
Mất Điện Hoàn Toàn Trên FortiGate: Rủi Ro Hỏng Dữ Liệu Ổ Đĩa, Quy Trình Tắt Máy An Toàn (Graceful Shutdown) Và Khôi Phục Sau Mất Điện
1. Vì sao FortiGate không phải là thiết bị "mất điện là xong, cắm lại là chạy"
Nhiều quản trị viên mạng có thói quen coi thiết bị mạng như firewall là "vô hại" khi mất điện — vì không có hệ điều hành phức tạp như máy chủ Windows/Linux. Thực tế, FortiGate chạy hệ điều hành FortiOS trên ổ lưu trữ nội bộ (ổ cứng hoặc bộ nhớ flash tùy dòng), lưu cấu hình, log, và trạng thái hệ thống. Khi mất điện đột ngột trong lúc hệ thống đang ghi dữ liệu vào ổ lưu trữ (ví dụ đang cập nhật log, cập nhật cơ sở dữ liệu IPS/AV, hoặc ghi cấu hình sau khi admin vừa thay đổi), quá trình ghi bị cắt giữa chừng có thể để lại dữ liệu không toàn vẹn trên ổ đĩa — đúng loại rủi ro mà Fortinet đã ghi nhận chính thức trong tài liệu hỗ trợ của mình.
2. Bằng chứng chính thức từ Fortinet: cảnh báo "Unsafe reboot"
Theo bài hướng dẫn khắc phục lỗi chính thức của Fortinet (Fortinet Knowledge Base, mã bài FD36706), khi FortiGate khởi động lại sau một lần mất điện hoặc tắt máy không đúng cách, hệ thống có thể hiển thị cảnh báo:
"WARNING: File System Check Recommended! Unsafe reboot may have caused inconsistency in disk drive."
Nguyên nhân được Fortinet xác nhận là do mất điện đột ngột hoặc tắt máy không đúng quy trình (không dùng lệnh execute shutdown chính thức). Fortinet đưa ra hai cách xử lý:
Kiểm tra thủ công: chạy lệnh
execute disk scan 1— Fortinet ghi chú quá trình này có thể mất tới 1 giờ tùy dung lượng ổ đĩa.Bật tự động kiểm tra: qua giao diện GUI (System → Settings) hoặc CLI:
config system global
set autorun-log-fsck enable
endViệc Fortinet phải viết riêng một bài hướng dẫn khắc phục lỗi cho tình huống này là bằng chứng rõ ràng rằng đây là sự cố có thật và đủ phổ biến trong thực tế vận hành — không phải rủi ro lý thuyết.
3. Vì sao FortiGate không có nút nguồn để "tắt an toàn" như máy chủ
Theo thảo luận trên diễn đàn hỗ trợ chính thức của Fortinet (Fortinet Community), nhiều dòng FortiGate không có nút nguồn vật lý — thiết bị sẽ tự động khởi động lại khi có điện trở lại. Điều này có nghĩa là quản trị viên không thể đơn giản "nhấn nút tắt" trước khi rút điện như với máy chủ hay PC thông thường; việc tắt máy đúng cách cần thực hiện qua phần mềm (CLI hoặc GUI) trước khi cắt điện, và việc khôi phục nguồn sau khi tắt an toàn qua phần mềm cần có giải pháp điều khiển nguồn từ xa (ví dụ PDU thông minh) nếu cần bật lại thiết bị mà không có mặt tại chỗ.
4. Rủi ro với cụm HA (High Availability): mất đồng bộ sau sự cố điện
FortiGate thường được triển khai theo cụm HA (hai thiết bị hoạt động dự phòng cho nhau) trong các hệ thống mạng doanh nghiệp quan trọng. Theo tài liệu khắc phục lỗi HA của Fortinet (Fortinet Community, chủ đề "HA — Not Synchronized"), tình trạng cụm HA báo "Not Synchronized" có thể do nhiều nguyên nhân, trong đó có:
Khác biệt phiên bản firmware giữa hai node.
Sai khác cấu hình hoặc checksum cấu hình giữa hai node (kiểm tra qua lệnh
diagnose sys ha checksum cluster).Sự không nhất quán liên quan đến phần cứng/lưu trữ (kiểm tra qua lệnh
show system storage).Sai khác cơ sở dữ liệu ISDB (Internet Service Database).
Sai khác chứng chỉ (certificate) giữa hai node.
Suy luận kỹ thuật cần lưu ý: nếu một node trong cụm HA bị mất điện đột ngột và gặp lỗi hỏng dữ liệu ổ đĩa như mô tả ở mục 2 (trong khi node còn lại vẫn hoạt động bình thường), về lý thuyết đây có thể là một trong các nguyên nhân dẫn đến tình trạng "Not Synchronized" liên quan đến phần cứng/lưu trữ đã nêu trên — tuy nhiên, đây là suy luận logic liên kết hai tài liệu Fortinet riêng biệt (KB FD36706 về unsafe reboot, và tài liệu HA troubleshooting), không phải một mối liên hệ nhân-quả được Fortinet xác nhận trực tiếp trong một tài liệu duy nhất. Khi khắc phục sự cố HA "Not Synchronized" sau một lần mất điện, quản trị viên nên kiểm tra cả khả năng này bằng lệnh show system storage trên node bị ảnh hưởng.
5. Quy trình tắt máy an toàn (Graceful Shutdown) cho FortiGate
Khi phát hiện tín hiệu sắp mất điện (ví dụ từ UPS báo "on battery" gần hết dung lượng), quy trình tắt máy nên thực hiện qua phần mềm, không rút điện trực tiếp:
Đăng nhập CLI hoặc GUI của FortiGate ngay khi nhận tín hiệu cảnh báo từ UPS.
