Danh mục sản phẩm
FortiSwitch — Quản trị tập trung qua Security Fabric (FortiLink)
1. Liên hệ thực tế
Khách hàng vừa hoàn tất cluster HA ở hai bài trước giờ đặt thêm yêu cầu: chi nhánh mới có 3 switch access layer, muốn quản lý tập trung ngay trên giao diện FortiGate thay vì phải SSH riêng vào từng switch như trước. Chị Lan giải thích với anh Nam: đây chính là mô hình Security Fabric — FortiGate đóng vai trò switch controller, "nuốt" luôn việc cấu hình VLAN, port, PoE của các FortiSwitch bên dưới, giúp toàn bộ hạ tầng LAN được nhìn thấy và quản trị từ một điểm duy nhất.
Anh Nam đấu cáp FortiSwitch vào cổng đã bật tính năng switch controller trên FortiGate, đợi vài phút nhưng không thấy switch xuất hiện trong danh sách quản lý. Chị Lan kiểm tra và phát hiện: cổng đấu nối chưa được bật fortilink, khiến FortiGate không gửi được thông điệp discovery tới FortiSwitch. Bài này trình bày cách bật FortiLink, cách discovery/authorize một FortiSwitch, và các khái niệm quản trị tập trung cơ bản.
2. Kiến thức cốt lõi
2.1 FortiLink là gì
FortiLink là giao thức độc quyền của Fortinet chạy trên nền tảng liên kết Ethernet giữa FortiGate và FortiSwitch, cho phép FortiGate vừa cấp nguồn quản trị (đẩy cấu hình VLAN, port, security policy trên switch), vừa thu thập thông tin log/trạng thái từ switch để hiển thị trong một giao diện Security Fabric duy nhất. Về bản chất, FortiSwitch khi được quản lý qua FortiLink hoạt động gần như "một line card mở rộng" của FortiGate — người quản trị không cần đăng nhập riêng vào console của switch cho các tác vụ thường ngày.
Một interface trên FortiGate khi được cấu hình làm FortiLink sẽ tự động chuyển sang chế độ switch software interface(giống Software Switch) để gộp toàn bộ FortiSwitch bên dưới về cùng một logical interface.
2.2 Quy trình Discovery & Authorization
Khi một FortiSwitch được đấu vào cổng FortiLink lần đầu, quy trình diễn ra như sau:
- FortiSwitch gửi broadcast discovery request lên FortiLink.
- FortiGate (đóng vai trò Access Controller) nhận được request, thêm switch vào bảng Managed FortiSwitch nhưng ở trạng thái chưa được ủy quyền (discovered, chưa authorize).
- Người quản trị vào WiFi & Switch Controller > Managed FortiSwitch, chọn switch vừa xuất hiện, bấm Authorize.
- Sau khi authorize, FortiGate đẩy cấu hình mặc định xuống, switch chuyển sang trạng thái quản lý hoàn toàn.
Trên CLI, việc authorize tương ứng với thao tác:
config switch-controller managed-switch
edit "S124EN5X17000123"
set fsw-wan1-admin enable
next
end
⚠️ Lưu ý: Serial number của FortiSwitch dùng làm định danh (
switch-id) trong toàn bộ cấu hìnhmanaged-switch— không phải tên gợi nhớ tự đặt. Nên dán nhãn vật lý switch kèm serial để tra cứu nhanh khi debug qua CLI.
2.3 Cấu hình port trên FortiSwitch từ giao diện FortiGate
Sau khi authorize, toàn bộ port của FortiSwitch xuất hiện ngay trong WiFi & Switch Controller > FortiSwitch Ports, cho phép gán VLAN, bật/tắt PoE, cấu hình 802.1X, storm control... y hệt như đang cấu hình trực tiếp trên switch. Cấu hình port cũng có thể thực hiện qua CLI trong khối managed-switch, ví dụ gán VLAN cho 1 port:
config switch-controller managed-switch
edit "S124EN5X17000123"
config ports
edit "port3"
set vlan "VLAN_Staff"
set poe-status enable
next
end
next
end
2.4 Vì sao FortiLink phải đấu trực tiếp, không qua switch trung gian không hỗ trợ
Đúng như tình huống anh Nam gặp ở phần 1, cổng FortiLink cần được bật tường minh trên interface FortiGate (qua GUI chọn loại interface "FortiLink Interface", hoặc CLI set type physical kèm gán vào software switch FortiLink) trước khi cắm cáp — nếu chỉ cắm cáp vào một port thường (chưa cấu hình FortiLink), gói discovery sẽ không được FortiGate xử lý đúng cách, dẫn tới switch mãi ở trạng thái "không thấy trong danh sách".
