Twee gebouwen moeten met elkaar praten. Er zijn twee manieren, en ze lijken op elkaar op het bord maar niet in het gebruik. Routeren betekent: elke locatie een eigen netwerk, met een route ertussen. Uitrekken betekent: één netwerk dat toevallig in twee gebouwen staat.
De tool biedt allebei aan onder Tunnel naar op het netwerkbord. WireGuard, GRE en IPIP routeren. EoIP en VXLAN rekken uit: die komen in de bridge van beide routers en dragen de VLANs die je aanvinkt.
Het verschil in één tabel
| Onderwerp | Routeren (WireGuard, GRE, IPIP) | Uitrekken (EoIP, VXLAN) |
|---|---|---|
| Adressen | Eigen subnet per locatie | Eén subnet over beide |
| Broadcast | Stopt bij de router | Gaat mee, beide kanten op |
| Lus in gebouw A | Blijft in gebouw A | Legt beide gebouwen plat |
| MTU | 1420 bij WireGuard, past | De weg ertussen moet circa 1550 aankunnen |
| Tunnel valt weg | Routes verdwijnen, duidelijke storing | Halve subnet weg, hosts blijven ARP'en |
| DHCP | Eén server per locatie | Eén server voor beide, of ruzie |
| Locatie erbij | Een nieuwe reeks | Opnieuw nummeren of nog een tunnel |
Wat routeren je kost
- Twee adresreeksen. Elke locatie krijgt zijn eigen. In de tool teken je daarvoor twee locaties met een eigen adresreeks, en de VLAN-nummers blijven overal gelijk.
- Geen broadcast-ontdekking. Een printer, een Chromecast, een NAS die zich via mDNS of SSDP aankondigt, is aan de overkant onzichtbaar. Werken met vaste adressen of een DNS-naam lost dat op, automatisch vinden niet.
- Software die aanneemt dat alles in één subnet zit. Oudere licentieservers, sommige industriële besturingen, een paar back-upagents. Dat zijn de gevallen waar de vraag om uitrekken vandaan komt.
- DNS heb je zelf in de hand. Namen van de overkant werken niet vanzelf; zet er een forward voor in.
Daar staat tegenover dat je een storing kunt lezen. Valt de tunnel weg, dan verdwijnen de routes, wordt het andere netwerk onbereikbaar en blijft alles in je eigen gebouw gewoon werken.
Wat uitrekken je kost
- Al het broadcast- en multicastverkeer gaat over de lijn. ARP, NetBIOS, mDNS, DHCP-aanvragen, alles. Bij vijfhonderd hosts is dat een constante stroom over een verbinding die daar niet voor bedoeld is.
- Eén storingsdomein. Een lus in gebouw B gaat nu ook door gebouw A heen. Een spanning tree die in A opnieuw convergeert, doet dat ook in B. Zie Switches in een ring voor wat dat aanricht.
- Een DHCP-server die iemand per ongeluk in B inplugt, bedient nu ook A. Zet DHCP snooping aan, in het onderdeel Bridge & poorten, als je dit doet.
- De hosts weten niet dat de overkant ver weg is. Twee machines in hetzelfde subnet gedragen zich alsof ze naast elkaar staan, ook als er 30 ms tussen zit.
- Als de tunnel wegvalt is er geen duidelijke storing. Het subnet bestaat nog steeds, de helft van de apparaten is er alleen niet meer. Er is niets dat kan omschakelen, want er is geen route om weg te halen.
MTU, het punt waar het stukgaat
Een laag-2-tunnel draagt hele ethernetframes, dus bovenop je 1500 bytes komt nog een hele koptekst. De tool waarschuwt daar zelf voor bij VXLAN: die draagt frames van 1500 bytes met 50 bytes erbovenop, dus de weg naar de overkant moet 1550 bytes aankunnen. Over gewoon internet is dat 1500, dus grote pakketten worden opgeknipt of, met de don't-fragment-vlag, weggegooid.
Twee uitwegen:
- Maak de weg groter. Alleen mogelijk als je hem zelf bezit: eigen glas met jumbo frames op de poorten. Zie MTU en jumbo frames.
- Maak de binnenkant kleiner. Zet de MTU van wat achter de tunnel hangt op 1450 of lager. Dat werkt, maar je moet het overal volhouden.
De MTU-controles van de tool kijken naar de kabels die je tekent, niet naar de tunnels. Een tunnel met een verkeerde MTU krijg je dus niet als controle terug, met uitzondering van de VXLAN-waarschuwing hierboven. Controleer het zelf met een ping die niet opgeknipt mag worden: /ping 10.1.10.20 size=1472 do-not-fragment=yes.
Versleuteling
Bij EoIP, GRE en IPIP vult de tool meteen een IPsec-secret in; haal je dat weg, dan meldt hij dat de tunnel onversleuteld is. Bij VXLAN is er geen versleuteling: dat is gewone UDP op poort 4789 en de tool biedt er geen secret bij aan. Over eigen glas is dat prima. Over internet hoort VXLAN in een WireGuard-tunnel, niet los.
Wanneer uitrekken echt het antwoord is
- Een apparaat met een vastgezet adres dat moet verhuizen. Een machine, een pinautomaat, een besturingskast waar het adres in de firmware staat.
- Een verhuizing in stappen. Je verplaatst een serverrack naar het nieuwe gebouw, houdt het subnet tijdelijk uitgerekt, en nummert later opnieuw. Tijdelijk is hier een echt woord: zet een datum.
- Een cluster dat laag 2 nodig heeft voor zijn heartbeat of een gedeeld adres.
- Een aanbouw over eigen glas, waar routeren zou betekenen dat je een werkend netwerk opnieuw moet nummeren, en de vezel net zo betrouwbaar is als het koper binnen.
De middenweg die de tool aanbiedt
Bij een laag-2-tunnel staat een lijst VLANs over de tunnel, met standaard "alle VLANs die beide routers dragen". Vink dat uit en kies er één. Dat is bijna altijd het juiste antwoord: rek het ene VLAN uit dat het nodig heeft, en routeer al het andere via een gewone WireGuard-tunnel ernaast. Je mag beide soorten tunnels tussen dezelfde twee routers hebben.
Zo blijven je werkplekken, gasten en beheer netjes gerouteerd met een eigen adresreeks per locatie, terwijl alleen dat ene VLAN met de eigenwijze machine erin over beide gebouwen loopt. Als die machine over twee jaar vervangen wordt, haal je die ene tunnel weg en verandert er verder niets.
Verder lezen: Tunnels tussen locaties, MTU en jumbo frames en Een nummerplan dat groei overleeft.