
Sụt Áp Trên Firewall FortiGate: Nguyên Nhân, Rủi Ro Và Giải Pháp UPS Online
1. Voltage sag là gì, và vì sao thiết bị mạng dễ bị bỏ qua trong kế hoạch chống sụt áp
Theo chuẩn IEEE 1159, voltage sag (sụt áp) là hiện tượng điện áp RMS giảm xuống còn 0,1–0,9 pu (10–90% điện áp danh định) trong khoảng thời gian từ 0,5 chu kỳ đến 1 phút — thường do động cơ công suất lớn khởi động, sự cố ngắn mạch trên lưới phân phối được loại trừ trong vài chu kỳ, hoặc đóng/cắt tụ bù công suất phản kháng.
Trong hầu hết kế hoạch bảo vệ điện của doanh nghiệp, máy chủ và hệ thống lưu trữ thường được ưu tiên gắn UPS đầu tiên — thiết bị mạng như firewall, switch, router thường bị xếp sau vì có công suất tiêu thụ nhỏ, dễ bị đánh giá thấp mức độ quan trọng. Nhưng thực tế, FortiGate là điểm nghẽn duy nhất (single point of failure) cho toàn bộ luồng dữ liệu ra/vào Internet: nếu máy chủ vẫn chạy nhưng firewall khởi động lại, toàn bộ nhân viên mất kết nối Internet, các kết nối VPN site-to-site bị cắt, và hệ thống giám sát an ninh có một khoảng "mù" ngay trong thời gian thiết bị đang khởi động lại.
2. Bộ nguồn FortiGate: dải điện áp rộng nhưng không miễn nhiễm với sụt áp sâu
Theo dữ liệu công khai từ Fortinet, các dòng FortiGate phổ biến sử dụng bộ nguồn chuyển mạch (switching power supply) với dải điện áp vào rộng. Ví dụ, thông số nguồn của dòng FortiGate 90G là:
Thông số | Giá trị |
|---|---|
Điện áp đầu vào adapter | 100–240 VAC, 50/60 Hz |
Điện áp đầu ra adapter | 12 VDC, 3A |
Tùy chọn nguồn dự phòng | Có adapter nguồn dự phòng (redundant power adapter) tùy chọn mua thêm cho một số dòng |
Dải 100–240VAC là dải điện áp vào rất rộng, giúp bộ nguồn tự động thích ứng với biến động điện áp thông thường của lưới điện — đây là lý do thiết bị mạng nói chung ít khi bị hỏng do biến động điện áp nhẹ. Nhưng dải rộng này không đồng nghĩa với miễn nhiễm hoàn toàn: một sự cố sụt áp sâu (dưới ngưỡng hoạt động tối thiểu của bộ nguồn, dù chỉ trong vài chục đến vài trăm milli-giây) vẫn có thể khiến bộ nguồn không đủ năng lượng duy trì điện áp DC ổn định cho bo mạch chính, dẫn đến khởi động lại đột ngột (reboot) — và một lần khởi động lại không đúng cách chính là khởi đầu của rủi ro được phân tích ở bài "Mất Điện Hoàn Toàn Trên FortiGate" cùng chuỗi bài này.
3. FortiRPS: bảo vệ khỏi hỏng nguồn, không phải khỏi mất điện lưới
Với các dòng FortiGate cao cấp hơn phục vụ trung tâm dữ liệu hoặc mạng doanh nghiệp lớn, Fortinet cung cấp FortiRPS (Fortinet Redundant Power Supply) — ví dụ dòng FortiRPS 740, theo datasheet chính thức của Fortinet, là "external redundant power supply designed to increase network availability and uptime", hỗ trợ chuyển đổi tự động (automatic failover) khi một bộ nguồn chính gặp sự cố, công suất tối đa khoảng 1178W (đầu ra +12V 14A / -54V 7,8A), tương thích với các dòng như FG-140E-POE, FG-200D-POE, FG-240D-POE, FG-280D-POE.
Điểm cần phân biệt rõ để tránh hiểu lầm: FortiRPS bảo vệ khỏi việc một bộ nguồn (PSU) bên trong thiết bị bị hỏng — không bảo vệ khỏi việc mất điện lưới hoàn toàn ở cả hai đường cấp. Nếu toàn bộ nguồn điện AC vào tòa nhà/phòng máy bị mất, có FortiRPS hay không cũng không giúp FortiGate tiếp tục hoạt động — vẫn cần UPS hoặc máy phát điện dự phòng ở phía trước. Đây là cùng dạng phân biệt quan trọng đã áp dụng ở các cụm bài trước với siêu tụ DySC (Dell EqualLogic) và ME5 (Dell PowerVault): thiết bị dự phòng nội bộ giải quyết một loại rủi ro cụ thể (hỏng linh kiện), không thay thế được UPS cho rủi ro mất điện lưới.
4. Vì sao sụt áp trên firewall khó phát hiện hơn máy chủ
Máy chủ thường có hệ thống giám sát phần cứng (IPMI, iDRAC, iLO) ghi log riêng về sự cố nguồn điện, độc lập với hệ điều hành chính. FortiGate — như phần lớn thiết bị mạng nhúng (embedded network appliance) — ghi log sự kiện qua chính hệ điều hành FortiOS của nó. Nếu thiết bị khởi động lại đột ngột do sụt áp, log sự kiện trước thời điểm khởi động lại có thể không được ghi đầy đủ (vì hệ thống ghi log cũng bị ngắt cùng lúc với sự cố điện), khiến việc xác định "khởi động lại do sụt áp" hay "khởi động lại do lỗi phần mềm/treo hệ thống" trở nên khó phân biệt nếu không có thiết bị giám sát điện áp độc lập bên ngoài.
