Comment utiliser Link Backup et le routage basé sur des politiques pour maintenir les périphériques critiques en ligne et préserver les données
Contenu
Configuration du mode contrôleur pour autoriser certains réseaux via le WAN de secours
Configuration en mode contrôleur pour autoriser des adresses IP spécifiques via le WAN de secours
Introduction
Dans les environnements à double WAN où une connexion WAN est désignée comme liaison de secours, il est souvent nécessaire de contrôler quels périphériques et réseaux sont autorisés à utiliser cette connexion en cas de basculement. Ce guide explique comment utiliser le routage basé sur des stratégies pour autoriser uniquement certains périphériques, réseaux ou adresses IP à acheminer le trafic via le WAN de secours.
Par exemple, dans un café, les systèmes critiques tels que les terminaux de point de vente peuvent être priorisés pour assurer la continuité du traitement des paiements et des opérations commerciales, tandis que le trafic non essentiel, comme le Wi-Fi invité, reste bloqué sur le réseau étendu de secours. Cette approche permet de préserver la bande passante utilisée sur la connexion secondaire tout en garantissant le maintien des services essentiels en cas de panne.
Exigences
- Porte d'entrée d'Omada
Configuration

Ce guide présente deux méthodes courantes permettant d'autoriser uniquement certains réseaux et périphériques à utiliser le WAN de secours via le routage basé sur des politiques.
Le premier scénario s'applique aux environnements où les périphériques sont répartis en différents VLAN ou sous-réseaux, permettant ainsi à des réseaux spécifiques d'être acheminés via le WAN de secours lors d'un basculement.
Le deuxième scénario s'applique aux environnements où les appareils résident dans le même sous-réseau, nécessitant l'utilisation de groupes IP pour autoriser sélectivement certains hôtes ou appareils à passer par le WAN de secours.
Les deux méthodes offrent un meilleur contrôle de l'utilisation du WAN tout en garantissant la connectivité des appareils critiques en cas de panne.
Remarque : Dans ce guide, WAN1 (2,5 Gbit/s) désigne le réseau WAN principal et WAN/LAN3 le réseau WAN de secours.
Configuration du mode contrôleur pour autoriser certains réseaux via le WAN de secours
Étape 1. Connectez-vous à votre contrôleur et accédez à Site > Configuration réseau > Transmission > Routage .

Étape 2. Accédez à Routage par stratégie et cliquez sur Créer un nouveau routage.

Étape 3. Créer la règle d'autorisation.
Renseignez les paramètres du réseau autorisé à transiter par le WAN de secours lorsque le WAN principal tombe en panne.
Assurez-vous d'activer, pour la règle d'autorisation, l'option « Utiliser l'autre port WAN si le port actuel est hors service ».
Cliquez sur Créer une fois terminé.

Nom : Saisissez un nom pour identifier l'entrée de routage des stratégies.
Statut : Cochez la case pour activer l'entrée de routage des stratégies.
Protocoles : Sélectionnez les protocoles. La règle de routage s’appliquera au trafic lorsqu’il sera conforme aux protocoles sélectionnés. Cette règle n’est effective que si le trafic correspond aux critères définis, notamment les protocoles.
WAN : Sélectionnez le port WAN principal ; le trafic sera alors acheminé via ce port. Sélectionnez plusieurs ports WAN pour l’équilibrage de charge si nécessaire. Les options de client VPN disponibles sont PPTP et L2TP.
Utiliser l'autre port WAN si le port actuel est hors service : lorsque cette fonction est activée, le trafic sera acheminé via un autre port WAN si le port WAN actuel est hors service.
Légende de routage : Indiquez la source et la destination du trafic auquel s’applique l’entrée de routage. Cette entrée n’est effective que si le trafic correspond à ses critères, notamment la source et la destination.
Réseau : Sélectionnez les interfaces réseau pour la source du trafic.
Groupe d'adresses IP : sélectionnez le groupe d'adresses IP de la source ou de la destination du trafic. Vous pouvez créer un groupe d'adresses IP sur cette page ou accéder à Configuration réseau > Profil > Groupes.
Groupe de ports IP : sélectionnez le groupe de ports IP pour la source ou la destination du trafic. Vous pouvez créer un groupe de ports IP sur cette page ou accéder à Configuration réseau > Profil > Groupes.
Groupe de localisation : sélectionnez le groupe de localisation pour la destination du trafic. Vous pouvez créer un groupe de localisation sur cette page ou accéder à Configuration réseau > Profil > Groupes.
Groupe de domaines : sélectionnez le groupe de domaines pour la destination du trafic. Vous pouvez créer un groupe de domaines sur cette page ou accéder à Configuration réseau > Profil > Groupes.
Étape 4. Cliquez sur Créer un nouveau routage pour créer la règle de refus.

