Handleiding

OSPF

Routers die elkaar hun netwerken vertellen, in plaats van een lijst statische routes die je bijhoudt.

OSPF laat routers elkaar vertellen welke netwerken ze hebben. Komt er een netwerk bij, dan weten de anderen het binnen seconden. Valt een verbinding weg en is er een tweede weg, dan wordt die vanzelf gebruikt. Dat is de winst. De prijs is een protocol dat meedenkt en dus ook op eigen houtje dingen kan doen die je niet verwacht.

Wanneer dit nuttig is en wanneer niet

De vuistregel is saai maar houdt stand: onder de drie routers, of met maar één pad tussen je locaties, is OSPF overbodig. Twee statische routes zijn duidelijker, ze doen precies wat er staat, en je leest ze in één oogopslag terug.

OSPF gaat lonen zodra:

  • je meer dan een paar routers hebt die elkaars netwerken moeten kennen;
  • er echt meerdere paden bestaan, zodat er iets te kiezen valt bij uitval;
  • netwerken regelmatig bijkomen of verdwijnen en je geen zin hebt om op elke router een route bij te werken.

Voor een kantoor met één router en een uplink heb je dit niet nodig. Kijk dan bij Statische routes.

Waar het staat

OSPF zit in het onderdeel Routing (OSPF, BGP, policy), dat standaard uit staat. In de wizard kom je het tegen bij de rol Core router: die rol begint zonder bridge, met adressen rechtstreeks op de interfaces, zonder NAT en zonder fasttrack, en de eerste stap heet Routing.

Eerst: adressen en een router-id

Bovenaan het onderdeel staat Adressen op interfaces. Een core router heeft meestal geen bridge, maar een adres per poort of per VLAN. Zet die adressen daar neer voordat je OSPF aanzet; zonder adres op een interface valt er niets te adverteren.

Daaronder staat het loopback/router-id adres. Vul je dat in, dan maakt de tool een bridge met de naam lo zonder spanning tree en zet daar jouw adres als /32 op. Dat adres wordt dan ook de router-id. Een loopback is prettig omdat hij niet meegaat als een fysieke poort uitvalt. Het veld Router-ID onder OSPF laat je dan leeg.

Geef elke router een eigen router-id en houd ze uit elkaar. Twee routers met dezelfde id geeft een OSPF-buur die blijft flapperen, en dat is een vervelend uur zoeken.

Areas

De tool begint met één area: backbone met area-id 0.0.0.0. Voor vrijwel elk netwerk waar je dit voor inzet is dat genoeg, en dan hoef je hier niets te doen. Je kunt areas toevoegen met een naam, een area-id in de vorm van een IP-adres, en een type: default, stub of nssa. Een tweede area is pas zinvol als je zoveel routers hebt dat je de database wilt opdelen, en dan weet je meestal al waarom.

Interface-templates

Dit is het deel dat bepaalt waar OSPF praat. Per regel kies je een area en daarna óf een interface, óf een of meer netwerken in plaats daarvan. Beide invullen hoeft niet; kies wat het duidelijkst is.

Cost
Standaard 10. Hoe lager, hoe liever OSPF dit pad neemt. Zo maak je van een tweede verbinding een reservepad: geef de trage lijn een hogere cost.
Passief
Het netwerk wordt wel geadverteerd, maar er wordt niet naar buren gezocht. Zet dit aan op alles wat naar gebruikers gaat. Een kantoor-VLAN hoeft geen OSPF-pakketten te zien.
MD5 auth
Per template aan te zetten. Zodra één template hem aan heeft, verschijnt het veld voor de gedeelde OSPF MD5-sleutel, met een knop om er een te laten genereren. Alle routers in dezelfde area moeten dezelfde sleutel hebben.

Onderaan staan nog twee keuzes: Redistribueren (standaard connected, verder static, bgp en rip) en Standaardroute adverteren met never, if-installed of always. Alleen de router die daadwerkelijk internet heeft zou een standaardroute mogen adverteren, en dan het liefst met if-installed, zodat hij ophoudt zodra zijn eigen uplink weg is.

Wat de tool genereert

Drie blokken, in deze volgorde:

  • /routing ospf instance met de naam ospf-v2, versie 2, je router-id, de redistributie en eventueel originate-default.
  • /routing ospf area, één regel per area, gekoppeld aan die instance.
  • /routing ospf interface-template, één regel per template, met area, interface of networks, cost, passive en bij auth auth=md5 met de sleutel.

Op het apparaat controleer je het met /routing ospf neighbor print. Buren die in Full staan zijn goed; blijft er een in Init of 2-Way hangen, dan verschillen area, netmasker, timers of authenticatie aan de twee kanten.

De grenzen

  • De tool genereert OSPFv2, dus IPv4. Voor IPv6 heb je OSPFv3 nodig en dat maakt de tool niet.
  • Er is één instance. Meerdere instances of VRFs zijn handwerk.
  • Routingfilters voor OSPF worden niet gegenereerd. Wat je redistribueert, redistribueer je heel.
  • Een v6-configuratie met OSPF wordt niet omgezet. Bij het importeren van een RouterOS v6-export blijven alle /routing ospf-regels staan als commentaar met het label "convert by hand" en een verwijzing naar de handleiding. Dat is met opzet: de menustructuur van OSPF is in v7 volledig anders, en een gegokte OSPF-configuratie is slechter dan geen. Richt OSPF opnieuw in met dit onderdeel. Zie Van v6 naar v7.

Verder lezen

Statische routes en policy routing voor het eenvoudige alternatief, BGP voor koppelingen met andere netwerken, en Tunnels tussen locaties als OSPF over een tunnel moet lopen.

Meteen proberen? Open de configurator