Hệ thống mạng của doanh nghiệp khi đạt ngưỡng quy mô từ trung bình lớn trở lên không cho phép điểm đơn lẻ lỗi (Single Point of Failure - SPOF) tồn tại ở lớp biên (Edge). Tại phòng Lab và trung tâm vận hành hạ tầng của VietITPro.vn, chúng tôi thường xuyên tiếp nhận các yêu cầu thiết kế hệ thống tường lửa dự phòng cao. Với dòng thiết bị Sophos XGS Series chạy Firmware v21.x mới nhất, tính năng High Availability (HA) đã được tối ưu hóa đáng kể về cơ chế bắt tay đồng bộ trạng thái (Stateful Failover) và quản lý cổng vật lý. Bài viết này là tài liệu hướng dẫn kỹ thuật toàn diện, đúc rút từ hàng loạt ca triển khai thực tế trên các dòng XGS 2100, 3100 đến cụm XGS 4300, giúp kỹ sư IT cấu hình HA Active-Passive chuẩn chỉnh, tránh các bẫy cấu hình thường gặp gây sập mạng doanh nghiệp.
Kiến trúc HA trên Sophos XGS Firmware 21.x và những điểm cần lưu ý
Trước khi tiến hành đấu nối cáp và cấu hình trên giao diện quản trị (WebAdmin), việc hiểu rõ mô hình kiến trúc High Availability trên nền tảng XGS v21 là điều kiện tiên quyết để hệ thống vận hành ổn định.
Sophos XGS HA hỗ trợ hai mô hình chính: Active-Passive (Chủ động - Bị động) và Active-Active (Chủ động - Chủ động). Tuy nhiên, đối với phần lớn hệ thống mạng doanh nghiệp vừa và nhỏ, mô hình Active-Passive luôn là lựa chọn tối ưu nhờ sự đơn giản trong việc xử lý định tuyến (Routing) và khả năng đồng bộ trạng thái phiên làm việc (Session State Synchronization) cực kỳ tin cậy.
Trên Firmware v21.x, Sophos đã cải tiến mạnh mẽ tiến trình kiểm tra sức khỏe thiết bị (Peer Health Check) thông qua cổng HA chuyên dụng. Khác với các phiên bản cũ, v21.x quản lý tiến trình ha_daemon chặt chẽ hơn, giảm thiểu hiện tượng "Split-Brain" (cả hai thiết bị cùng tranh giành làm Master) khi cáp kết nối HA bị lỏng hoặc nhiễu tín hiệu.
Yêu cầu tiên quyết trước khi triển khai HA trên XGS v21.x
Để thiết lập cụm HA thành công, hai thiết bị phần cứng bắt buộc phải thỏa mãn các thông số kỹ thuật khắt khe sau đây:
Nếu có bất kỳ sự sai lệch nào về phiên bản Firmware hoặc dung lượng/thứ tự cổng mạng vật lý, tiến trình đồng bộ cấu hình giữa Primary và Auxiliary sẽ thất bại ngay từ bước bắt tay đầu tiên.
Quy trình chuẩn bị phần cứng và kết nối mạng vật lý
Trong môi trường thực tế tại các tủ rack của khách hàng, lỗi kết nối vật lý là nguyên nhân hàng đầu dẫn đến việc cấu hình HA không thành công hoặc gây treo thiết bị.
Sơ đồ đấu nối cáp thực tế
1. Cổng HA (Dedicated HA Link): Sử dụng cáp quang SFP+ (nếu dùng các dòng XGS trung/cao cấp) hoặc cáp mạng Cat6/Cat6A bấm thẳng kết nối trực tiếp giữa Port C của thiết bị A và Port C của thiết bị B. Không thông qua bất kỳ Switch trung gian nào nhằm đảm bảo băng thông heartbeat và độ trễ thấp nhất (dưới 1ms).
2. Cổng LAN / WAN / DMZ: Các cổng này trên cả hai thiết bị phải được cắm vào các Switch mạng thông thường (nên dùng Switch Core chạy tính năng Stack hoặc LACP kết nối uplink lên cả hai Firewall nếu muốn tối ưu hóa, tuy nhiên với mô hình Active-Passive tiêu chuẩn, các cổng mạng của Firewall sẽ cắm chung vào cụm Switch Access/Distribution).
