Danh mục sản phẩm
Giới thiệu FortiManager — Quản lý tập trung nhiều FortiGate
1. Liên hệ thực tế
VNExperts hiện đang vận hành hạ tầng cho một khách hàng có 6 chi nhánh, mỗi chi nhánh 1 FortiGate. Trước đây anh Nam phải đăng nhập tuần tự vào từng thiết bị để cập nhật policy khi có quy định bảo mật mới — vừa mất thời gian, vừa dễ sót chi nhánh hoặc cấu hình lệch nhau giữa các nơi. Chị Lan đề xuất đưa FortiManager vào vận hành: một nền tảng quản lý tập trung cho phép soạn policy 1 lần, kiểm tra kỹ, rồi đẩy (install) đồng loạt xuống tất cả FortiGate liên quan.
Anh Nam băn khoăn: "Vậy sau này em cấu hình trực tiếp trên FortiGate như cũ có được không, hay bắt buộc phải qua FortiManager?" Chị Lan giải thích: về mặt kỹ thuật vẫn được, nhưng khi đã đưa thiết bị vào quản lý bởi FortiManager, thao tác sửa trực tiếp trên FortiGate rất dễ gây ra tình trạng cấu hình bị "revert" (đè lại) khi FortiManager thực hiện install lần kế tiếp — vì FortiManager luôn coi bản trên chính nó là nguồn chân lý (source of truth). Bài này giới thiệu khái niệm nền tảng: Device Manager, ADOM, Policy Package.
2. Kiến thức cốt lõi
2.1 FortiManager là gì, khác gì với quản lý qua GUI từng FortiGate
FortiManager là sản phẩm quản lý tập trung (centralized management) dành cho các thiết bị Fortinet, cho phép: quản lý cấu hình nhiều FortiGate từ một giao diện, soạn và cài đặt policy package đồng loạt, quản lý firmware, và (kết hợp FortiAnalyzer) xem báo cáo. Khác với việc mở nhiều tab trình duyệt để đăng nhập từng FortiGate, FortiManager cho phép thao tác trên bản nháp cấu hình tập trung, kiểm tra hợp lệ (validation) trước khi thực sự đẩy xuống thiết bị thật.
2.2 Kiến trúc ADOM (Administrative Domain)
ADOM là đơn vị tổ chức cơ bản trong FortiManager — mỗi ADOM là một "ngăn" cô lập chứa cấu hình, policy package, và các thiết bị được gán vào đó. Việc chia ADOM giúp:
- Tách biệt cấu hình giữa các nhóm thiết bị không liên quan nhau (ví dụ theo khách hàng, theo khu vực, theo mục đích sử dụng).
- Quản lý được nhiều phiên bản FortiOS khác nhau cùng lúc: một ADOM có thể quản lý đồng thời FortiGate chạy FortiOS 7.0 và 7.2, FortiManager sẽ tự động hạ cấp cú pháp CLI (downgrade) phù hợp khi cài đặt xuống thiết bị chạy phiên bản thấp hơn phiên bản ADOM.
- Vào Device Manager > Device & Groups, chọn Install Wizard.
- Chọn Install Policy Package & Device Settings, chọn đúng Policy Package cần đẩy.
- Chọn thiết bị/nhóm thiết bị đích, bấm Next.
- FortiManager validate cấu hình (kiểm tra policy, object, interface tồn tại hợp lệ trên thiết bị đích) — thiết bị nào lỗi validation sẽ bị bỏ qua, không cài đặt, tránh đẩy cấu hình sai xuống production.
- Xem trước thay đổi (Install Preview) nếu cần, rồi xác nhận cài đặt.
- A. VDOM
- B. ADOM
- C. Zone
- D. Policy Package
- A. Device Group
- B. Validate (kiểm tra hợp lệ)
- C. Firmware upgrade
- D. Config revision
- A. Split-brain
- B. Config drift
- C. Policy Lookup
- D. ADOM upgrade
⚠️ Lưu ý: Không nên gộp tất cả thiết bị của mọi khách hàng vào chung 1 ADOM chỉ vì "cho gọn" — nếu một kỹ sư thao tác nhầm object dùng chung, rủi ro ảnh hưởng chéo giữa các khách hàng là rất thật. Tách ADOM theo khách hàng/chi nhánh là thực hành chuẩn trong môi trường MSSP.
2.3 Device Manager — quản lý thiết bị
Mục Device Manager > Device & Groups là nơi liệt kê toàn bộ FortiGate đã được thêm vào FortiManager (qua địa chỉ IP quản trị + thông tin xác thực, hoặc tự động khi FortiGate được cấu hình trỏ về FortiManager qua central-management). Từ đây có thể nhóm nhiều thiết bị lại (Device Group) để áp policy package hoặc thao tác hàng loạt cùng lúc thay vì chọn từng thiết bị.