Étape 5. Renseignez les paramètres appropriés pour les réseaux non critiques qui n'utiliseront pas le port WAN de secours lorsque le port principal tombe en panne.
N’activez pas l’option « Utiliser l’autre port WAN » si le port actuel est hors service .
Cliquez sur Créer une fois terminé

Configuration en mode contrôleur pour autoriser des adresses IP spécifiques via le WAN de secours
Étape 1. Lorsque vous autorisez certains hôtes à utiliser le WAN de secours, vous devrez activer la sauvegarde de lien et créer un groupe d'adresses IP .
Veuillez suivre les instructions de cet article pour créer une sauvegarde de lien sur votre contrôleur Omada :
Étape 2. Ensuite, nous devons créer un groupe d'adresses IP pour spécifier l'adresse IP autorisée à transiter par le WAN de secours.
Accédez à Configuration réseau > Profil > Groupes.

Cliquez ensuite sur Créer un nouveau groupe.

Renseignez les paramètres.
Dans la section Sous-réseau IP, nous avons spécifié 2 adresses IP différentes avec un masque de sous-réseau de 32 bits pour n'autoriser que ces appareils spécifiques.
Après avoir rempli les paramètres, cliquez sur Appliquer.

Nom : Veuillez saisir un nom pour identifier le profil de groupe créé.
Type : Sélectionnez le type de groupe pour le profil et spécifiez les paramètres correspondants.
Sous-réseaux IP : Spécifiez les adresses IP et les sous-réseaux du groupe.
Étape 3. Ensuite, créez une règle d'autorisation. Accédez à Configuration réseau > Transmission > Routage .

Accédez à Routage par stratégie > Créer un nouveau routage.

Renseignez les paramètres.
Voici les paramètres des appareils autorisés à transiter par le réseau WAN de secours.
Nous activons les deux ports WAN et, pour le type de source, nous sélectionnons Groupe IP .
Cliquez sur Créer une fois terminé.

Étape 4. Cliquez sur Créer un nouveau routage pour créer la route pour la stratégie de routage refusé.

Créez le routage pour la route refusée.
Renseignez les paramètres des réseaux ou groupes d'adresses IP refusés.
Dans cette configuration de refus, seul le WAN principal est spécifié et le type de source est Réseau avec les réseaux sélectionnés.
Cliquez sur Créer une fois terminé.

Configuration en mode autonome pour autoriser des réseaux et adresses IP spécifiques via le WAN de secours
Étape 1. Créez le groupe d'adresses IP pour le sous-réseau ou l'adresse spécifique.
Après vous être connecté à l'interface utilisateur locale du routeur, accédez à Préférences > Groupe IP > Adresse IP > et cliquez sur Ajouter .

Étape 2. Ici, spécifiez les adresses IP qui participeront à la politique.
Dans cet exemple, les adresses IP autorisées et refusées se trouvent sur le même sous-réseau.
Si la règle achemine différents réseaux, choisissez l'option Adresse IP/Masque pour chaque LAN.
Cliquez sur OK une fois terminé.

Nom : Saisissez le nom de l'entrée d'adresse IP.
Type d'adresse IP :
Adresse IP : Plage : Spécifiez une adresse IP de début et une adresse IP de fin. Une règle faisant référence à cette adresse IP sera appliquée aux adresses IP comprises dans la plage indiquée.
Adresse IP/Masque : Spécifiez une adresse réseau et un masque de sous-réseau. Une règle faisant référence à cette adresse IP sera appliquée aux adresses IP comprises dans la plage indiquée.
Description : Veuillez saisir une brève description pour l’adresse IP afin de faciliter sa gestion. Elle ne doit pas dépasser 50 caractères.
Étape 3. Accédez à Groupe IP , cliquez sur Ajouter et remplissez les paramètres.
L'exemple ci-dessous illustre un groupe pour Allowed_backup . Une fois ce groupe créé, créez-en un autre pour les adresses IP refusées spécifiées à l'étape précédente.
Au total, il devrait y avoir deux groupes d'adresses IP.

Nom du groupe : Saisissez le nom du groupe IP.
Nom de l'adresse : Sélectionnez l'entrée d'adresse IP. Vous pouvez sélectionner plusieurs entrées pour un même groupe d'adresses IP. Une règle faisant référence à ce groupe d'adresses IP sera appliquée à toutes les adresses IP du groupe.
Description : Veuillez saisir une brève description du groupe d’adresses afin d’en faciliter la gestion. Elle ne doit pas dépasser 50 caractères.
Étape 4 : Accédez ensuite à Transmission > Routage > Routage par stratégie > et cliquez sur Ajouter.

Étape 5. Renseignez les paramètres du groupe d'adresses IP autorisé à transiter par le WAN de secours.
Pour le mode , veillez à choisir Priorité afin que, lorsque la connexion WAN spécifiée tombe en panne, le système bascule vers la prochaine connexion WAN disponible.
Cliquez sur OK une fois terminé.