Các bước cấu hình HA Active-Passive trên Sophos XGS v21.x
Thực hiện theo trình tự các bước dưới đây trên giao diện WebAdmin của thiết bị được chọn làm Primary Firewall.
Bước 1: Chuẩn bị thiết bị phụ (Auxiliary Firewall)
- Cắm nguồn thiết bị phụ, cài đặt cấu hình xuất xưởng (Factory Reset) nếu trước đó thiết bị đã từng được sử dụng.
- Đặt địa chỉ IP tạm thời cho cổng Port 1 để truy cập giao diện WebAdmin, sau đó nâng cấp Firmware lên cùng phiên bản tuyệt đối với thiết bị Primary (ví dụ: v21.0 GA-Build326).
- Tuyệt đối không cấu hình thêm bất kỳ zone, interface hay quy tắc Firewall nào trên thiết bị phụ này, vì khi ghép HA, toàn bộ cấu hình từ Primary sẽ đè bẹp (overwrite) thiết bị phụ.
Bước 2: Cấu hình HA trên thiết bị chính (Primary Firewall)
- Đăng nhập vào WebAdmin của thiết bị Primary.
- Điều hướng đến menu: System -> High availability.
- Tại đây, cấu hình các thông số cốt lõi:
- Operation mode: Chọn
Active-passive. - HA peer auxiliary device IP address: Nhập địa chỉ IP quản trị sẽ dùng cho thiết bị phụ (ví dụ:
192.168.100.2). - Passphrase: Nhập chuỗi ký tự mật khẩu bảo mật dùng để mã hóa gói tin heartbeat giữa hai thiết bị (cần phức tạp, có chữ hoa, chữ thường, ký tự đặc biệt).
- Dedicated HA link port: Chọn cổng vật lý dùng làm đường truyền HA (ví dụ:
Port C). - Control IP (Virtual IP): Đặt dãy IP ảo dùng chung cho việc quản trị cụm Firewall. Khi Master chết, IP này tự động trôi (float) sang Slave.
Bước 3: Kích hoạt HA và đồng bộ trạng thái
- Kiểm tra lại toàn bộ thông số đã khai báo, nhấn nút Turn Device HA On trên thiết bị Primary.
- Ngay lập tức, thiết bị Primary sẽ phát tín hiệu tìm kiếm thiết bị Auxiliary qua cổng HA đã chọn.
- Chuyển sang thiết bị Auxiliary (hoặc quan sát đèn LED trên thiết bị), hệ thống sẽ tự động khởi động lại (reboot) sau khi nhận được lệnh đồng bộ từ Primary. Quá trình này diễn ra khoảng từ 5 đến 10 phút tùy thuộc vào dung lượng cấu hình và quy mô cơ sở dữ liệu luật (Rules database).
Kiểm tra, giám sát và xử lý sự cố (Troubleshooting) HA v21.x
Sau khi quá trình đồng bộ hoàn tất, kỹ sư cần thực hiện các bài kiểm tra thực tế để đảm bảo tính năng dự phòng hoạt động đúng cam kết SLA.
Kiểm tra trạng thái HA qua CLI
Sử dụng công cụ SSH (PuTTY hoặc Terminal) truy cập vào địa chỉ IP quản trị của cụm HA, đăng nhập bằng tài khoản admin và chọn mục số 4. Device console. Gõ lệnh kiểm tra:
Kết quả trả về trên màn hình console sẽ hiển thị chi tiết:
- HA Mode: Active-passive
- Node Type: Primary / Auxiliary
- HA Link Status: Running / Connected
- Peer Health: Healthy
Kịch bản kiểm tra chuyển đổi dự phòng (Failover Test)
1. Rút cáp nguồn thiết bị Primary: Quan sát hệ thống mạng qua các lệnh ping -t từ máy trạm nội bộ ra Internet. Thời gian rớt gói tin (packet loss) thông thường đối với cụm XGS v21 chạy chế độ Stateful Failover chỉ dao động từ 1 đến 3 gói tin (khoảng dưới 2 giây) trước khi thiết bị Auxiliary lên ngôi làm Master mới.
2. Kiểm tra trạng thái phiên làm việc (Stateful Session): Các kết nối đang mở như phiên đăng nhập Banking, kết nối VPN SSL của nhân viên từ xa không bị rớt ngắt quãng đột ngột nhờ cơ chế đồng bộ bảng trạng thái kết nối (Connection tracking table) qua cổng HA Dedicated Link.