5. Hậu quả vận hành khi FortiGate khởi động lại đột ngột
Mất kết nối Internet toàn công ty trong thời gian thiết bị khởi động lại (thường 1-3 phút tùy dòng và cấu hình).
Ngắt kết nối VPN site-to-site và VPN người dùng từ xa — ảnh hưởng trực tiếp đến nhân viên làm việc từ xa hoặc chi nhánh kết nối qua VPN.
Khoảng trống giám sát an ninh mạng: trong thời gian thiết bị khởi động lại, các chính sách firewall, IPS, và log giám sát tạm thời không hoạt động — đây là khoảng thời gian nhạy cảm nếu doanh nghiệp đang trong môi trường có rủi ro tấn công cao.
Rủi ro cấu hình HA (High Availability) không đồng bộ nếu chỉ một node trong cụm HA bị ảnh hưởng bởi sụt áp còn node khác không — xem phân tích chi tiết ở bài "Mất Điện Hoàn Toàn Trên FortiGate" cùng chuỗi.
6. Giải pháp: UPS Online cho tủ rack thiết bị mạng
Giải pháp phù hợp nhất cho sụt áp trên thiết bị mạng vẫn là UPS Online (double conversion) lắp cho toàn tủ rack chứa FortiGate, switch, và các thiết bị mạng liên quan — vì UPS Online tạo ra điện áp AC đầu ra hoàn toàn độc lập với sóng điện lưới đầu vào, loại bỏ hoàn toàn ảnh hưởng của sụt áp trước khi đến bộ nguồn của thiết bị. Với các doanh nghiệp có nhiều node HA hoặc nhiều chi nhánh, nên đảm bảo cả hai node trong cụm HA đều được cấp nguồn từ cùng một UPS hoặc từ các UPS được đồng bộ giám sát, để tránh tình huống một node bị ảnh hưởng bởi sụt áp còn node khác không, dẫn đến cấu hình không đồng bộ.
7. Checklist bảo vệ FortiGate khỏi sụt áp
Xác định thiết bị mạng (firewall, switch lõi) có đang được cấp nguồn qua UPS hay đang cắm trực tiếp vào ổ điện tường không.
Kiểm tra thông số nguồn của dòng FortiGate đang dùng (điện áp vào, có hỗ trợ FortiRPS hay không).
Nếu dùng cụm HA, xác nhận cả hai node được cấp nguồn ổn định đồng thời, tránh lệch pha bảo vệ điện giữa hai node.
Lắp UPS Online riêng cho tủ rack thiết bị mạng, không dùng chung ổ cắm với thiết bị công suất lớn khác (máy lạnh, máy in) dễ gây sụt áp cục bộ.
Bật tính năng giám sát log sự kiện khởi động (boot event log) trên FortiGate để đối chiếu thời điểm khởi động lại với dữ liệu UPS khi xảy ra sự cố.
Với các văn phòng/chi nhánh xa, xem xét UPS có khả năng giám sát từ xa (remote monitoring) để phát hiện sớm sự cố điện trước khi ảnh hưởng đến kết nối.
8. Câu hỏi thường gặp (FAQ)
1. FortiGate có tự bảo vệ được sụt áp nhẹ không? Có, nhờ dải điện áp vào rộng (100–240VAC ở nhiều dòng phổ biến), FortiGate có thể chịu được biến động điện áp thông thường. Nhưng sụt áp sâu, dù ngắn, vẫn có thể vượt ngưỡng hoạt động tối thiểu của bộ nguồn và gây khởi động lại.
2. FortiRPS có thay thế được UPS không? Không. FortiRPS bảo vệ khỏi việc một bộ nguồn nội bộ bị hỏng (PSU failure), không bảo vệ khỏi mất điện lưới hoàn toàn. Vẫn cần UPS hoặc máy phát điện dự phòng cho rủi ro mất điện thực sự.
3. Vì sao nên ưu tiên UPS cho firewall dù công suất tiêu thụ nhỏ? Vì firewall là điểm nghẽn duy nhất cho toàn bộ kết nối mạng ra/vào — công suất tiêu thụ nhỏ không đồng nghĩa với mức độ quan trọng thấp. Một firewall khởi động lại có thể ảnh hưởng đến hàng trăm người dùng cùng lúc.
4. Làm sao biết FortiGate khởi động lại do sụt áp hay do lỗi phần mềm? Cần đối chiếu log sự kiện khởi động của FortiGate với dữ liệu giám sát điện áp từ UPS hoặc thiết bị đo điện riêng — bản thân FortiGate có thể không ghi đầy đủ log ngay trước thời điểm sự cố điện.
5. Cụm HA có giúp giảm rủi ro sụt áp không? Có thể, nhưng chỉ khi hai node HA không dùng chung một nguồn điện dễ bị ảnh hưởng cùng lúc. Nếu cả hai node cắm chung một đường điện không được bảo vệ, sụt áp vẫn ảnh hưởng cả hai node đồng thời, làm mất tác dụng của cấu hình HA.
6. Sụt áp có phổ biến với các doanh nghiệp/văn phòng tại Việt Nam không? Có, đặc biệt tại các khu vực có nhiều thiết bị công suất lớn dùng chung lưới điện (máy lạnh trung tâm, thang máy, thiết bị văn phòng khởi động đồng thời vào đầu giờ làm việc).