🔄 Khác biệt version FortiOS: Các tham số nâng cao trong khối
managed-switch(ví dụ tùy chọn xác thực EST/SCEP cho apcfg, một số cờ liên quan) có thể khác nhau nhẹ giữa 7.0 và 7.2/7.4 do Fortinet bổ sung liên tục — khi thao tác thực tế nên đối chiếu đúng CLI Reference của phiên bản FortiOS đang chạy, đừng copy nguyên cấu hình từ tài liệu phiên bản khác.
2.5 Vai trò FortiSwitch trong bức tranh Security Fabric
FortiSwitch quản lý qua Security Fabric không chỉ giúp cấu hình tập trung, mà còn góp phần vào các tính năng bảo mật lớp truy cập như: cách ly thiết bị nghi ngờ (quarantine) ngay tại cổng switch khi có cảnh báo từ FortiGate/IPS, hoặc làm điểm chấp hành cho Automation Stitch (sẽ học ở bài Automation Stitch (Trigger–Action) cơ bản) — ví dụ tự động shutdown port khi phát hiện thiết bị lạ kết nối.
3. Hỏi & Đáp
FortiLink có bắt buộc phải dùng cổng vật lý riêng không, hay có thể tận dụng cổng LAN đang dùng?
Về lý thuyết có thể chuyển đổi một cổng LAN đang dùng sang FortiLink, nhưng thực tế nên dành riêng ít nhất 1 cổng (hoặc 1 nhóm cổng aggregate nếu cần băng thông lớn hơn) làm FortiLink ngay từ đầu thiết kế, tránh phải đổi lại cấu hình interface đang phục vụ traffic sản xuất.
Sau khi Authorize switch, có mất kết nối tạm thời không?
Có thể có gián đoạn ngắn, vì FortiGate sẽ đẩy cấu hình mặc định (bao gồm VLAN mặc định) xuống switch ngay sau khi authorize — nên thực hiện bước này trong cửa sổ bảo trì, đặc biệt với switch đang có traffic sản xuất chạy qua.
Có thể quản lý FortiSwitch mà không cần FortiLink, ví dụ SSH trực tiếp như switch thường không?
Có, FortiSwitch vẫn hỗ trợ quản trị độc lập qua CLI/GUI riêng của chính nó (standalone mode), không bắt buộc phải nằm trong Security Fabric. Tuy nhiên khi đó sẽ mất đi lợi ích quản trị tập trung và các tính năng liên kết bảo mật với FortiGate là trọng tâm của bài này.
4. Quiz
Câu 1: Giao thức nào cho phép FortiGate quản lý tập trung các FortiSwitch trong mô hình Security Fabric?
- A. LACP
- B. FortiLink
- C. VRRP
- D. FGCP
Câu 2: Sau khi FortiSwitch gửi discovery request, switch sẽ ở trạng thái nào cho đến khi được quản trị viên xử lý?
- A. Đã được cấu hình đầy đủ VLAN
- B. Discovered, chưa authorize
- C. Bị chặn hoàn toàn
- D. Tự động trở thành Primary
Câu 3: Định danh nào được dùng làm switch-id trong cấu hình config switch-controller managed-switch?
- A. Tên do quản trị viên tự đặt
- B. Địa chỉ IP quản trị của switch
- C. Serial number của FortiSwitch
- D. VLAN ID mặc định
👉 Đáp án
Câu 1: B FortiLink là giao thức Fortinet dùng trên liên kết giữa FortiGate và FortiSwitch, cho phép FortiGate đóng vai trò switch controller quản lý cấu hình và trạng thái của các FortiSwitch tập trung trong Security Fabric.
Câu 2: B Sau khi gửi discovery request, FortiSwitch xuất hiện trong bảng Managed FortiSwitch nhưng ở trạng thái discovered, chưa được ủy quyền — cần quản trị viên chủ động Authorize trước khi switch được quản lý hoàn toàn.
Câu 3: C Serial number của FortiSwitch được dùng làm switch-id trong khối cấu hình managed-switch, là định danh duy nhất và cố định, không phụ thuộc vào tên gợi nhớ do người dùng đặt.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| HA failover testing & troubleshooting | Mục lục khóa học FortiGate | FortiAP — quản trị qua Security Fabric |
