Bài viết này hướng dẫn kịch bản kiểm thử khả năng chuyển đổi dự phòng (Failover Test) và khả năng tự phục hồi (Failback Test) trên tường lửa Sophos NGFW cho 2 chế độ Active-Passive và Active-Active, giúp xác nhận hệ thống hoạt động không gián đoạn khi xảy ra sự cố.
ping 8.8.8.8 -t
MỤC LỤC
- Chuẩn bị môi trường
- Quy trình kiểm thử Failover (Ngắt kết nối Node Chính)
- Kiểm tra Log & Kiểm thử Phục hồi Failback (Bật lại Node Chính)
1. CHUẨN BỊ MÔI TRƯỜNG
- Cụm Firewall HA: Đã đạt trạng thái Connected (Đèn HA màu xanh lá cây) trên Web Admin.
- Máy khách (Client): 01 máy PC/VPC thuộc mạng LAN (ví dụ VPC4 hoặc VPC5).
2. QUY TRÌNH KIỂM THỬ FAILOVER (NGẮT KẾT NỐI NODE CHÍNH)
Bước 1: Tạo lưu lượng liên tục (Traffic Generation)
Trên máy VPC vùng LAN, mở Command Prompt/Terminal và gõ lệnh ping liên tục ra Internet (8.8.8.8) hoặc Default Gateway để giám sát tính liên tục của mạng:ping 8.8.8.8 -t
Bước 2: Giả lập sự cố thiết bị chính (Trigger Failover)
- Trên sơ đồ PNETLab, chuột phải vào Thiết bị Chính (Node 1 - FW-01) ➔ Chọn Stop / Power Off (Giả lập tình huống Firewall chính bị chết nguồn đột ngột).
Bước 3: Quan sát kết quả chuyển đổi trên Client
- Với Active-Passive: Ping chỉ rớt từ 1 – 2 gói tin (Request timed out), thời gian gián đoạn < 3–5 giây, sau đó tự động trả về Reply from 8.8.8.8. Node 2 (Auxiliary) tự động thăng cấp lên làm Primary/Active.
- Với Active-Active: Ping gần như không rớt gói nào (0–1 packet loss). Node 2 tự động gánh 100% tải tức thì.
3. KIỂM TRA LOG & KIỂM THỬ PHỤC HỒI FAILBACK (BẬT LẠI NODE CHÍNH)
3.1. Kiểm tra Node Phụ tự động tiếp quản IP Quản trị (.39)
Một điểm ưu việt của cơ chế Sophos HA là sử dụng IP ảo dùng chung (Floating IP / Virtual IP). Khi Node 1 (FW-01) gặp sự cố tắt nguồn, Node 2 (FW-02) ngay lập tức tiếp quản địa chỉ IP .39 và địa chỉ MAC ảo, giúp quản trị viên không bị gián đoạn kết nối Web Admin:- Truy cập Web Admin bằng chính địa chỉ IP quản trị ban đầu ([https://10.120.170.39:4444](https://10.120.170.39:4444)).
- Vào menu System services > High availability status, hệ thống hiển thị trạng thái cụm là Degraded (Active-Passive) (Suy thoái dự phòng do mất 1 Node).
- Nhìn vào bảng trạng thái chi tiết của danh sách Node:
- Node2 (Local): Đã tự động thăng cấp lên vai trò Primary với trạng thái Standalone (Huy hiệu màu cam - Đang chạy tiếp quản đơn độc).
- Node1 (Peer): Hiển thị trạng thái Faulty (Huy hiệu màu đỏ - Thiết bị lỗi hoặc đã mất kết nối).
3.2. Xem nhật ký chuyển đổi hệ thống (Log Viewer)
- Ngay trên giao diện Web Admin, nhấn vào nút Log viewer ở góc trên cùng bên phải màn hình.
- Chọn tab System ➔ Tại ô tìm kiếm (Filter), gõ từ khóa HA và nhấn Enter.
- Nhật ký hệ thống ghi nhận rõ ràng các sự kiện:
- Phát hiện mất kết nối nhịp tim (Heartbeat lost).
- Hệ thống tự động kích hoạt chuyển đổi quyền thủ lĩnh sang thiết bị dự phòng (Failover triggered / HA state changed to Primary).
3.3. Kiểm thử khôi phục cụm (Failback Test)
Bước này kiểm thử khả năng gia nhập lại cụm khi thiết bị lỗi (Node 1) được sửa chữa và khởi động trở lại:- Trên sơ đồ PNETLab, chuột phải vào Thiết bị Chính (Node 1 - FW-01) ➔ Chọn Start (Bật nguồn lại cho thiết bị).
- Chờ khoảng 2 – 3 phút để hệ điều hành Sophos SFOS khởi động xong ➔ Nhấn F5 (Tải lại trang) Web Admin.
- Biểu tượng HA ở góc phải chuyển lại thành màu xanh lá cây (Connected), hệ thống khôi phục trạng thái dự phòng đầy đủ.
- Lưu ý kỹ thuật quan trọng về cơ chế No-Preemption (Không chiếm quyền trước):
- Mặc định, Sophos NGFW KHÔNG cho phép Node 1 tự động giành lại quyền Primary khi vừa bật lên. Điều này nhằm chống sốc mạng (Flapping) trong trường hợp phần cứng Node 1 chập chờn hoặc chưa ổn định.
- Do đó, Node 2 vẫn tiếp tục giữ vai trò Primary (Active), còn Node 1 sẽ gia nhập lại với vai trò Auxiliary (Passive).
- Nếu quản trị viên muốn chủ động chuyển quyền Primary về lại cho Node 1 như ban đầu, cần nhấn vào nút Switch to passive device trên giao diện Web Admin.
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới