set type nsx
set server "172.18.64.205"
set username "admin"
set password ENC xxxxxx
next
end
Sau đó có thể import trực tiếp các Security Group đã định nghĩa sẵn trên NSX Manager về làm Dynamic Address trên FortiGate qua lệnh execute nsx group import, giúp tận dụng lại việc phân nhóm máy chủ đã có sẵn trong hạ tầng ảo hóa thay vì định nghĩa lại từ đầu trên FortiGate.
⚠️ Lưu ý: Loại SDN Connector (
type) quyết định hoàn toàn bộ tham số xác thực đi kèm — Azure dùngtenant-id/client-id/client-secret(OAuth Service Principal), AWS thường dùngaccess-key/access certificate hoặc IAM Role, còn VMware NSX dùngusername/passwordtrực tiếp tới NSX Manager. Không dùng lẫn tham số của loại này cho loại khác.
2.4 Vì sao nên dùng Dynamic Address thay vì cập nhật IP thủ công
So sánh nhanh với cách làm truyền thống (ghi cứng IP vào Address Object rồi tự cập nhật tay mỗi khi hạ tầng cloud thay đổi):
| Tiêu chí | Address tĩnh (thủ công) | Dynamic Address qua SDN Connector |
|---|---|---|
| Cập nhật khi VM scale-out/in | Phải sửa tay, dễ trễ hoặc quên | Tự động theo update-interval |
| Rủi ro policy lỗi thời | Cao | Thấp |
| Phù hợp môi trường tĩnh (ít đổi IP) | Vẫn dùng tốt, đơn giản hơn | Không cần thiết, thêm phức tạp không cần |
🔄 Khác biệt version FortiOS: Danh sách loại
typeđược hỗ trợ trongsystem sdn-connectorđược Fortinet bổ sung liên tục qua các bản FortiOS (ví dụ hỗ trợ thêm Kubernetes/EKS/GKE/AKS ở các bản sau). Trên FortiOS 7.0, luôn kiểm tra CLI Reference đúng phiên bản đang dùng để biết chính xác cáctypeđược hỗ trợ, tránh cấu hình nhầm loại connector không tồn tại trên phiên bản đó.
3. Hỏi & Đáp
Fabric Connector có làm chậm việc xử lý Firewall Policy không, vì phải tra cứu IP động liên tục?
Không, vì việc gọi API cập nhật danh sách IP diễn ra theo chu kỳ nền (update-interval, tối thiểu 30 giây), độc lập với luồng xử lý traffic thực tế. Khi traffic đi qua, FortiGate chỉ so khớp với danh sách IP đã được cập nhật sẵn trong bộ nhớ — không có độ trễ phát sinh do gọi API tại thời điểm xử lý gói tin.
Nếu SDN Connector mất kết nối tới API cloud, Firewall Policy đang dùng Dynamic Address có ngừng hoạt động không?
Không ngừng hoạt động ngay lập tức — FortiGate vẫn giữ lại danh sách IP đã đồng bộ được lần gần nhất và tiếp tục áp dụng cho tới khi kết nối được khôi phục. Rủi ro là nếu mất kết nối kéo dài trong lúc hạ tầng cloud có thay đổi lớn (VM mới được tạo, VM cũ bị xóa), policy sẽ dùng danh sách IP đã lỗi thời cho tới khi đồng bộ lại thành công.
Có cần dùng SDN Connector nếu hạ tầng cloud của khách hàng chỉ có vài VM cố định, ít thay đổi?
Không bắt buộc — với môi trường có IP ổn định, ít thay đổi, dùng Address Object tĩnh vẫn đơn giản và dễ kiểm soát hơn. Fabric Connector phát huy giá trị rõ nhất khi hạ tầng có tính co giãn (auto-scaling), số lượng resource lớn, hoặc thay đổi thường xuyên.
4. Quiz
Câu 1: Fabric Connector (SDN Connector) trên FortiGate dùng để làm gì?
- A. Đồng bộ session giữa 2 node trong cluster HA
- B. Tự động lấy thông tin resource từ nền tảng SDN/cloud để dùng làm Dynamic Address
- C. Quản lý FortiSwitch qua FortiLink
- D. Gửi log về FortiAnalyzer
Câu 2: Trong cấu hình Dynamic Address tham chiếu SDN Connector, tham số nào định nghĩa điều kiện lọc resource cần lấy về?
- A.
set sdn - B.
set filter - C.
set type dynamic - D.
set sdn-addr-type
Câu 3: Khi SDN Connector mất kết nối tạm thời tới API cloud, điều gì xảy ra với Firewall Policy đang dùng Dynamic Address liên quan?
- A. Policy ngay lập tức bị vô hiệu hóa
- B. FortiGate tiếp tục dùng danh sách IP đã đồng bộ lần gần nhất cho tới khi kết nối lại
- C. FortiGate tự động chuyển policy đó về địa chỉ any
- D. Toàn bộ Firewall Policy trên FortiGate ngừng hoạt động
👉 Đáp án
Câu 1: B Fabric Connector (SDN Connector) cho phép FortiGate kết nối API của các nền tảng SDN/cloud (AWS, Azure, VMware NSX...) để tự động lấy về thông tin resource theo filter, dùng làm Dynamic Address trong Firewall Policy thay vì phải cập nhật IP thủ công.
Câu 2: B Tham số filter trong Dynamic Address định nghĩa điều kiện (ví dụ theo tag) để chọn ra đúng tập resource cần đồng bộ từ SDN Connector đã khai báo qua tham số sdn.
Câu 3: B FortiGate không xóa ngay danh sách IP khi mất kết nối tạm thời — nó giữ lại kết quả đồng bộ gần nhất và tiếp tục áp dụng cho policy, cho tới khi kết nối tới API cloud được khôi phục và đồng bộ lại thành công.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Giới thiệu FortiAnalyzer (log & report tập trung) | Mục lục khóa học FortiGate | Automation Stitch (Trigger–Action) cơ bản |
