theoberlin
Goto Top

Standortvernetzung via Richtfunk mit Failover

Hallo zusammen,

kleine Konzeptfrage:

Wir werden demnächst einen Standort unweit des Hauptsitzes (400 Meter) anschließen müssen. Mir schwebt hier folgendes vor:

- Zwei Mikrotik RBLHGG-60ad Funkstrecken
- Pro Seite ein PfSense CARP Cluster

richtfunk

Den Home Cluster gibt es so bereits.

Meint ihr das via CARP über die Richtfunkstrecken zu lösen stellt unter umständen ein Timingproblem dar? Alternativ wäre noch LACP direkt über die Switche.

Hat zufällig schon jemand Erfahrungen mit den neuen 60Ghz Funkstrecken? Die verschlüsseln den Link wohl direkt mit AES. Dennoch überlege ich noch ein Open VPN über den Link zu legen.

lg
Theo

Content-Key: 491088

Url: https://administrator.de/contentid/491088

Printed on: April 16, 2024 at 22:04 o'clock

Member: aqui
aqui Sep 03, 2019 updated at 13:41:03 (UTC)
Goto Top
Leider schreibst du wenig bis gar nichts zur Netztopologie an sich bzw. dem L2 oder L3 Design dieser Anbindung. Aus diesem Grund ist eine hilfreiche Bewertung schwierig bis unmöglich.
Um jetzt nicht aufgrund dieser fehlenden Informationen nicht seitenweise was wäre wenn... Konzepte erklären zu müssen mal ein paar grundlegende Fakten zu solchen Designs:
  • 60 Ghz bedeutet vollständige und freie Sichtverbindung ist absolute Pflicht. Es muss genügend Feldstärke und damit Linkreserve auf den Funklinks vorhanden sein. Generell aber keine falsche HW Wahl. Siehe auch: https://www.heise.de/select/ct/2018/9/1524873876053063
  • Aus Sicht deiner sehr grob gehaltenen Topologie Zeichnung sieht das nach einem Layer 2 Konzept aus. Das hat mehrere gravierende Nachteile ! 1.) Durch Spanning Tree ist ein Link tot und ungenutzt was sehr ungünstig ist, denn dann geht sinnvolle Bandbreite verloren. 2.) Broad- und Multicast Last der lokalen Netzwerke belasten die geringere Bandbreite des nur einen aktiven Funk Links. 3.) Failover Zeiten basieren auf schlechten Spanning Tree Konvergenzen. Alles in allem ist ein Layer 2 Konzept also von gravierenden Nachteilen begleitet und sollte man in redundanten Wireless Links deshalb besser nie umsetzen wenn irgend möglich.
  • Die goldene Netzwerker Regel heisst wie immer: Route where you can, bridge where you must. Unter dieser Prämisse wäre ein geroutetes Konzept immer vorzuziehen. Gravierende Vorteile: 1.) Beide Links werden aktiv genutzt, erhöhen die verfügbare Bandbreite bei gleichzeitigem Link Failover. 2.) Routing eliminiert vollständig den Link belastenden, kumulierten Broad- und Multicast Traffic beider Lokalnetze. 3.) Dynamisches Routing Protokoll wie RIPv2 oder OSPF sorgen für Balancing und automatischen und schnellen Failover ohne Session Verlust.
Vieles spricht also für ein Layer 3 Konzept.
Leider, wie oben schon gesagt, fragst du nur rein nach der Hardware, die aber in dem Gesamtkonzept einen sehr geringen Anteil an der Funktion hat !
Ggf. also präzisierst du die Planung nochmal etwas auf diesen Punkt.
Member: Spirit-of-Eli
Spirit-of-Eli Sep 03, 2019 updated at 13:46:22 (UTC)
Goto Top
Moin,

mir fällt dazu nur ein das ich mit Richtfunk in einem Trunk schon riesige Probleme hatte.
Der Hersteller hat damals die schwankende Bandbreite pro link als Grund genannt.
Wenn dan würde ich nur eine Strecke als Fallback schalten.