Các lỗi phổ biến và cách khắc phục nhanh
- Lỗi Split-Brain (Cả hai đều báo là Master): Nguyên nhân do cáp kết nối cổng HA (Port C) bị lỏng, đứt hoặc cấu hình sai Subnet/Passphrase. Khắc phục: Kiểm tra lại tầng vật lý (Physical Layer), bấm lại đầu cáp hoặc đổi dây nhảy quang/cáp mạng khác.
- Lỗi không đồng bộ Firmware Version: Thiết bị phụ báo lỗi từ chối kết nối do lệch Build Firmware. Khắc phục: Tiến động up/downgrade Firmware thủ công trên thiết bị Auxiliary để khớp từng ký tự Build với Primary trước khi bật HA.
Kinh nghiệm bảo dưỡng và phòng ngừa rủi ro phần cứng Sophos XGS
Tại trung tâm sửa chữa và giải pháp CNTT VietITPro.vn, chúng tôi khuyên các quản trị viên hệ thống nên lưu ý các điểm sau để kéo dài tuổi thọ thiết bị cũng như đảm bảo cụm HA luôn sẵn sàng:
1. Vệ sinh hệ thống tản nhiệt định kỳ: Dòng Sophos XGS (đặc biệt từ XGS 2100 trở lên) sử dụng vi xử lý đa nhân kết hợp chip xử lý gói tin Xstream Flow Processor. Nhiệt độ môi trường phòng Server chuẩn (22-25 độ C) là yếu tố sống còn để tránh hiện tượng treo bo mạch chủ hoặc lỗi linh kiện nguồn bên trong.
2. Cập nhật Firmware định kỳ: Firmware v21.x của Sophos liên tục vá các lỗ hổng bảo mật nghiêm trọng (như các lỗi liên quan đến dịch vụ User Portal và SSL VPN). Hãy luôn thực hiện quy trình nâng cấp firmware trên thiết bị Auxiliary trước, kiểm tra ổn định rồi mới chuyển đổi sang Primary để tiến hành nâng cấp tiếp theo, giảm thiểu tối đa thời gian downtime (thời gian chết của hệ thống).
Câu hỏi thường gặp (FAQ) về cấu hình HA Sophos XGS v21.x
1. Cụm HA Active-Passive có yêu cầu hai thiết bị phải mua cùng một lúc hay có thể ghép nối hai thiết bị mua lệch thời điểm không?
- Miễn là hai thiết bị hoàn toàn trùng mã model phần cứng (ví dụ: cả hai đều là Sophos XGS 3100) và có chung trạng thái bản quyền cơ sở (Base License), bạn hoàn toàn có thể ghép nối chúng lại với nhau bất kể thời gian mua lệch nhau. Tuy nhiên, khuyến cáo nên dùng chung một lô sản xuất (Batch) để đảm bảo độ bền linh kiện tương đương.
2. Khi thiết bị Primary gặp sự cố phải thay thế mainboard mới, tôi cần làm gì để đưa thiết bị mới vào cụm HA?
- Bạn cần cấu hình thiết bị mới có cùng phiên bản Firmware v21.x, khai báo đúng thông số cấu hình mạng và thông số HA Passphrase khớp với thiết bị Auxiliary đang đóng vai trò Master lúc đó. Thiết bị mới sẽ tự động đồng bộ toàn bộ cấu hình từ Master hiện tại mà không cần cấu hình lại từ đầu.
3. Lưu lượng mạng đi qua đường truyền HA Dedicated Link có lớn không? Có cần dùng cáp quang 10G không?
- Lưu lượng qua cổng HA chủ yếu là các gói tin Heartbeat kiểm tra trạng thái sống/chết và đồng bộ bảng trạng thái kết nối (Stateful sync). Với các dòng XGS từ 2100 đến 4300, việc sử dụng cáp mạng Cat6 chuẩn 1Gbps hoặc cổng SFP 1Gbps là hoàn toàn đáp ứng thừa thãi băng thông, trừ các hệ thống enterprise siêu lớn xử lý hàng triệu phiên đồng thời mới cần cân nhắc cổng SFP+ 10G.




