Handleiding

Twee providers per locatie

Een tweede lijn per vestiging is snel getekend; de vraag is wat er precies overneemt, en wanneer.

Een vestiging waar niets meer werkt als de glasvezel eruit ligt, is een vestiging met één kabel. Een tweede lijn erbij is het goedkoopste stuk beschikbaarheid dat je kunt kopen. Alleen: failover is geen vinkje, het is een keuze tussen methodes die elk iets anders wel en niet merken.

Op het bord

Op het netwerkbord is een internetverbinding een eigen blokje. Sleep er per locatie twee neer, verbind ze met de poorten van de router en zet bij de tweede het vinkje backup.

Wat de tool daarmee doet:

  • Elke internetverbinding aan een router wordt een uplink. Hoofdverbindingen komen eerst, backups erachter; per router worden er vier meegenomen en meldt de controle het als je er meer tekent.
  • Een hoofdverbinding krijgt route-afstand 1, een backup afstand 2, een tweede backup 3. Twee hoofdverbindingen delen dus de last, een backup wacht.
  • Staat de failover-methode nog niet op afstand, recursief of PCC, dan zet de tool hem op afstand.
  • Kies je bij het internetblokje een provider, dan vult de tool die uplink in zoals die provider het wil: VLAN op de WAN-poort, PPPoE, en op de eerste lijn het IPv6-prefix. Zie Providerprofielen.
  • De poort krijgt een opmerking, en bij meerdere lijnen de naam van het blokje, met (backup) erachter. Dat scheelt zoeken als je een jaar later voor de meterkast staat.

De poorten die voorheen WAN waren en het niet meer zijn, gaan terug in de bridge. Dat gebeurt vanzelf, maar controleer het: een oude WAN-poort die als LAN-poort terugkomt is precies zo'n detail dat je niet verwacht.

De drie failover-methodes, eerlijk

MethodeMerktMerkt niet
Afstand + gateway-checkDe gateway van de provider antwoordt niet meer op ping of ARPDe gateway leeft, maar het netwerk erachter is stuk
RecursiefEen publiek testadres (standaard 1.1.1.1 en 9.9.9.9) is niet meer bereikbaar via die lijnAlleen dat ene testadres is stuk; kies er dus een die altijd antwoordt
PCCIdem als afstand, plus het verdeelt verbindingen over twee lijnenWerkt alleen bij precies twee uplinks

Recursief is betrouwbaarder en heeft één praktisch probleem: het heeft het gateway-adres van elke lijn nodig, en bij een DHCP-uplink is dat pas bekend nadat de router verbonden is. De tool waarschuwt daarvoor en zet een plaatshouder in de route. Die moet je met de hand vervangen door het echte adres, of je kiest de methode afstand.

PCC zet FastTrack uit, want gemarkeerd verkeer slaat het snelle pad over. Op een kleine router kost dat doorvoer. Bij twee lijnen van verschillende snelheid verdeelt PCC bovendien gewoon half om half; dat is geen load balancing naar verhouding.

Welk verkeer waarlangs

De tool genereert failover, geen verkeersverdeling per netwerk. Wil je bijvoorbeeld het gastnetwerk altijd over de tweede lijn sturen en het kantoornetwerk over de eerste, dan is dat policy routing, en dat doe je per apparaat in het onderdeel Routing: een extra routeringstabel met een eigen default gateway, plus een regel die een bronnetwerk naar die tabel stuurt.

/routing table add name=via-backup fib=yes
/ip route add dst-address=0.0.0.0/0 gateway=192.0.2.1 routing-table=via-backup
/routing rule add src-address=10.10.20.0/24 action=lookup-only-in-table table=via-backup

De regel kijkt alleen naar het bronadres. Verkeer per poortnummer of per dienst verdelen kan de tool niet; daar heb je mangle-regels voor nodig die je er zelf onder schrijft. En let op het woord lookup-only-in-table: valt die lijn weg, dan valt dat bronnetwerk zonder internet, want er wordt niet teruggevallen op de hoofdtabel.

Wat er met de tunnel gebeurt

Schakelt een vestiging over op zijn tweede lijn, dan verandert het adres waarmee die router naar buiten praat. Voor de tunnel betekent dat:

  • WireGuard herstelt zichzelf, mits de kant die omschakelt degene is die belt. De tool vult het endpoint alleen in aan de kant waar de tegenpartij een publiek adres heeft. Het filiaal belt dus naar het hoofdkantoor, en het hoofdkantoor leert het nieuwe bronadres bij de eerstvolgende geldige handshake. Met de keepalive van 25 seconden duurt dat tientallen seconden, geen minuten.
  • Schakelt de kant met het publieke adres om, dan klopt het ingevulde endpoint niet meer en komt de tunnel pas terug als je het aanpast. Daar helpt een DNS-naam met DDNS: zet IP Cloud aan bij Beheertoegang en vul de mynetname.net-naam in als publiek adres.
  • GRE, IPIP en EoIP herstellen niet vanzelf. Die hebben een vast IP-adres als bestemming, en dat adres verandert bij omschakelen. De tunnel blijft dan liggen.

Per router is er één veld voor het publieke adres. Een vestiging met twee lijnen heeft dus geen manier om beide adressen aan de overkant bekend te maken. Wil je dat echt, dan is dat een tweede peer die je er met de hand bij zet, of DDNS.

Waar het misgaat

  • Beide lijnen op hetzelfde modem. Twee uplinks achter één providerkastje is één storing.
  • Het abonnement is sneller dan de poort. De tool rekent dat na en meldt het, met een voorstel voor een betere poort.
  • Een kabel naar internet op een apparaat dat niet routeert. Dat is een fout in de controles: geef het een router-rol of verbind de lijn met de router.
  • De backup wordt nooit getest. Trek de hoofdkabel er een keer uit, op een moment dat je het je kunt veroorloven, en kijk of het overneemt en vooral of het daarna weer terugvalt.

Verder lezen: Meerdere uplinks, Twee tunnels tussen dezelfde locaties en Netwatch en monitoring.

Meteen proberen? Open de configurator