Sollte es in einem LACP Trunk funktionieren wäre ich auf die Rückmeldung gespannt.

Nebenbei kann dir tatsächlich der Cluster weg brechen wenn eine Strecke mal ausfällt.

Gruß
Spirit
Member: theoberlin
theoberlin Sep 03, 2019 at 13:43:50 (UTC)
Goto Top
Hi Aqui,

naürlich ein Layer 3 Konzept. Deswegen die PfSense Firewalls.
Funkstrecke ist ein separates Subnetz. Entweder mit CARP IP der PfSense oder eben mit LACP direkt zwischen den Switchen.

Mir geht es tatächlich nur um die Frage "Ist CARP oder LACP via zwei Richtfunktrecken ein Problem". Das ganze LAN Konstrukt hat damit erstmal relativ wenig zu tun.

Sichtverbindung ist vorhanden.

lg
Theo
Member: theoberlin
theoberlin Sep 03, 2019 updated at 13:50:12 (UTC)
Goto Top
@ Spirit,

Das wären auch meine Bedenken bei LACP gewesen. Aber wieso sollte mir der Cluster wegbrechen? Wenn eine Strecke ausfällt, übergibt er ja komplett alle Virtuellen IP'S an den zweiten Knoten. Wo siehst du da ein Problem?

lg
Theo
Member: ChriBo
ChriBo Sep 03, 2019 at 13:52:52 (UTC)
Goto Top
Hi,
"Ist CARP oder LACP via zwei Richtfunkstrecken ein Problem".
für CARP kann ich antworten: Nein, da CARP nichts mit den Richtfunkstrecken zu tun hat.
mit CARP auf der pfSense wird nur die Verbindung zum Switch "überwacht".
lt. deiner Zeichnung verwendest du auch ein WAN failover, hier kann ein unterschiedliches Timing ein Problem sein, muß aber nicht.
Ist auszutesten

CH
Member: theoberlin
theoberlin Sep 03, 2019 updated at 14:00:53 (UTC)
Goto Top
@ ChriBro,
WAN etc. ist hier nicht berücksichtigt. Ich würde auf jeder PfSense ein Interface pro Richtfunkstrecke einrichten und mit einer CARP IP verbinden. Somit würde ein wegbrechen einer Strecke automatisch zum failover auf den anderen Knoten führen. Oder habe ich hier irgendwo einen Denkfehler?

Das was du glaube ich als WAN interpretiert hast, ist die andere LAN Seite des Remote Standortes. Nicht ganz korrekt von mir gekenntzeichnet. Die oberen Firewalls müssten andersrum sein.

lg
Theo
Member: Spirit-of-Eli
Spirit-of-Eli Sep 03, 2019 at 14:06:49 (UTC)
Goto Top
Zitat von @theoberlin:

@ Spirit,

Das wären auch meine Bedenken bei LACP gewesen. Aber wieso sollte mir der Cluster wegbrechen? Wenn eine Strecke ausfällt, übergibt er ja komplett alle Virtuellen IP'S an den zweiten Knoten. Wo siehst du da ein Problem?

lg
Theo

Mein Gedanke war, das beim Failover gewisse Aussetzer zu erwarten sind. Ich hatte erst ein falsches Konstrukt im Kopf.

Solltest du ein Link als Backup nutzen und auf der Sense jeweils ein GW-Failover bauen. Sollten die Sessions mit kurzem Aussetzer auf die andere Leitung geschoben werden.
Mit den timings wird es schwer das ganze nahtlos mit einer wanstrecke zu stande zu bekommen da erst ein timeout nach einer gewissen Zeit den failover triggert. Ist dieser bei Richtfunk zu gering flippt die Strecke.
Member: theoberlin
theoberlin Sep 03, 2019 at 14:09:20 (UTC)
Goto Top
Ach natürlich ich könnte es natürlich auch mit einer Gateway-Group machen. Also komplett unterschiedliche Subnetze pro Strecke. Auch eine Idee. Da würde ja sowohl Faiover als auch LB gehen.

lg
Theo