Fault Tolerance و FHRP چیست؟ مقایسه HSRP، VRRP، GLBP و معماری Active/Active
در یک شبکه سازمانی، دسترسی کاربران به اینترنت، سرورها، سامانههای مالی، تلفنهای VoIP و سرویسهای ابری معمولاً از طریق یک Default Gateway انجام میشود. اگر این Gateway از دسترس خارج شود، حتی در صورتی که تمام سوئیچها، سرورها و لینکهای دیگر سالم باشند، کاربران همان شبکه نمیتوانند با شبکههای دیگر ارتباط برقرار کنند.
برای جلوگیری از ایجاد چنین نقطه خرابی واحدی یا Single Point of Failure، از چند روتر یا سوئیچ لایه سوم استفاده میشود. این تجهیزات با کمک پروتکلهای افزونگی، یک آدرس IP و MAC مجازی در اختیار کاربران قرار میدهند تا خرابی یکی از Gatewayها باعث نیاز به تغییر تنظیمات سیستمهای کاربران نشود.
پروتکلهایی مانند HSRP، VRRP و GLBP در گروه راهکارهای First Hop Redundancy Protocol یا FHRP قرار میگیرند. وظیفه اصلی آنها افزایش دسترسپذیری اولین روتر مسیر، یعنی همان Default Gateway کلاینتها است.
در این مقاله ابتدا این مفاهیم را با یک داستان ساده توضیح میدهیم و سپس وارد جزئیات فنی مانند Virtual IP، Virtual MAC، Priority، Preemption، Object Tracking، Failover، Active/Active، Active/Passive و طراحی صحیح شبکه میشویم.
نتیجه سریع: HSRP و VRRP معمولاً یک Gateway فعال و یک یا چند Gateway آمادهبهکار ایجاد میکنند. GLBP علاوه بر افزونگی، امکان توزیع کلاینتها میان چند Gateway را نیز فراهم میکند. بااینحال هیچ FHRP بهتنهایی جایگزین افزونگی لینک، سوئیچ، برق، مسیر WAN و طراحی صحیح Routing نمیشود.
یک داستان ساده؛ شهر شبکه و چهارراه اصلی
شهری را تصور کنید که تمام خودروهای یک محله برای خروج از آن باید از یک چهارراه اصلی عبور کنند. در این مثال:
- خانهها و خودروها همان کاربران و بستههای شبکه هستند.
- خیابانهای محله همان شبکه LAN هستند.
- چهارراه خروجی همان Default Gateway است.
- مامور کنترلکننده چهارراه همان روتر یا سوئیچ لایه سوم است.
- جادههای بیرون شهر همان شبکههای دیگر یا اینترنت هستند.
اگر فقط یک مامور در چهارراه حضور داشته باشد و او نتواند کار کند، تمام خودروها متوقف میشوند. حتی اگر خیابانها و جاده اصلی سالم باشند، کسی وجود ندارد که خودروها را به مسیر صحیح هدایت کند.
راهکار اولیه این است که دو مامور برای چهارراه در نظر گرفته شوند. یکی از آنها مسئول اصلی است و دیگری آماده میماند تا در صورت بروز مشکل جایگزین شود.
اما یک مشکل وجود دارد: ساکنان محله نباید مجبور باشند هر بار با تغییر مامور، آدرس خروجی خود را تغییر دهند. بنابراین برای چهارراه یک شماره ثابت و مشترک تعیین میشود. این شماره ثابت در شبکه همان Virtual IP Address است.
کاربران همیشه Virtual IP را بهعنوان Default Gateway خود تنظیم میکنند. پروتکل افزونگی نیز مشخص میکند در هر لحظه کدام دستگاه مسئول پاسخگویی به این آدرس مجازی باشد.
Fault Tolerance چیست؟
Fault Tolerance یا تحمل خطا توانایی یک سیستم برای ادامه ارائه سرویس در زمان خرابی یک یا چند جزء است.