Nom : Saisissez un nom pour identifier la règle de routage des stratégies.
Type de service : Spécifiez le type de service pour la règle.
Type de source : Seul le groupe d’adresses IP peut être sélectionné. Spécifiez ensuite la règle du groupe d’adresses IP pour la source.
Source : Spécifiez la plage d’adresses IP source pour la règle. Sélectionnez les groupes d’adresses IP que vous avez créés dans la liste déroulante. Si l’option « Tous » est sélectionnée, la règle s’appliquera à tous les clients. Si vous n’avez pas créé de groupes d’adresses IP, accédez à Préférences > Groupes d’adresses IP pour en créer un.
Type de destination : vous pouvez sélectionner Groupe d’adresses IP, Groupe d’emplacements ou Groupe de domaines. Spécifiez ensuite la règle de destination.
Destination :
Sélectionnez un groupe d'adresses IP : dans la liste déroulante, sélectionnez un groupe d'adresses IP pour spécifier la plage d'adresses de destination de la règle. Le groupe d'adresses IP mentionné ici peut être créé dans Préférences > Groupe d' adresses IP .
Sélectionnez le groupe de localisation : dans la liste déroulante, sélectionnez un ou plusieurs groupes de localisation auxquels appartiennent les adresses IP de destination. Le groupe de localisation mentionné ici peut être créé dans Préférences > Groupe de localisation .
Sélectionnez le groupe de domaines : dans la liste déroulante, sélectionnez un ou plusieurs groupes de domaines auxquels appartiennent les adresses IP de destination. Le groupe de domaines mentionné ici peut être créé dans Préférences > Groupe de domaines .
WAN : Sélectionnez le port WAN ; le trafic sera alors acheminé via ce port.
Vous pouvez sélectionner plusieurs ports WAN pour l’équilibrage de charge si nécessaire. Les options de client VPN disponibles sont PPTP et L2TP.
Période d'application : Spécifiez la période d'application de la règle. Si aucune plage horaire n'a été configurée, accédez à Préférences > Plage horaire pour en créer une.
Mode : Spécifiez le mode de routage des stratégies pour la règle.
Priorité : En mode Priorité, la règle dépend du résultat de la détection de connexion. Si au moins un port WAN spécifié est en ligne, la règle s’applique. Si tous les ports WAN spécifiés sont hors ligne, la règle ne s’applique pas.
Mode Uniquement : En mode Uniquement, la règle s'applique toujours, quel que soit l'état du port WAN ou le résultat de la détection en ligne.
Description : Veuillez saisir une brève description de la règle.
ID : Attribuez un numéro à la règle pour réorganiser la liste. Plus le numéro est petit, plus la priorité d’application de la règle est élevée.
Statut : Cochez la case pour activer l'entrée de routage des stratégies.
Étape 6 : Ensuite, créez une nouvelle route de stratégie pour le groupe d'adresses IP refusées.
Cliquez sur Ajouter et remplissez les paramètres.
Lors de la création de la route pour le groupe d'adresses IP refusées, assurez-vous que le mode est défini sur Uniquement.
Cliquez sur OK une fois terminé.

Vérification
La vérification est effectuée à l'aide de deux appareils : l'un autorisé à utiliser le réseau WAN de secours et l'autre auquel l'accès est refusé.
Lors du test ping, le message « Délai d'attente dépassé » indique que le périphérique perd temporairement sa connectivité pendant le basculement WAN. Le périphérique autorisé recommencera à recevoir des réponses une fois le WAN de secours actif, tandis que le groupe d'adresses IP refusées restera en état de délai d'attente dépassé.
Pour le groupe d'adresses IP refusées, il est possible de recevoir brièvement 3 à 4 réponses positives pendant la période de transition. Cependant, une fois la règle de routage basée sur les politiques entièrement appliquée et initialisée, le périphérique repassera en état de délai d'attente dépassé.
Groupe d'adresses IP autorisées :

Groupe d'adresses IP refusées :

Conclusion
Ce guide explique comment configurer un basculement WAN sélectif à l'aide de Link Backup et du routage basé sur des stratégies. En autorisant uniquement les réseaux ou périphériques critiques à utiliser le WAN de secours, les administrateurs peuvent maintenir la connectivité essentielle tout en préservant la bande passante sur la connexion secondaire.
Pour en savoir plus sur chaque fonction et configuration, veuillez vous rendre dans le Centre de téléchargement pour télécharger le manuel de votre produit.
Questions/Réponses
Q1 : Que dois-je faire si ma route de stratégie ne fonctionne pas ?
R1 : Assurez-vous que le périphérique que vous testez se trouve dans le sous-réseau de la stratégie de routage.