10 iul. 2026
Una dintre provocarile pe care trebuie sa le rezolvi atunci cand migrezi de la o infrastructura de switching veche la o configuratie FortiLink cu FortiSwitch-uri o reprezinta VLAN-urile. Acestea sunt de obicei conectate la vechiul core switch, insa functioneaza mult mai eficient atunci cand sunt configurate pe o interfata FortiLink.
Astazi vom analiza cele mai bune modalitati de migrare a acestor VLAN-uri, concentrandu-ne pe doua metode
Configuratia
- FortiGate 70G cu 7.6.7
- FortiSwitch 424E cu 7.6.6
- Third-party switch (Core switch)
Intre FortiGate si core switch-ul third-party este configurat un LAG bazat pe LACP, iar pentru conectarea FortiSwitch-ului este utilizata o interfata FortiLink.
Pe LAG-ul third-party sunt deja configurate VLAN-uri, impreuna cu adresele IP de gateway. Pe interfata FortiLink nu sunt configurate VLAN-uri suplimentare, in afara celor implicite.

Method 1: Restore al configuratiei cu reboot
Prin aceasta metoda, descarci configuratia FortiGate, o editezi offline, apoi incarci noua configuratie folosind o operatiune de restore.
Aceasta metoda functioneaza deoarece fiecare interfata VLAN este asociata unei interfete fizice. Daca modifici interfata fizica, interfata VLAN se va muta automat impreuna cu aceasta.
config system interface
edit "SERVER"
set vdom "root"
set ip 172.18.50.254 255.255.255.0
set interface "LAG_OLD" ---> set interface "fortilink"
set vlanid 50
next
edit "CLIENTS"
set vdom "root"
set ip 172.18.51.254 255.255.255.0
set interface "LAG_OLD" ---> set interface "fortilink"
set vlanid 51
next
end
Dupa ce ai modificat, in configuratia descarcata, interfata asociata tuturor interfetelor VLAN astfel incat sa fie interfata FortiLink, poti efectua operatiunea de restore.
Dezavantajul este ca un restore declanseaza un reboot, ceea ce inseamna ca va exista o perioada de downtime. Daca acest lucru nu reprezinta o problema, metoda este o modalitate simpla de a gestiona aceasta situatie. Daca vrei sa mentii downtime-ul la minimum, urmatoarea metoda ar putea fi o optiune mai buna.
Dupa finalizarea restore-ului, toate conexiunile fizice catre switch-uri pot fi migrate, ceea ce presupune o alta perioada de downtime care trebuie luata in calcul.
Method 2: Conexiune Layer 2 cu interfete VLAN noi
Aceasta metoda presupune urmatorii pasi:
- Toate VLAN-urile existente in infrastructura de switching veche sunt recreate pe interfata FortiLink.
- Aceste VLAN-uri au aceleasi ID-uri, dar nume diferite.
- Cu exceptia IP-ului si a celorlalte configuratii Layer 3, de exemplu DHCP, toate celelalte setari pot fi pre-configurate.
-
VLAN-urile FortiLink vor fi asociate cu aceleasi firewall policies care sunt aplicate in prezent VLAN-urilor existente.
-
- Daca sunt deja utilizate zone, acest lucru poate fi realizat rapid.
- Daca nu sunt utilizate zone, acesta poate fi un moment potrivit pentru a incepe configurarea lor.
- Functionalitatea Multiple Interface Policies este de mare ajutor in acest caz.
3. Se stabileste o conexiune Layer 2 si un trunk intre infrastructura de switching veche si cea noua, astfel incat VLAN-urile sa poata fi transferate.

4. Conexiunile porturilor pot fi migrate pe FortiSwitch una cate una.
5. Atunci cand configuratia Layer 3 (IP-uri, DHCP etc.) trebuie migrata, acest lucru poate fi realizat folosind un script pre-configurat.
-
Un exemplu de script de migrare pentru 2 VLAN-uri poate arata astfel (informatiile IP ale serverului DHCP sunt incluse ca referinta si pot fi ignorate in rest; relevanta este doar interfata):
config system interface
edit "SERVER"
unset ip
set interface "LAG_OLD"
next
edit "SERVER-FLINK"
set ip 172.18.50.254 255.255.255.0
set interface "fortilink"
next
edit "CLIENTS"
unset ip
set interface "LAG_OLD"
next
edit "CLIENTS-FLINK"
set ip 172.18.51.254 255.255.255.0
set interface "fortilink"
next
end
config system dhcp server
edit 50
set default-gateway 172.18.50.254
set interface "SERVER-FLINK"
config ip-range
edit 1
set start-ip 172.18.50.1
set end-ip 172.18.50.253
next
end
next
edit 51
set default-gateway 172.18.51.254
set interface "CLIENTS-FLINK"
config ip-range
edit 1
set start-ip 172.18.51.1
set end-ip 172.18.51.253
next
end
next
end
Cateva aspecte merita mentionate in ceea ce priveste Metoda 2:
- Aceleasi VLAN ID-uri pot exista pe interfete fizice diferite, dar nu pe aceeasi interfata fizica.
- Noile VLAN-uri trebuie sa aiba un nume diferit fata de cele vechi.
- Spanning Tree intre infrastructura veche si cea noua trebuie luat in considerare.
- Exista un downtime la Layer 3, deoarece IP-urile sunt acum asociate cu noi adrese MAC, astfel incat este necesar ca ARP sa isi finalizeze procesul.
- Conexiunea si configuratia Layer 2 trebuie testate inainte de migrare.
Cu aceasta metoda, totul poate fi pregatit si testat in avans, iar in ziua migrarii trebuie sa te ocupi doar de configuratia Layer 3, ceea ce permite mentinerea downtime-ului la un nivel redus.
Concluzie
Cele doua metode prezentate aici permit realizarea cu succes a migrarii. Principala diferenta dintre ele consta in durata estimata a downtime-ului si in timpul necesar pentru implementarea metodei alese.
Speram ca informatiile prezentate aici iti vor fi utile pentru urmatoarea migrare a infrastructurii de switching.
Daca ai sugestii pentru articole viitoare, ai dori sa vezi configuratii, inclusiv in format video, sau vrei sa ne transmiti feedback, ne poti scrie la: techxperts_central@exclusive-networks.com.
Ultimele bloguri
Vezi toate blogurileRecomandate
Bloguri
CrowdStrike, recunoscut drept lider în raportul Frost Radar™ 2026 la categoria Cloud Workload Protection Platforms
Recomandate
Bloguri
FortiGate FortiLink VLAN Migration
Recomandate
Bloguri
Fortinet demonteaza miturile despre securitatea in cloud
Recomandate
Bloguri
Calatoria Proofpoint: de la intrebari firesti la maturitate in securitate
Recomandate
Bloguri
De la „LOUVRE” la „passwordless”
Recomandate
Bloguri