در یک شبکه مقاوم به خطا، خرابی یک تجهیز نباید الزاماً باعث قطع کامل سرویس شود. برای رسیدن به این هدف، اجزای مهم بهصورت افزونه طراحی میشوند:
- دو روتر بهجای یک روتر
- دو سوئیچ Core یا Distribution
- دو منبع تغذیه
- دو اتصال اینترنت
- دو مسیر فیبر
- دو سرور یا چند عضو Cluster
- دو مسیر دسترسی به Storage
- برق شهری همراه UPS و ژنراتور
Fault Tolerance فقط به تعداد تجهیزات وابسته نیست. اگر دو روتر به یک سوئیچ، یک منبع برق یا یک مسیر فیبر مشترک متصل باشند، همچنان یک Single Point of Failure در طراحی وجود خواهد داشت.
تفاوت Redundancy، High Availability و Fault Tolerance
| مفهوم | توضیح |
|---|---|
| Redundancy | وجود یک جزء یا مسیر جایگزین برای بخش اصلی |
| Failover | فرایند انتقال سرویس از جزء خراب به جزء سالم |
| High Availability | طراحی برای کاهش مدت قطعی و افزایش دسترسپذیری سرویس |
| Fault Tolerance | ادامه کار سیستم هنگام خرابی، با حداقل یا بدون وقفه قابل توجه |
| Load Balancing | توزیع بار میان چند مسیر یا تجهیز فعال |
داشتن دو روتر بهتنهایی Redundancy ایجاد میکند، اما تا زمانی که مکانیزم تشخیص خرابی و Failover صحیح پیادهسازی نشود، نمیتوان آن را یک راهکار High Availability کامل در نظر گرفت.
Default Gateway چه نقشی دارد؟
یک کلاینت برای ارتباط با دستگاههای داخل Subnet خود، بسته را مستقیماً به مقصد ارسال میکند. اما هنگامی که مقصد در شبکه دیگری قرار دارد، بسته به Default Gateway تحویل داده میشود.
برای مثال در شبکه زیر:
Network: 192.168.10.0/24
Client IP: 192.168.10.20
Default Gateway: 192.168.10.1اگر کاربر بخواهد با آدرس 192.168.20.10 یا یک سرور اینترنتی ارتباط برقرار کند، بسته را به MAC Address مربوط به 192.168.10.1 تحویل میدهد.
اگر این Gateway از دسترس خارج شود، سیستمعامل کلاینت معمولاً بهصورت خودکار یک Gateway جایگزین را پیدا نمیکند. FHRP این مشکل را با ارائه یک Gateway مجازی ثابت برطرف میسازد.
FHRP چیست؟
FHRP مخفف First Hop Redundancy Protocol و نام عمومی خانوادهای از پروتکلها برای افزونگی اولین روتر مسیر است.
در یک طراحی FHRP، معمولاً موارد زیر وجود دارند:
- دو یا چند روتر یا سوئیچ لایه سوم
- یک IP واقعی روی هر دستگاه
- یک Virtual IP مشترک
- یک Virtual MAC مرتبط با گروه
- مکانیزم انتخاب دستگاه فعال
- پیامهای دورهای برای تشخیص سلامت اعضا
- مکانیزم Failover در صورت خرابی
کلاینتها از آدرس واقعی هیچکدام از روترها بهعنوان Gateway استفاده نمیکنند. آنها فقط Virtual IP را میشناسند.
Router 1 real IP: 192.168.10.2
Router 2 real IP: 192.168.10.3
Virtual Gateway: 192.168.10.1در زمان عادی، یک روتر مسئول Virtual IP است. پس از خرابی آن، روتر دیگر مالکیت عملی Virtual IP و Virtual MAC را بر عهده میگیرد.
