Je clients hebben één gateway-adres in hun instellingen staan. Gaat de router met dat adres stuk, dan helpt een tweede router in de meterkast niet: niemand weet dat hij er is. VRRP lost precies dat op. Twee routers spreken af dat één van hen een extra, virtueel adres draagt. Zij praten daarover met elkaar; je clients merken er niets van en blijven hetzelfde adres gebruiken.
Waar het staat
In geavanceerd, in het onderdeel Hoge beschikbaarheid (VRRP, Netwatch). Het staat standaard uit en er is geen wizardstap voor. In hetzelfde onderdeel staat Netwatch, dat iets anders doet.
De velden
Je vult een tabel met VRRP-instanties. Meestal is er één per netwerk dat een redundante gateway moet hebben.
- Interface
- De interface waarop de twee routers elkaar zien: je bridge, een VLAN of een poort. Beide routers moeten in hetzelfde broadcastdomein zitten, met hun eigen echte adres in dat subnet.
- VRID
- Het nummer van de groep, 1 tot 255. De twee routers horen bij elkaar doordat ze dezelfde VRID hebben. Twee verschillende groepen op hetzelfde segment moeten een verschillende VRID krijgen, want het virtuele MAC-adres wordt uit dit nummer afgeleid.
- Prioriteit
- 1 tot 254, standaard 100. De hoogste wint en wordt master. Geef de hoofdrouter bijvoorbeeld 200 en de reserve 100. Laat je ze gelijk, dan is de uitkomst een kwestie van toeval.
- Virtueel adres
- Het gedeelde adres, het adres dat je clients als gateway gebruiken. Schrijf het als
/32, bijvoorbeeld192.168.88.254/32: het is een adres dat meeverhuist, geen nieuw subnet. Het echte adres van elke router blijft daarnaast gewoon bestaan. - Preempt
- Standaard aan. Aan betekent dat de router met de hoogste prioriteit het adres terugpakt zodra hij weer werkt. Uit betekent dat de reserve het houdt tot hij zelf uitvalt. Uit geeft één onderbreking in plaats van twee; aan geeft een voorspelbare verdeling. Beide zijn verdedigbaar, zolang je het op beide routers hetzelfde zet.
- VRRPv3
- Standaard aan. v3 is de nieuwere versie en kan ook IPv6. Zet je hem uit, dan verschijnt het veld VRRP authenticatie: v2 kan de berichten met AH ondertekenen, zodat niet zomaar iemand anders op het segment kan beweren master te zijn. v3 kent die authenticatie niet, en daarom is dat veld er dan ook niet.
Wat er in het script komt
Per instantie een interface en een adres:
/interface vrrpmet de naamvrrp<vrid>, de interface, de VRID, de prioriteit,preemption-modeenversion./ip addressmet het virtuele adres op dievrrp-interface, niet op de onderliggende poort.
Dat tweede punt is de kern van hoe het werkt: is deze router backup, dan is de VRRP-interface omlaag en doet dat adres niets. Wordt hij master, dan komt de interface omhoog en is het adres er ineens, met het bijbehorende virtuele MAC-adres.
De tweede router
De configurator schrijft één script per apparaat. Voor de tweede router maak je dus een tweede configuratie, en de tool herinnert je daaraan met een waarschuwing zodra je een VRRP-instantie toevoegt. Wat daarin hetzelfde moet zijn, en wat juist niet:
| Gelijk op beide routers | Verschillend |
|---|---|
| VRID | Prioriteit |
| Virtueel adres | Het eigen, echte adres op de interface |
| Het subnet en de interface | De naam van het apparaat |
| Versie (v2 of v3) en, bij v2, het wachtwoord | |
| Preempt |
Werk je met een site met meerdere apparaten, dan staan beide routers in hetzelfde project en kun je ze naast elkaar invullen. Zie Meerdere apparaten.
Wat VRRP niet oplost
VRRP verplaatst een adres. Meer niet. Dat is minder dan mensen ervan verwachten, dus op een rij wat er niet bij zit:
- Het synchroniseert geen configuratie. Elke firewallregel, elke poortdoorstuur, elke VPN die je aan de ene router toevoegt moet je ook aan de andere toevoegen. Vergeet je er één, dan werkt die pas niet op het slechtste moment.
- Sessies overleven het niet. Connection tracking, NAT-sessies en lopende VPN-tunnels zitten in de router die uitvalt. Na een overname bouwt alles opnieuw op. Een download breekt af, een telefoongesprek valt weg.
- DHCP-leases verhuizen niet mee. Draaien beide routers een DHCP-server voor hetzelfde netwerk, dan moet je zelf zorgen dat ze elkaar niet in de weg zitten. De configurator regelt dat niet voor je.
- Het maakt je internetlijn niet redundant. Valt de lijn weg en niet de router, dan blijft de master gewoon master, met een dode uplink. Daarvoor is Meerdere uplinks het juiste gereedschap.
- Het is geen vervanging voor bonding. Eén kapotte kabel naar een switch los je eenvoudiger op met twee kabels in een bond. Zie Bonding.
Voor de meeste netwerken van één locatie is de eerlijke conclusie: een tweede router die klaar ligt met een geëxporteerde configuratie is goedkoper en begrijpelijker dan VRRP dat half is ingericht. VRRP is de moeite waard als uitval echt per minuut telt, en als je bereid bent beide routers gelijk te houden.
Controleren
/interface vrrp printtoont per instantie of hij master of backup is. Precies één master, altijd.- Zie je twee masters, dan zien de routers elkaar niet: verkeerde interface, VLAN niet doorgetrokken, of bij v2 een verschillend wachtwoord.
- Klopt het beeld maar werkt er niets, controleer dan met
/ip address printof het virtuele adres op devrrp-interface staat en of beide routers daarnaast hun eigen adres in hetzelfde subnet hebben. - Test de overname door de master uit te zetten, niet door te hopen. Doe dat een keer op een rustig moment.
Verder lezen: Netwatch en monitoring, Meerdere uplinks en Meerdere apparaten.