2.4 Policy Package — soạn 1 lần, cài đặt nhiều nơi
Policy Package là tập hợp Firewall Policy + Object liên quan (Address, Service, Profile...) được soạn tập trung trên FortiManager, sau đó cài đặt (Install) xuống một hoặc nhiều thiết bị/nhóm thiết bị. Quy trình cài đặt chuẩn gồm các bước:
💡 Đây chính là lý do FortiManager an toàn hơn sửa tay từng thiết bị khi số lượng FortiGate lớn: bước validate + preview giúp phát hiện lỗi trước khi áp dụng thật, thay vì phải rollback sau khi đã gây sự cố trên production.
2.5 Đồng bộ 2 chiều và rủi ro "cấu hình trôi" (config drift)
Nếu quản trị viên sửa cấu hình trực tiếp trên FortiGate (không qua FortiManager) sau khi thiết bị đã được quản lý, phần thay đổi đó sẽ không khớp với bản lưu trên FortiManager — tình trạng này gọi là config drift. FortiManager có cơ chế phát hiện chênh lệch và cho phép import thay đổi từ thiết bị ngược về FortiManager (nếu muốn giữ thay đổi đó), hoặc re-install để đè cấu hình FortiManager xuống thiết bị (nếu thay đổi đó là ngoài ý muốn/trái quy trình).
3. Hỏi & Đáp
FortiManager có bắt buộc phải cùng phiên bản với FortiOS trên FortiGate quản lý không?
Không bắt buộc tuyệt đối, nhưng khuyến nghị FortiManager nên ở phiên bản bằng hoặc cao hơn phiên bản FortiOS cao nhất trong số thiết bị quản lý. Một ADOM có thể quản lý đồng thời nhiều phiên bản FortiOS thấp hơn phiên bản ADOM — khi cài đặt, FortiManager tự động chuyển đổi cú pháp CLI cho phù hợp từng thiết bị.
Nếu FortiManager mất kết nối tạm thời, các FortiGate đang quản lý có ngừng hoạt động không?
Không. FortiGate vẫn hoạt động độc lập bình thường với cấu hình đã được cài đặt gần nhất — FortiManager chỉ đóng vai trò quản lý cấu hình, không nằm trên đường đi (in-line) của traffic thực tế, nên việc mất kết nối tới FortiManager không ảnh hưởng tới traffic đang chạy qua FortiGate.
Có cần dùng FortiManager ngay cả khi khách hàng chỉ có 1-2 FortiGate không?
Với quy mô rất nhỏ (1-2 thiết bị), việc đầu tư FortiManager thường chưa thực sự cần thiết — quản lý trực tiếp qua GUI/CLI từng thiết bị vẫn đơn giản và đủ dùng. FortiManager phát huy giá trị rõ rệt nhất khi số lượng thiết bị đủ lớn (thường từ vài thiết bị trở lên) hoặc khi cần quy trình thay đổi cấu hình có kiểm soát chặt chẽ (validate/preview trước khi áp dụng).
4. Quiz
Câu 1: Đơn vị tổ chức cơ bản trong FortiManager dùng để cô lập cấu hình giữa các nhóm thiết bị là gì?
Câu 2: Bước nào trong quy trình Install Wizard giúp phát hiện lỗi cấu hình trước khi thực sự đẩy xuống thiết bị?
Câu 3: Tình huống cấu hình trên FortiGate bị chỉnh sửa trực tiếp, không khớp với bản lưu trên FortiManager, được gọi là gì?
👉 Đáp án
Câu 1: B ADOM (Administrative Domain) là đơn vị tổ chức cơ bản trong FortiManager, mỗi ADOM cô lập cấu hình, policy package và tập hợp thiết bị riêng, giúp quản lý nhiều nhóm thiết bị không liên quan nhau một cách an toàn.
Câu 2: B Bước Validate trong Install Wizard kiểm tra tính hợp lệ của policy, object và interface trên thiết bị đích; thiết bị nào lỗi validation sẽ bị bỏ qua khỏi lần cài đặt đó, giúp tránh đẩy cấu hình sai xuống production.
Câu 3: B Config drift là tình trạng cấu hình thực tế trên FortiGate bị thay đổi trực tiếp (ngoài quy trình FortiManager), khiến nó không còn khớp với bản cấu hình được lưu trên FortiManager.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| FortiAP — quản trị qua Security Fabric | Mục lục khóa học FortiGate | Giới thiệu FortiAnalyzer (log & report tập trung) |
