Netwatch is het eenvoudigste stuk gereedschap in RouterOS: het pingt met een vaste tussenpoos een adres en houdt bij of het antwoord komt. Verandert die toestand, dan voert het een stukje script uit. Eén regel bij het wegvallen, één regel bij het terugkomen.
Waar het staat
In geavanceerd, in het onderdeel Hoge beschikbaarheid (VRRP, Netwatch), onder de VRRP-tabel. Het onderdeel staat standaard uit en heeft geen wizardstap.
De velden
- Host
- Het adres dat je in de gaten houdt. Kies iets dat werkelijk iets zegt: de gateway van je provider, een publieke resolver, of het apparaat aan de andere kant van een tunnel. Een adres dat zelf regelmatig uitvalt om onschuldige redenen levert alleen ruis op.
- Interval
- Hoe vaak er gepingd wordt, standaard elke 30 seconden. Korter reageert sneller en kost meer; korter maakt ook de kans groter dat één verloren pakket een actie afvuurt.
- Script bij down
- Wat er gebeurt zodra de host niet meer antwoordt. Eén regel RouterOS-script, bijvoorbeeld
/log warning "WAN down". - Script bij up
- Wat er gebeurt zodra hij weer antwoordt. Meestal de tegenhanger van de vorige: een log, een melding, of iets terugzetten dat je bij down had aangezet.
Wat de configurator ervan maakt
Per regel één /tool netwatch-item met jouw host, jouw interval, timeout=1s, type=icmp, en je down- en up-script als je die hebt ingevuld. De timeout en het type zijn vast: de tool schrijft altijd een ICMP-controle. RouterOS 7 kent daarnaast ook controles op een TCP-poort of een HTTP-antwoord, maar die zet je dan zelf op het apparaat erbij.
De scriptvelden zijn één regel. Wil je meer dan dat, zet de inhoud dan als eigen script in Diensten en tools en roep het hier aan met /system script run naam. Dat leest ook prettiger terug dan een regel van tweehonderd tekens.
Wat je er zinnig mee doet
- Vastleggen dat er iets was. Een
/log warningbij down en bij up geeft je achteraf twee tijdstippen. Stuur je je log naar een syslog-server, dan staan ze daar ook. Zie Systeem en tijd. - Een mailtje sturen. Heb je bij Diensten en tools e-mail ingesteld, dan kun je bij down
/tool e-mail sendaanroepen. Let op de valkuil: mail over de lijn die net is weggevallen komt niet aan. Dit werkt voor het bewaken van iets binnen je netwerk, niet voor je eigen internetverbinding. - Iets omzetten. Een route, een regel of een interface aan- of uitzetten. Dit kan, en het is ook de manier waarop mensen in de problemen komen: een script dat bij een valse alarmbel je configuratie verandert, doet dat ook om vier uur 's nachts.
Wat je er niet mee moet doen
Failover tussen twee internetlijnen. Dat lijkt de voor de hand liggende toepassing, maar RouterOS heeft er betere middelen voor. Bij Meerdere uplinks vul je route-afstanden en een gateway-check in, en dan regelt de routeringstabel het zelf, sneller en zonder scripts die kunnen blijven hangen. Netwatch is daar hooguit de aanvulling die het in het log zet.
De router herstarten als iets niet meer reageert. Daar is de watchdog voor, bij het onderdeel Systeem: je geeft een adres op en RouterOS herstart zichzelf als dat te lang onbereikbaar is. Dat is één instelling in plaats van een script. Zie Systeem en tijd.
Waar een echt monitoringsysteem beter is
Netwatch is een schakelaar, geen monitoring. De grenzen zijn niet subtiel:
- Er is geen geschiedenis. Je ziet de huidige toestand en wat je zelf hebt gelogd. Geen grafiek van vorige maand, geen beschikbaarheidspercentage.
- Er is geen alarmering. Geen escalatie, geen dienstrooster, geen bevestiging dat iemand ernaar kijkt.
- De router kan zichzelf niet melden. Ligt het apparaat eruit, dan draait er ook geen netwatch meer. Een apparaat dat stil is, is stil op precies dezelfde manier als een apparaat waar niets aan de hand is.
- Het kijkt alleen naar bereikbaarheid. Een lijn die antwoordt maar 40 procent pakketverlies heeft, is voor netwatch in orde.
Zodra je meer dan een paar apparaten beheert, hoort de bewaking buiten de router te staan. De configurator helpt je daarbij met twee dingen in Diensten en tools: SNMP, zodat een monitoringsysteem de router kan uitlezen en er wel grafieken en historie zijn, en NetFlow als je wilt zien wat er langskomt. En bij Systeem zet je logging naar een syslog-server, zodat je meldingen ergens terechtkomen waar ze een herstart overleven.
De goede taakverdeling is meestal: het monitoringsysteem kijkt naar jouw netwerk van buitenaf, en netwatch doet binnen de router het ene kleine kunstje dat alleen daar kan.
Controleren
/tool netwatch printtoont per host de status en wanneer die voor het laatst veranderde.- Een script dat niet lijkt te werken is meestal een rechtenkwestie of een typefout. Test de regel eerst met de hand in de terminal.
- Ziet netwatch een host als down terwijl je hem zelf kunt pingen, kijk dan of ICMP naar dat adres niet ergens in je eigen firewall sneuvelt.
Gebruik je in een down-script een functie die device-mode kan blokkeren, zoals fetch of e-mail, dan doet dat script het stilletjes niet. Controleer met /system/device-mode/print.
Verder lezen: Diensten en tools, VRRP en Problemen oplossen.