Redundante IP-Verbindung zwischen zwei Hosts

#7993251
Lesenswert?

Tach.

Folgendes Szenario:

  • Server am lokalen Standort
    • angebunden über Glasfaser mit statischen IP-Adressen
    • zweiter Internet-Zugang über 5G-Modem/Router
    • Debian Linux auf eigener Hardware, volle Kontrolle
  • VServer in einem RZ irgendwo
    • statische öffentliche IP
    • Virtualisierung via KVM
    • Debian Linux auf fremder Provider-Hardware in einer VM
    • keine eigene Hardware hier möglich

Beide Maschinen sollen über ein VPN miteinander verbunden werden. Wenn die Glasfaser-Anbindung ausfällt, soll die 5G-Verbindung übernehmen, bis diese wieder bereit ist.

Gibt für dieses Szenario Standard-Lösungen, oder muss ich mir da selber etwas basteln? VRRP oder CARP sind ja nur für Host Failover. Bonding bündelt nur gleichartige Verbindungen.

fchk

#7993262
Lesenswert?

Kurzfassung: Ja, es gibt Standard-Lösungen. Nein, du musst nichts Eigenes erfinden. Es ist klassisches WAN-Failover mit Site-to-Site-VPN unter Linux.

Dein Szenario ist sehr typisch: ein Standort mit zwei Internet-Uplinks (primär Glasfaser, sekundär 5G) und ein VServer im RZ mit fixer IP. Ziel ist, dass das VPN beim Ausfall der Glasfaser automatisch über 5G weiterläuft.

Was NICHT passt (wie du korrekt sagst): -VRRP / CARP: nur Gateway- oder Host-Failover, kein WAN-Failover -Bonding: setzt gleichartige Links voraus (Latenz, Bandbreite), hier nicht gegeben

Bewährte Standardlösung (empfohlen): Policy-based Routing + normales Site-to-Site-VPN (WireGuard oder IPsec)

Prinzip: Der Standort-Server hat zwei Default-Routen: Glasfaser mit niedriger Metrik 5G mit höherer Metrik Das VPN hat nur EINEN Peer (der RZ-Server mit statischer IP) Fällt Glasfaser weg, verschwindet oder wird deaktiviert die Route Linux nimmt automatisch die 5G-Route Das VPN baut sich über den neuen Pfad neu auf Für den RZ-Server ändert sich nichts

Typische Umsetzung: Debian als Router Zwei Default-Routen mit unterschiedlichen Metriken

Optional: ip rule / separate Routing-Tables, falls du sauber trennen willst Health-Check (ping oder tcp-check), der bei Ausfall die Glasfaser-Route entfernt WireGuard mit PersistentKeepalive = 25 Sekunden

Warum das der Standard ist: Linux-native Mechanismen Keine Spezialprotokolle Robust, gut kontrollierbar Genau für solche Multi-WAN-Szenarien gedacht

Alternativen (meist unnötig): Multipath-VPN (MLVPN, OpenMPTCPRouter, komplexe WG-Skripte) Vorteil: nahtloser Übergang Nachteil: deutlich mehr Komplexität Dynamisches Routing (OSPF/BGP) Technisch korrekt, aber für zwei Hosts Overkill

Klare Antwort: Ja, es gibt dafür etablierte Lösungen. Die Standardlösung ist Multi-WAN-Routing auf Linux + normales VPN. Du musst nichts basteln, nur sauber konfigurieren.

#7993269
Lesenswert?

M. M. schrieb:

Prinzip: Der Standort-Server hat zwei Default-Routen: Glasfaser mit niedriger Metrik 5G mit höherer Metrik Das VPN hat nur EINEN Peer (der RZ-Server mit statischer IP) Fällt Glasfaser weg, verschwindet oder wird deaktiviert die Route Linux nimmt automatisch die 5G-Route Das VPN baut sich über den neuen Pfad neu auf Für den RZ-Server ändert sich nichts

Gut. Wie merkt mein Server denn, dass die Glasfaser weg ist? Das Interface ist weiterhin up (hängt an einem Switch), das geht also nicht. Bliebe ein Health-Check, der die Durchlässigkeit der Verbindung prüft, oder?

fchk

#7993285
Lesenswert?

Frank K. schrieb:

Gut. Wie merkt mein Server denn, dass die Glasfaser weg ist? Das Interface ist weiterhin up (hängt an einem Switch), das geht also nicht. Bliebe ein Health-Check, der die Durchlässigkeit der Verbindung prüft, oder?

Richtig, das wird normalerweise über eine externe IP (Monitor IP) gelöst. Im Normalfall nimmt man sich da bei einen globalen DNS Server ala ipv4: 8.8.8.8 oder eben bei ipv6: ::8888

ÄDTITHT: Im obigen Beispiel (Bild) z.b. habe ich gerade das Telefonkabel zur Fritzbox gekappt...

Angehängte Dateien:
: Bearbeitet durch User
(Firma: Q3) #7995759
Lesenswert?

Es gibt sog. "load balancer", z.B. von TP-Link, beinahe zum Schrottpreis.

Die haben auch immer einen Modus, zwischen (mind.) zwei Verbindungen umzuschalten. Dazu muss man in der GUI oder per Console einen Test-Ping auf ein erreichbares Ziel einrichten. Wenn dann auf dem einem Kanal kein Ping mehr durchkommt, wird automatisch umgeschaltet ...

An dem einen WAN-Port schließt du dann z.B. deine Fritzbox an, an dem anderen einen UMTS/LTE-Router oder andere Internet-Quelle.

Beispiel:

https://www.amazon.de/TP-Link-TL-R480T-Load-Balancing-Breitbandrouter-5-Port/dp/B001VFS5B4

Vergleichbare Geräte gibts von mind. 100 anderen Herstellern auch.

: Bearbeitet durch User

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren