Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Двойной WAN с USG-PRO-4, UniFi Network
 
Здравствуйте, мне нужна надёжная система с двойным WAN и автоматическим переключением при сбое. У меня сеть Unifi с несколькими точками доступа, но пока нет ни коммутатора Unifi, ни шлюза. Мои два WAN исходят с портов «LAN» двух разных 4G домашних роутеров (от двух разных мобильных LTE операторов). Можно ли использовать USG-PRO-4 или нужен другой продукт, например EdgeRouter? Пожалуйста, помогите, потому что непонятно, что именно мне подходит в этой ситуации.
 
Ладно, друг, я использую оба WAN так же, как и ты хочешь. Играю с распределением трафика — например, 75% трафика идет через WAN1. NAT действительно классный, потому что умный: если заходишь в роутер через WAN1, то можешь достучаться до любого устройства в LAN, и весь трафик выходит обратно через тот же WAN1. Он не запутается и не ответит через WAN2.

Может, и можно настроить LAN1, 2, 3 на WAN1 или WAN2, но зачем? Я просто разрешаю всем LAN одновременно выходить в интернет через оба WAN. Да, иногда у меня получается то один, то другой публичный IP, но кому какое дело? Это важно только если пытаешься достучаться до LAN из WAN, а с этим прекрасно справляется NAT в edgerouter.

Что касается VPN, моя настройка даёт пользователям VPN такой же диапазон LAN, как и основной LAN — для меня это идеально. Не хочу отдельно выделять IP-адреса для VPN. Но, конечно, можно сделать и по-другому, вариантов масса.

Это проверенный вариант, который вряд ли подведёт. Добавлять больше IP на WAN-интерфейс должно быть возможно, но я этой функцией не пользуюсь.
 
Что если у меня есть 2 активных WAN-подключения? Я хочу направлять, скажем, LAN 1-3 через WAN1, а LAN 4-6 — через WAN2. Но при этом, если одно из WAN отпадёт, автоматически переключать маршрутизацию через второй доступный WAN (только в таком случае и до тех пор, пока оба не станут доступны снова). Это возможно?

А что с дополнительными IP-адресами на WAN? Например, у меня есть подсеть из 6 публичных IPv4-адресов на WAN1. Могу ли я сделать DMZ для каждого из них отдельно на локальный адрес (или хотя бы one-to-one NAT)?

И как обстоят дела с правилами маршрутизации для сетей за site-to-site VPN — можно ли их настраивать полностью по своему усмотрению?
 
Ладно, дружище, я человек Linux, поэтому катаюсь на командной строке, но у ER-X отличный графический интерфейс, уверен, ты тоже сможешь настроить через него. А теперь давай сразу перейдём к конфигурации. Вот как её настроить, копипастю.

WAN, LAN скорость — меня не волнует, у меня интернет на 40 Мбит, камера безопасности гоняет трафик, проблем со скоростью нет. VPN — забудь про openvpn, да, знаю, он отстой, но L2tp работает отлично, я даже с мобильного телефона его использую.

Вот настройка:

WAN интерфейсы!

------------

edit interfaces ethernet eth0  
 set pppoe 0 mtu 1492  
 set pppoe 0 user-id ERX0  
 set pppoe 0 password Pa$$w0rd  
 set pppoe 0 name-server none  
 set pppoe 0 default-route none  
 set pppoe 0 firewall in name WAN_IN  
 set pppoe 0 firewall local name WAN_LOCAL  
top

edit interfaces ethernet eth1  
 set address dhcp  
 set dhcp-options name-server no-update  
 set dhcp-options default-route-distance 1  
 set firewall in name WAN_IN  
 set firewall local name WAN_LOCAL  
 set protocols static interface-route 0.0.0.0/0 next-hop-interface pppoe0  
 set system name-server 8.8.8.8  
 set firewall options mss-clamp mss 1452

Load-Balancing Defaults!

---------------------

edit firewall group network-group PRIVATE_NETS  
set network 192.168.0.0/16  
set network 172.16.0.0/12  
set network 10.0.0.0/8  
top

edit firewall modify balance  
set rule 10 action modify  
set rule 10 description 'не балансировать трафик lan на lan'  
set rule 10 destination group network-group PRIVATE_NETS  
set rule 10 modify table main  
set rule 20 action modify  
set rule 20 description 'не балансировать трафик на публичные адреса'  
set rule 20 destination group address-group ADDRv4_pppoe0  
set rule 20 modify table main  
set rule 30 action modify  
set rule 30 description 'не балансировать трафик на публичные адреса'  
set rule 30 destination group address-group ADDRv4_eth1  
set rule 30 modify table main  
set rule 70 action modify  
set rule 70 modify lb-group G  
top

edit interfaces switch switch0  
set address 192.168.1.1/24  
set firewall in modify balance  
set switch-port interface eth2  
set switch-port interface eth3  
set switch-port interface eth4  
top

edit load-balance group G  
set interface eth1  
set interface pppoe0  
set lb-local enable

edit service nat  
set rule 5000 description 'маскарад для WAN'  
set rule 5000 outbound-interface pppoe0  
set rule 5000 type masquerade  
set rule 5002 description 'маскарад для WAN 2'  
set rule 5002 outbound-interface eth1  
set rule 5002 type masquerade  
top

edit system conntrack  
set expect-table-size 4096  
set hash-size 4096  
set table-size 32768  
set tcp half-open-connections 512  
set tcp loose enable  
set tcp max-retrans 3  
top

; commit

Изменить Load-Balancing Defaults!

----------------------------

edit load-balance group G  
 set sticky dest-addr enable  
 set interface pppoe0 route-test type ping target 8.8.8.8  
 set interface pppoe0 route-test interval 5  
 set interface pppoe0 route-test initial-delay 15  
 set interface eth1 route-test type ping target 8.8.8.8  
 set interface eth1 route-test interval 5  
 set interface eth1 route-test initial-delay 15

Влияние весов!

-----------------

edit load-balance group G  
 set interface pppoe0 weight 67  
 set interface eth1 weight 33

Назначить один линк только для аварийного переключения!

---------------------------

edit load-balance group G  
 set interface eth1 failover-only

Проверка Load-Balancing!

-------------------

show ip route  
show load-balance status  
show load-balance watchdog  
show ip route table 201  
show ip route table 202
 
Есть ли какой-то способ войти в демо-версию веб-панели ER-X? Не могу найти эту функцию. Можно ли настраивать каждый WAN отдельно, а балансировку нагрузки и маршрутизацию — через веб-интерфейс? Есть ли возможность измерять производительность WAN-LAN? Можно ли замерять производительность VPN? Доступен ли OpenVPN?
 
ER-X — лучший вариант, друг мой. Я купил ER-X, когда задал вопрос, и с тех пор это настоящий надежный маршрутизатор с двумя WAN-портами, балансировкой нагрузки и резервированием. Я крайне доволен им!!!!!!!!!!!!!!!!!!!!!! Ошибки? Ну, некоторые люди жаловались, что иногда он забывает переподключиться к PPPoE, но у меня такой проблемы пока не было. Будем надеяться, что инженеры Ubnt уделят этому недостатку внимание при разработке прошивки. Но повторюсь, у меня этой проблемы пока не случалось.
 
Можешь объяснить подробнее? Какая тогда будет лучшая опция, если не лезть в конфигурационные файлы, а использовать двойной WAN и интерфейс пользователя?
Страницы: 1
Читают тему (гостей: 1)