Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - Chrigu

#1
German - Deutsch / Re: CARP und LAGG?
April 07, 2017, 05:30:56 PM
Hallo JeGr

danke für deine Antwort.
Das mit dem separaten SYNC Interface hatte ich geschrieben:

-> FW01 IGB4----->    SYNC    <--- FW02 IGB4
-> PFsync geht über ein separates Interface.

Die Version ist die neueste, also 17.1.4.

Ich führe das Vorhaben mal genauer aus.
Wir haben 2 verschiedene Zuleitungen (nenne sie mal A und B) vom ISP, jeweils 1Gbit.

Bei FW01 soll Zuleitung A auf WAN1 und Zuleitung B auf WAN2 ankommen. WAN1 und WAN2 sollten dann in ein LAGG0. So hätten wir Loadbalance oder Failover für die Zuleitungen vom ISP.

Dasselbe soll auch mit FW02 passieren. Wieder Zuleitung A und B auf WAN1 und WAN2
Dann haben wir auf FW01 ein LAGG0 und auf FW02 ein LAGG0. Wenn wir dann die beiden LAGG's carpen könnten, hätten wir eine zentrale VIP.

LAN-seitig soll dann dasselbe passieren, also LAN1 und LAN2 auf jeder FW in ein LAGG (LAGG1), und danach carpen.

Weiter geht es dann zu 2 Switchen, also von FW01 und FW02 jeweils ein Kabel auf Switch1 und Switch2.
Auch die Switche sind miteinander verbunden (Spanning Tree).

An den Switchen hängen dann die Hyper-V's, jeder Hyper-V bekommt ein Kabel von Switch1 und ein Kabel von Switch2. Die 2 definierten Interfaces auf den Hyper-V's sind im NIC Teaming.

So wäre eine absolute Hochverfügbarkeit gegeben. :)

Im Anhang mal ein schnelles Visio, vielleicht hilfts ja.

Ich hänge aber wie gesagt noch bei den gecarpten LAGG Interfaces fest, geht der Master - sagen wir mal FW01 - down, wird FW02 Master. Kommt FW01 wieder up, bleibt FW02 Master. Hatte leider vergessen zu testen was passiert, wenn kurz darauf FW02 auch mal down geht. Vielleicht fühlt sich FW01 ja dann wieder verpflichtet Master zu werden?

LG Chrigu
#2
German - Deutsch / CARP und LAGG?
April 04, 2017, 05:32:40 PM
Hallo liebe Mitstreiter

ich habe schon die Sufu bemüht, aber keinen passenden Beitrag gefunden weshalb ich diesen hier eröffne.

Wir bekommen vom ISP redundanten Feed, und diese Redundanz möchte ich bilderbuchmässig von vorne bis hinten (FW's, Switche mit Spanning Tree, Hyper-V's mit NIC Teaming) durchgeben.

Deshalb habe ich vor, 2 Firewalls mit LAGG/CARP sowohl WAN-seitig als auch LAN-seitig einzurichten.

Jede Firewall hat 2 Interfaces für WAN und 2 Interfaces für LAN, welche ich gern LAGGen möchte. Am Schluss sollen die LAGG Interfaces dann noch ein CARP zwischen beiden FW's bekommen.

FW01 LAGG0 --> VIP(WAN) <-- FW02 LAGG0
FW01 LAGG1 -->  VIP(LAN) <--- FW02 LAGG1
FW01 IGB4----->    SYNC    <--- FW02 IGB4

PFsync geht über ein separates Interface.

Beim Test des Aufbaus gab es jedoch Probleme. FW01 ist MASTER beider CARP's, deaktiviere ich temporär das CARP auf FW01 (simuliere einen Ausfall), übernimmt FW02 den MASTER für beide CARP's. Aktiviere ich CARP auf FW01 wieder, sollte nach einiger Zeit (240 Sekunden?) FW01 wieder zum MASTER werden, jedoch passiert das nicht.

Im Log fand ich dazu: "carp: demoted (pfsync bulk fail)"

Habe nach einiger Recherche ein paar pfSense Threads dazu gefunden, aber so richtig glücklich bin ich damit nicht geworden. Ich möchte ungern ausserhalb des WebGUI mit sysctl irgenwelche zusätzlichen Tunables erstellen.

Jetzt zu meiner Frage: Gibt es dazu eine einfachere Lösung per GUI? Oder vielleicht sogar einen ganz anderen Lösungsansatz?

Ich danke Euch schonmal im Voraus für Eure Hilfe!

LG Chrigu