Multi WAN w OPNsense

Z Thomas-Krenn-Wiki
Przejdź do nawigacji Przejdź do wyszukiwania

W firewallu OPNsense może zostać skonfigurowanych kilka równoległych połączeń z internetem (połączeń WAN). Mogą one zostać skonfigurowane w tak zwanym trybie failover lub load-balancing, jak i kombinacji obu metod. W tym artykule chcemy przedstawić konfigurację tradycyjnego sieciowego połączenia z internetem w kombinacji z bezprzewodowym połączeniem typu LTE w trybie failover.

Serwer LES network 6L z modemem LTE pozwala na skonfigurowanie połączeń typu Multi WAN z internetem.

Failover

Tryb WAN failover wymaga przynajmniej dwóch połączeń WAN.

2 połączenia WAN bez IPv6

W przykładzie wszystkie połączenia WAN nie wspierają IPv6 i dlatego najpierw wyłączamy obsługę konfiguracji IPv6 na pierwszym działającym połączeniu:

Drugie połączenie WAN będzie realizowane za pośrednictwem bezprzewodowego połączenia LTE. Najpierw należy odpowiednio skonfigurować modem:

Następnie zostaje przeprowadzona odpowiednia konfiguracja drugiego połączenia WAN:

IP monitorów

Do monitorowania połączeń WAN muszą zostać skonfigurowane odpowiednie adresy IP. W naszym przykładzie zostają wykorzystane publicznie dostępne adresy IP serwera DNS 8.8.8.8[1] i 9.9.9.9:[2][3]

Gateway group

Gateway dla DNS

Routing policy

Reguły firewalla dla DNS

Test na bezawaryjność

Load balancing

Sticky Connections zapewniają, że pakiety należące do jednego połączenia WAN są przesyłane przez to samo połączenie WAN.
Jeśli połączenia WAN mają różną przepustowość to można to uwzględnić przy określaniu obciążenia (Weight), w celu optymalnego wykorzystania obu połączeń.

Load balancing może być wykorzystane do podziału obciążenia ruchu internetowego pomiędzy dwóch lub więcej dostawców usług internetowych. Co zwiększa przepustowość dostępnego łącza internetowego.

W przypadku takiej konfiguracji należy wykonać następujące kroki konfiguracyjne:

  1. Podzielić ruch w internecie, poprzez wybranie tej samej bramki (gateway) dla kilku połączeń (vide Gateway Gruppe).
  2. Aby kolejne pakiety istniejącego połączenia były kierowane przez to samo połączenie WAN do Internetu, należy aktywować opcję Sticky Connections w Firewall -> Settings -> Advanced. W razie potrzeby można również dodatkowo skonfigurować "Source Tracking Timeout", aby pakiety do tego samego docelowego adresu IP mogły być nadal kierowane przez to samo połączenie WAN, również przez określony czas po zakończeniu danego połączenia.
  3. Jeśli połączenia WAN mają różną przepustowość to można odpowiednio skonfigurować obciążanie poszczególnych bramek. Na przykład, jeśli pierwsze połączenie WAN ma przepustowość 10 MBit, a drugie 20 MBit to dla pierwszej bramki przy Weight należy wprowadzić wartość 1, a dla drugiej bramki wartość 2. Ustawienia dla obu bramek można przeprowadzić w System -> Gateways -> Single, klikając ikonę ołówka przy danej bramie, a następnie regulując wartość przy Weight w Advanced Options.

Uwagi

  • Automatycznie generowane reguły reply-to: aby pakiety odpowiedzi były wysyłane przez to samo połączenie WAN, przez które zostały dostarczone pakiety przychodzące, korzysta OPNsense z automatycznie generowanych reguł reply-to. Komunikacja z innymi komputerami (poza domyślną bramą), które znajdują się bezpośrednio w tej samej sieci IP (sieć warstwy 2) nie jest zatem możliwa (patrz Komunikacja między komputerami w sieci WAN warstwy 2 i OPNsense), ale ponieważ po stronie WAN zazwyczaj wykorzystywane są połączenia point-to-point to rzadko stanowi to problem.
  • Multi WAN z 2 interfejsami DHCP WAN: w przypadku korzystania z dwóch interfejsów WAN, z których każdy otrzymuje adresy IP jako klient DHCP, należy do wersji OPNsense 20.1.* instalować opnsense-patch 0e2751d. OPNsense w wersji 20.7.b (wersja beta OPNsense 20.7) zawiera już ten patch.[4][5]

Dodatkowe informacje

Odnośniki


Autor: Werner Fischer

Powiązane artykuły

Interfejsy sieciowe firewalli OPNsense firmy Thomas-Krenn
Konfiguracja klastra HA OPNsense
Temperatura procesora w OPNsense