Bloguri

FortiGate FortiLink VLAN Migration

10 iul. 2026

FTNT_TechXperts_1024x600px_260520.jpg

Una dintre provocarile pe care trebuie sa le rezolvi atunci cand migrezi de la o infrastructura de switching veche la o configuratie FortiLink cu FortiSwitch-uri o reprezinta VLAN-urile. Acestea sunt de obicei conectate la vechiul core switch, insa functioneaza mult mai eficient atunci cand sunt configurate pe o interfata FortiLink.

Astazi vom analiza cele mai bune modalitati de migrare a acestor VLAN-uri, concentrandu-ne pe doua metode

Configuratia

  • FortiGate 70G cu 7.6.7
  • FortiSwitch 424E cu 7.6.6
  • Third-party switch (Core switch)

Intre FortiGate si core switch-ul third-party este configurat un LAG bazat pe LACP, iar pentru conectarea FortiSwitch-ului este utilizata o interfata FortiLink.

Pe LAG-ul third-party sunt deja configurate VLAN-uri, impreuna cu adresele IP de gateway. Pe interfata FortiLink nu sunt configurate VLAN-uri suplimentare, in afara celor implicite.

 

 

 

 

Method 1: Restore al configuratiei cu reboot

Prin aceasta metoda, descarci configuratia FortiGate, o editezi offline, apoi incarci noua configuratie folosind o operatiune de restore.

Aceasta metoda functioneaza deoarece fiecare interfata VLAN este asociata unei interfete fizice. Daca modifici interfata fizica, interfata VLAN se va muta automat impreuna cu aceasta.

config system interface
    edit "SERVER"
        set vdom "root"
        set ip 172.18.50.254 255.255.255.0
        set interface "LAG_OLD" ---> set interface "fortilink"
        set vlanid 50
    next
    edit "CLIENTS"
        set vdom "root"
        set ip 172.18.51.254 255.255.255.0
        set interface "LAG_OLD" ---> set interface "fortilink"
        set vlanid 51
    next
end

Dupa ce ai modificat, in configuratia descarcata, interfata asociata tuturor interfetelor VLAN astfel incat sa fie interfata FortiLink, poti efectua operatiunea de restore.

Dezavantajul este ca un restore declanseaza un reboot, ceea ce inseamna ca va exista o perioada de downtime. Daca acest lucru nu reprezinta o problema, metoda este o modalitate simpla de a gestiona aceasta situatie. Daca vrei sa mentii downtime-ul la minimum, urmatoarea metoda ar putea fi o optiune mai buna.

Dupa finalizarea restore-ului, toate conexiunile fizice catre switch-uri pot fi migrate, ceea ce presupune o alta perioada de downtime care trebuie luata in calcul.

Method 2: Conexiune Layer 2 cu interfete VLAN noi

Aceasta metoda presupune urmatorii pasi:

  1. Toate VLAN-urile existente in infrastructura de switching veche sunt recreate pe interfata FortiLink.
    1. Aceste VLAN-uri au aceleasi ID-uri, dar nume diferite.
    2. Cu exceptia IP-ului si a celorlalte configuratii Layer 3, de exemplu DHCP, toate celelalte setari pot fi pre-configurate.
  2. VLAN-urile FortiLink vor fi asociate cu aceleasi firewall policies care sunt aplicate in prezent VLAN-urilor existente. 

      1. Daca sunt deja utilizate zone, acest lucru poate fi realizat rapid.
      2. Daca nu sunt utilizate zone, acesta poate fi un moment potrivit pentru a incepe configurarea lor.
      3. Functionalitatea Multiple Interface Policies este de mare ajutor in acest caz.

    3. Se stabileste o conexiune Layer 2 si un trunk intre infrastructura de switching veche si cea noua, astfel incat VLAN-urile sa poata fi transferate.

    fgt_fsw_trunk.png

    4. Conexiunile porturilor pot fi migrate pe FortiSwitch una cate una.

    5. Atunci cand configuratia Layer 3 (IP-uri, DHCP etc.) trebuie migrata, acest lucru poate fi realizat folosind un script pre-configurat.

Un exemplu de script de migrare pentru 2 VLAN-uri poate arata astfel (informatiile IP ale serverului DHCP sunt incluse ca referinta si pot fi ignorate in rest; relevanta este doar interfata):

config system interface
    edit "SERVER"
        unset ip
        set interface "LAG_OLD"
    next
    edit "SERVER-FLINK"
        set ip 172.18.50.254 255.255.255.0
        set interface "fortilink"
    next
    edit "CLIENTS"
        unset ip
        set interface "LAG_OLD"
    next
    edit "CLIENTS-FLINK"
        set ip 172.18.51.254 255.255.255.0
        set interface "fortilink"
    next
end
config system dhcp server
    edit 50
        set default-gateway 172.18.50.254
        set interface "SERVER-FLINK"
        config ip-range
            edit 1
                set start-ip 172.18.50.1
                set end-ip 172.18.50.253
            next
        end
    next
    edit 51
        set default-gateway 172.18.51.254
        set interface "CLIENTS-FLINK"
        config ip-range
            edit 1
                set start-ip 172.18.51.1
                set end-ip 172.18.51.253
            next
        end
    next
end

Cateva aspecte merita mentionate in ceea ce priveste Metoda 2:

  • Aceleasi VLAN ID-uri pot exista pe interfete fizice diferite, dar nu pe aceeasi interfata fizica.
  • Noile VLAN-uri trebuie sa aiba un nume diferit fata de cele vechi.
  • Spanning Tree intre infrastructura veche si cea noua trebuie luat in considerare.
  • Exista un downtime la Layer 3, deoarece IP-urile sunt acum asociate cu noi adrese MAC, astfel incat este necesar ca ARP sa isi finalizeze procesul.
  • Conexiunea si configuratia Layer 2 trebuie testate inainte de migrare.

Cu aceasta metoda, totul poate fi pregatit si testat in avans, iar in ziua migrarii trebuie sa te ocupi doar de configuratia Layer 3, ceea ce permite mentinerea downtime-ului la un nivel redus.

Concluzie

Cele doua metode prezentate aici permit realizarea cu succes a migrarii. Principala diferenta dintre ele consta in durata estimata a downtime-ului si in timpul necesar pentru implementarea metodei alese.


Speram ca informatiile prezentate aici iti vor fi utile pentru urmatoarea migrare a infrastructurii de switching.


Daca ai sugestii pentru articole viitoare, ai dori sa vezi configuratii, inclusiv in format video, sau vrei sa ne transmiti feedback, ne poti scrie la: techxperts_central@exclusive-networks.com.

Ultimele bloguri

Vezi toate blogurile

Începeți să vă dezvoltați afacerea

Fie că aveți nevoie de o ofertă, de consiliere, doriți să deveniți partener sau doriți să profitați de serviciile noastre globale, suntem aici pentru a vă ajuta

Luați legătura cu noi