Thực hiện lệnh tắt máy chính thức (
execute shutdowntrên CLI FortiOS) — đây là lệnh chính thức được Fortinet cung cấp trong tài liệu CLI Reference để tắt thiết bị theo trình tự phần mềm, thay vì cắt điện đột ngột. (Ghi chú: nội dung mô tả chi tiết của lệnh này chưa được xác minh đầy đủ do hạn chế truy cập tài liệu trực tuyến — quản trị viên nên đối chiếu trực tiếp với tài liệu CLI Reference tương ứng phiên bản FortiOS đang dùng trước khi áp dụng trong quy trình vận hành chính thức.)Chờ thiết bị hoàn tất quá trình tắt trước khi cắt nguồn điện đầu vào — tránh cắt điện ngay khi vừa gửi lệnh.
Với cụm HA: nên có quy trình tắt lần lượt, không tắt cả hai node cùng lúc nếu không bắt buộc, để tránh gián đoạn dịch vụ hoàn toàn.
Sau khi có điện trở lại, thiết bị không có nút nguồn (theo mục 3) sẽ tự khởi động — quản trị viên cần theo dõi log khởi động để phát hiện cảnh báo "Unsafe reboot" nếu quy trình tắt máy ở bước 2-3 không được thực hiện đầy đủ (ví dụ do mất điện quá nhanh, không đủ thời gian phản ứng).
6. Khôi phục sau mất điện (Power Recovery)
Kiểm tra log khởi động ngay sau khi thiết bị lên lại — tìm cảnh báo "File System Check Recommended" như đã nêu ở mục 2.
Nếu thấy cảnh báo, chạy
execute disk scan 1(lưu ý có thể mất tới 1 giờ) hoặc đảm bảoautorun-log-fsckđã được bật để tự động xử lý ở lần khởi động sau.Với cụm HA, kiểm tra trạng thái đồng bộ ngay sau khi cả hai node đã lên lại — dùng
diagnose sys ha checksum clusterđể xác nhận cấu hình khớp nhau.Xác nhận các chính sách firewall, VPN, và log giám sát đã hoạt động trở lại đầy đủ trước khi coi hệ thống đã phục hồi hoàn toàn.
7. Checklist khôi phục sau mất điện cho FortiGate
Bật
autorun-log-fscktrong cấu hình global để tự động kiểm tra hệ thống file sau mỗi lần khởi động không rõ nguyên nhân.Xây dựng quy trình tắt máy an toàn qua CLI/GUI khi UPS báo tín hiệu cảnh báo, thay vì để mất điện đột ngột.
Với cụm HA, kiểm tra
show system storagevàdiagnose sys ha checksum clustersau bất kỳ sự cố điện nào ảnh hưởng đến một trong hai node.Trang bị UPS Online có tín hiệu cảnh báo sớm (qua card giám sát mạng hoặc phần mềm) để có đủ thời gian thực hiện tắt máy an toàn trước khi hết pin.
Với thiết bị không có nút nguồn vật lý, chuẩn bị giải pháp điều khiển nguồn từ xa (PDU thông minh) để bật lại thiết bị sau khi tắt an toàn mà không cần có mặt tại chỗ.
Ghi log các lần khởi động lại kèm nguyên nhân (mất điện, lỗi phần mềm, bảo trì có kế hoạch) để phân tích xu hướng sự cố điện theo thời gian.
8. Câu hỏi thường gặp (FAQ)
1. FortiGate có thực sự bị hỏng dữ liệu khi mất điện đột ngột không? Có khả năng. Fortinet xác nhận chính thức qua bài hướng dẫn khắc phục lỗi FD36706 rằng "unsafe reboot" (bao gồm mất điện đột ngột) có thể gây "inconsistency in disk drive" — không toàn vẹn dữ liệu trên ổ đĩa.
2. Làm sao biết FortiGate đã bị ảnh hưởng sau một lần mất điện? Kiểm tra log khởi động ngay sau khi thiết bị lên lại — nếu có cảnh báo "File System Check Recommended! Unsafe reboot may have caused inconsistency in disk drive", cần chạy execute disk scan 1 để kiểm tra và sửa.
3. Chạy execute disk scan 1 có ảnh hưởng đến hoạt động của firewall không? Theo Fortinet, quá trình này có thể mất tới 1 giờ tùy dung lượng ổ đĩa — nên thực hiện trong khung giờ ít ảnh hưởng đến vận hành, hoặc bật autorun-log-fsck để hệ thống tự xử lý khi cần.
4. Mất điện có ảnh hưởng đến cụm HA không? Có thể, đặc biệt nếu chỉ một node trong cụm bị ảnh hưởng bởi sự cố điện. Nên kiểm tra trạng thái đồng bộ HA (diagnose sys ha checksum cluster) và tình trạng lưu trữ (show system storage) sau bất kỳ sự cố điện nào.
5. FortiGate có tự tắt an toàn khi phát hiện sắp mất điện không? Không tự động — cần tích hợp với UPS có khả năng gửi tín hiệu cảnh báo, và quản trị viên (hoặc script tự động) thực hiện lệnh tắt máy qua CLI/GUI trước khi hết điện dự phòng.
6. Có cần UPS riêng cho từng node trong cụm HA không? Nên có, hoặc đảm bảo cả cụm được cấp nguồn từ cùng một hệ thống UPS đủ tin cậy — tránh tình huống một node mất điện còn node khác không, dẫn đến rủi ro mất đồng bộ đã nêu ở mục 4.



