Содержание
Конфигурация в режиме контроллера для разрешения определенным сетям использовать резервный WAN
Конфигурация в режиме контроллера для разрешения определенным IP-адресам использовать резервный WAN
Введение
В средах с двумя WAN-соединениями, где одно из них назначено резервным каналом, часто необходимо контролировать, каким устройствам и сетям разрешено использовать резервное подключение при сбое. Это руководство демонстрирует, как использовать политическую маршрутизацию (Policy Routing), чтобы разрешить только определенным устройствам, сетям или IP-адресам направлять трафик через резервный WAN.
Например, в среде кофейни критически важные системы, такие как POS-терминалы, могут быть приоритетными для обеспечения обработки платежей и ведения бизнеса, в то время как несущественный трафик, такой как гостевая Wi-Fi, остается ограниченным в использовании резервного WAN. Этот подход помогает экономить пропускную способность вторичного соединения, обеспечивая при этом работу основных сервисов во время сбоя.
Требования
- Шлюз Omada
Конфигурация

В этом руководстве демонстрируются два распространенных метода разрешения определенным сетям и устройствам использовать резервный WAN с помощью политической маршрутизации.
Первый сценарий применяется в средах, где устройства разделены на разные VLAN или подсети, что позволяет направлять определенные сети через резервный WAN при сбое.
Второй сценарий применяется в средах, где устройства находятся в одной подсети, что требует использования IP-групп для выборочного разрешения конкретных хостов или устройств через резервный WAN.
Оба метода обеспечивают больший контроль над использованием WAN, гарантируя, что критические устройства сохранят связь во время сбоя.
Примечание: В этом руководстве 2.5G WAN1 является основным WAN, а WAN/LAN3 — резервным WAN
Конфигурация в режиме контроллера для разрешения определенным сетям использовать резервный WAN
Шаг 1. Войдите в ваш контроллер и перейдите в Сайт > Сетевые настройки > Передача > Маршрутизация.

Шаг 2. Перейдите в Политическую маршрутизацию и нажмите Создать новую маршрутизацию.

Шаг 3. Создайте разрешающее правило.
Заполните параметры для сети, которой разрешен проход через резервный WAN при отказе основного WAN.
Для разрешающего правила обязательно включите Использовать другой WAN-порт, если текущий недоступен.
Нажмите Создать по завершении.

Имя: Введите имя для идентификации записи политической маршрутизации.
Статус: Установите флажок, чтобы включить запись политической маршрутизации.
Протоколы: Выберите протоколы, запись политической маршрутизации будет применяться к трафику, соответствующему выбранным протоколам.
WAN: Выберите основной WAN-порт, трафик будет направляться через выбранный порт. При необходимости выберите несколько WAN-портов для балансировки нагрузки.
Использовать другой WAN-порт, если текущий недоступен: При включении этой функции трафик будет направляться через другой WAN-порт, когда текущий WAN-порт недоступен.
Легенда маршрутизации: Укажите источник и назначение трафика, к которому применяется запись политической маршрутизации.
Сеть: Выберите сетевые интерфейсы для источника трафика.
IP-группа: Выберите IP-группу для источника или назначения трафика.
IP-порт группа: Выберите группу IP-портов для источника или назначения трафика.
Группа местоположений: Выберите группу местоположений для назначения трафика.
Доменная группа: Выберите доменную группу для назначения трафика.
Шаг 4. Нажмите Создать новую маршрутизацию, чтобы создать запрещающее правило.

Шаг 5. Заполните соответствующие параметры для некритичных сетей, которые не будут использовать резервный WAN-порт при отказе основного.
Не включайте Использовать другой WAN-порт, если текущий недоступен.
Нажмите Создать по завершении.

Конфигурация в режиме контроллера для разрешения определенным IP-адресам использовать резервный WAN
Шаг 1. При разрешении определенным хостам использовать резервный WAN вам потребуется включить Резервное копирование канала (Link Backup) и создать IP-группу.
Пожалуйста, следуйте этой статье, чтобы создать резервное копирование канала в вашем контроллере Omada:
Шаг 2. Далее нам нужно создать IP-группу, чтобы указать IP-адреса, которым разрешен проход через резервный WAN.
Перейдите в Сетевые настройки > Профиль > Группы.

Затем нажмите Создать новую группу.

Заполните параметры.
В разделе IP-подсети мы указали 2 различных IP-адреса с 32-битной маской подсети, чтобы разрешить только эти конкретные устройства.
После заполнения параметров нажмите Применить.

Имя: Введите имя для идентификации созданного профиля группы.
Тип: Выберите тип группы для профиля и укажите соответствующие параметры.
IP-подсети: Укажите IP-адреса и подсети для группы.
Шаг 3. Далее создайте разрешающее правило. Перейдите в Сетевые настройки > Передача > Маршрутизация.

Перейдите в Политическая маршрутизация > Создать новую маршрутизацию.

