Handleiding

Twee routers als één gateway (VRRP)

Een tweede router die het gateway-adres overneemt, en de eerlijke lijst van wat daarbij niet meeverhuist.

Eén router betekent: valt die weg, dan staat het hele pand stil. VRRP geeft twee routers samen één adres. De master houdt dat adres zolang hij leeft, de backup neemt het over zodra de hellopakketten wegblijven. Voor clients verandert er niets: hun gateway is nog steeds hetzelfde IP.

Waar het in de tool zit

Het onderdeel heet Hoge beschikbaarheid (VRRP, Netwatch). Het staat standaard uit en geen enkele rol zet het aan, dus je schakelt het per apparaat in: in een site klik je de router aan, kiest Instellen, en zet het onderdeel daar aan. Dat geldt voor beide routers afzonderlijk.

Per VRRP-instantie vul je in: de interface (de bridge, een VLAN of een poort), het VRID (1 tot 255), de prioriteit (standaard 100), het virtuele adres en of preempt en VRRPv3 aan staan. Het wachtwoordveld verschijnt alleen als je een instantie op v2 zet, want VRRPv3 kent geen authenticatie.

Wat het script maakt

/interface vrrp
add name=vrrp10 interface=vlan10-lan vrid=10 priority=200 preemption-mode=yes version=3
/ip address
add address=10.1.10.254/32 interface=vrrp10 comment="virtual gateway VRID 10"

Meer is het niet: een virtuele interface en een adres daarop. Het adres is alleen actief op de router die op dat moment master is.

Wat op beide routers moet kloppen

Instellinggw-01 (master)gw-02 (backup)
VRID1010 (gelijk)
Virtueel adres10.1.10.254/3210.1.10.254/32 (gelijk)
Interfacevlan10-lanvlan10-lan (gelijk)
VersieVRRPv3VRRPv3 (gelijk)
Prioriteit200100 (lager)
Eigen adres op VLAN 1010.1.10.1/2410.1.10.2/24 (anders)
Naam (identity)gw-01gw-02 (anders)

Heb je meerdere VLANs, dan heb je per VLAN een eigen VRRP-instantie nodig, met een eigen VRID. Twee instanties met hetzelfde VRID op dezelfde laag-2-omgeving vechten om hetzelfde adres.

Het eerlijke deel: de tool genereert per apparaat

Er is geen knop "maak hier een VRRP-paar van". De tool bouwt één script per apparaat en kent geen begrip van twee routers die samen één ding zijn. Alles wat hierboven in de kolom "gelijk" staat, moet jij op beide routers hetzelfde intypen, en alles in de kolom "anders" moet jij expliciet anders maken. Concreet betekent dat drie dingen die je zelf moet doen:

  • Geef de backup eigen adressen. De gedeelde VLAN-tabel geeft elke router in de site dezelfde adressen, dus zonder aanpassing krijgen beide routers 10.1.10.1/24. De controles over de site melden dat ook: twee apparaten met hetzelfde adres. Open gw-02, ga naar VLANs en zet elk router-adres een op: 10.1.10.2, 10.1.20.2, en zo verder.
  • Zet DHCP uit op de backup. Twee DHCP-servers in hetzelfde subnet delen om het hardst adressen uit en RouterOS synchroniseert geen leases. Zet bij gw-02 per VLAN de DHCP-schakelaar uit. De prijs: tijdens een storing krijgt een nieuw apparaat geen adres, bestaande leases blijven werken. Wil je dat niet, dan geef je de backup een eigen, niet-overlappende pool.
  • Verwijs DHCP naar het virtuele adres. De tool schrijft /ip dhcp-server network met gateway en dns-server op het eigen adres van die router. Dat is precies wat je niet wilt: clients krijgen dan 10.1.10.1 als gateway en dat adres verdwijnt bij een storing. Pas die regel na het plakken aan naar het virtuele adres:
    /ip dhcp-server network set [find address=10.1.10.0/24] gateway=10.1.10.254 dns-server=10.1.10.254

Deze drie stappen horen op het overdrachtsblad. Ze zijn niet ingewikkeld, maar ze zijn onzichtbaar: de scripts zien er zonder die aanpassingen volkomen normaal uit, en het netwerk werkt ook, tot de dag dat je het nodig hebt.

Wat VRRP niet oplost

  • Sessies overleven het niet. VRRP verplaatst een adres, geen toestand. Connection tracking, NAT-sessies, actieve VPN-tunnels en wachtrijen beginnen op de backup opnieuw. Een telefoongesprek valt weg, een bestandsoverdracht breekt af, een browser laadt opnieuw. Het herstel kost seconden in plaats van een werkdag, maar naadloos is het niet.
  • Configuratie loopt uit elkaar. Een firewallregel die je op de master toevoegt staat niet op de backup. Er is geen synchronisatie. In de tool is de rustigste vorm: verander het in de site of op beide apparaten, genereer opnieuw, en plak beide scripts.
  • De WAN-kant blijft een probleem apart. VRRP op je LAN helpt niet als de internetverbinding eruit ligt. Daarvoor heb je twee uplinks met een afstandsinstelling nodig, of Netwatch dat bij uitval iets omzet. Zie Meerdere internetverbindingen en Netwatch.
  • Het merkt geen kapotte router, alleen een stille router. Een master die nog hellopakketten stuurt maar zijn uplink kwijt is, blijft master. Koppel daar Netwatch aan als je dat wilt afvangen.

Preempt en wat je ermee bedoelt

Met preempt aan pakt de router met de hoogste prioriteit het adres terug zodra hij weer opkomt. Dat is voorspelbaar: je weet altijd welke router normaal actief is. Het nadeel is dat een router die twee keer per uur herstart, het netwerk twee keer per uur laat omschakelen. Zet preempt in dat geval uit en verplaats het adres met de hand terug als je klaar bent.

Controleren

  • /interface vrrp print op beide routers: precies één van de twee hoort master te zijn.
  • Ping het virtuele adres en haal dan de stroom van de master eraf. De ping mag een paar pakketten missen en moet daarna terugkomen.
  • Controleer dat je clients ook echt het virtuele adres als gateway hebben, niet dat van de master: ipconfig /all of ip route op een werkplek.
  • Doe die test één keer echt. Een failover die alleen op papier bestaat, is geen failover.

Verder lezen: Hoge beschikbaarheid, Netwatch en Een live netwerk vervangen zonder downtime.

Meteen proberen? Open de configurator