Заполните параметры.
Вот параметры для устройств, которым разрешен проход через резервный WAN.
Мы включаем оба WAN-порта, а для типа источника выбираем IP-группа.
Нажмите Создать по завершении.

Шаг 4. Нажмите «Создать новую маршрутизацию», чтобы создать маршрут для запрещающей политики маршрутизации.

Создайте маршрут для запрещенного маршрута.
Заполните параметры для запрещенных сетей или IP-групп.
В этой запрещающей конфигурации указан только основной WAN, а тип источника — Сеть с выбранными сетями.
Нажмите Создать по завершении.

Конфигурация в автономном режиме для разрешения определенным сетям и IP-адресам использовать резервный WAN
Шаг 1. Создайте IP-группу для подсети или конкретного адреса.
После входа в локальный веб-интерфейс маршрутизатора перейдите в Настройки > IP-группа > IP-адрес и нажмите Добавить.

Шаг 2. Здесь укажите IP-адреса, которые будут участвовать в политике.
В этом примере разрешенные и запрещенные IP-адреса находятся в одной подсети.
Если правило направляет разные сети, выберите опцию IP-адрес/Маска для каждой LAN.
Нажмите ОК по завершении.

Имя: Введите имя записи IP-адреса.
Тип IP-адреса:
IP-адрес: Диапазон: Укажите начальный и конечный IP-адреса.
IP-адрес/Маска: Укажите сетевой адрес и маску подсети.
Описание: Введите краткое описание для записи IP-адреса.
Шаг 3. Перейдите в IP-группу, нажмите Добавить и заполните параметры.
Пример ниже показывает группу для Allowed_backup. После создания этой группы создайте другую группу для запрещенных IP-адресов, указанных на предыдущем шаге.
Всего должно быть две IP-группы.

Имя группы: Введите имя IP-группы.
Имя адреса: Выберите запись IP-адреса, можно выбрать несколько записей для одной IP-группы.
Описание: Введите краткое описание для группы адресов.
Шаг 4: Затем перейдите в Передача > Маршрутизация > Политическая маршрутизация и нажмите Добавить.

Шаг 5. Заполните параметры для IP-группы, которой разрешен проход через резервный WAN.
Для Режима обязательно выберите Приоритет, чтобы при отказе указанного WAN он переключался на следующий доступный WAN.
Нажмите ОК по завершении.

Имя: Введите имя для идентификации правила политической маршрутизации.
Тип сервиса: Укажите тип сервиса для правила.
Тип источника: Можно выбрать только IP-группу. Затем укажите правило IP-группы для источника.
Источник: Укажите диапазон IP-адресов источника для правила.
Тип назначения: Вы можете выбрать IP-группу, группу местоположений или доменную группу. Затем укажите правило для назначения.
Назначение:
Выбрать IP-группу: Выберите IP-группу из выпадающего списка.
Выбрать группу местоположений: Выберите одну или несколько групп местоположений.
Выбрать доменную группу: Выберите одну или несколько доменных групп.
WAN: Выберите WAN-порт, трафик будет направляться через выбранный порт.
Время действия: Укажите время действия правила.
Режим: Укажите режим политической маршрутизации для правила.
Приоритет: В режиме приоритета правило зависит от результата обнаружения онлайн-соединения.
Только: В режиме «Только» правило действует всегда, независимо от статуса WAN-порта.
Описание: Введите краткое описание для правила.
ID: Назначьте номер правилу для изменения порядка в списке.
Статус: Установите флажок, чтобы включить запись политической маршрутизации.
Шаг 6: Далее создайте новый политический маршрут для запрещенной IP-группы.
Нажмите Добавить и заполните параметры.
При создании маршрута для IP-группы, которая запрещена, убедитесь, что Режим установлен в Только.
Нажмите ОК по завершении.

Верификация
Верификация выполняется с использованием двух устройств: одного, которому разрешено использовать резервный WAN, и другого, которому доступ запрещен.
Во время теста ping сообщение «Request timed out» указывает на временную потерю connectivity устройством в процессе переключения WAN. Разрешенное устройство начнет снова получать ответы после активации резервного WAN, в то время как запрещенная IP-группа останется в состоянии тайм-аута.
Для запрещенной IP-группы возможно получение 3–4 успешных ответов в течение переходного периода. Однако после полного применения и инициализации правила политической маршрутизации устройство вернется в состояние тайм-аута.
Разрешенная IP-группа:

Запрещенная IP-группа:

Заключение
В этом руководстве показано, как настроить выборочное переключение WAN при сбое с использованием резервного копирования канала и политической маршрутизации. Разрешая только критически важным сетям или устройствам использовать резервный WAN, администраторы могут поддерживать essential connectivity, экономя пропускную способность вторичного соединения.
Чтобы узнать более подробную информацию о каждой функции и ее настройке, пожалуйста, перейдите в Центр загрузок, чтобы загрузить руководство для вашего продукта.
Вопросы и ответы
В1: Что мне делать, если мой политический маршрут не работает?
О1: Убедитесь, что тестируемое устройство находится в подсети, указанной в политике маршрутизации.