FHRP چه مشکلی را حل نمیکند؟
FHRP فقط افزونگی First Hop را ایجاد میکند. این پروتکل بهتنهایی مشکلات زیر را حل نمیکند:
- قطعشدن لینک اینترنت بعد از روتر فعال
- خرابی سوئیچ Access متصل به کاربران
- خرابی مسیر فیبر مشترک
- قطع برق مشترک هر دو روتر
- خرابی DNS یا DHCP
- از دسترس خارجشدن سرور مقصد
- اشتباه Routing در شبکه بالادستی
- خرابی Stateful Firewall بدون Sync کردن Sessionها
برای تشخیص خرابی مسیر بالادستی باید از Interface Tracking، Object Tracking، IP SLA، Route Tracking یا امکانات مشابه پلتفرم استفاده شود.
HSRP چیست؟
HSRP مخفف Hot Standby Router Protocol و یکی از پروتکلهای افزونگی Gateway در تجهیزات Cisco است.
در یک HSRP Group، تجهیزات نقشهای مختلفی دارند:
- Active: روتر فعلی که ترافیک Virtual Gateway را Forward میکند.
- Standby: روتر آمادهای که در صورت خرابی Active جای آن را میگیرد.
- Listen: اعضای دیگری که وضعیت گروه را دنبال میکنند.
روتر Active به بستههایی که برای Virtual MAC ارسال میشوند پاسخ میدهد. روتر Standby پیامهای HSRP را مانیتور میکند و در صورت از دسترس خارجشدن Active، مسئولیت گروه را بر عهده میگیرد.
Virtual IP و Virtual MAC در HSRP
اعضای HSRP علاوه بر IP و MAC واقعی، یک IP و MAC مجازی مشترک دارند.
کلاینت ابتدا برای Virtual IP درخواست ARP ارسال میکند. روتر Active با Virtual MAC پاسخ میدهد. در نتیجه جدول ARP کلاینت به جای MAC واقعی روتر، Virtual MAC گروه را ذخیره میکند.
پس از Failover، روتر جدید همان Virtual MAC را در اختیار میگیرد. بنابراین کلاینت نیازی به تغییر Default Gateway ندارد.
Priority در HSRP
هر عضو HSRP دارای Priority است. روتر دارای Priority بیشتر برای نقش Active ترجیح داده میشود.
نمونه طراحی:
Router 1 priority: 120
Router 2 priority: 100در این حالت Router 1 گزینه ترجیحی برای نقش Active است. اگر Priorityها برابر باشند، معیارهای دیگر پلتفرم برای انتخاب استفاده خواهند شد.
Preemption در HSRP چیست؟
Preemption مشخص میکند آیا روتر دارای Priority بالاتر پس از بازگشت به شبکه میتواند نقش Active را از روتر فعلی پس بگیرد یا خیر.
سناریو:
- Router 1 با Priority بالاتر Active است.
- Router 1 خاموش میشود.
- Router 2 نقش Active را میگیرد.
- Router 1 دوباره روشن میشود.
اگر Preemption فعال باشد، Router 1 پس از آمادهشدن میتواند دوباره Active شود. اگر غیرفعال باشد، Router 2 تا زمان خرابی یا تغییر وضعیت، Active باقی میماند.
در شبکههای عملیاتی بهتر است Preemption همراه Delay تنظیم شود تا روتر بلافاصله پس از Boot و پیش از کاملشدن Routing Protocolها، نقش Active را در اختیار نگیرد.
Interface Tracking در HSRP
فرض کنید رابط LAN روتر Active سالم است، اما Uplink آن به Core یا اینترنت قطع شده است. در پیکربندی ساده، روتر همچنان پیام HSRP ارسال میکند و Active باقی میماند؛ درحالیکه ترافیک کاربران به مقصد نمیرسد.
با Tracking میتوان وضعیت یک Interface، Route یا Object را به HSRP مرتبط کرد. در صورت خرابی مسیر، Priority روتر کاهش پیدا میکند تا عضو سالم به Active تبدیل شود.
نمونه تنظیم HSRP روی Cisco IOS XE
نمونه زیر برای آموزش مفهوم است و نام Interfaceها، نسخه سیستمعامل و Syntax دقیق باید با پلتفرم واقعی تطبیق داده شوند.
Router 1
interface Vlan10
description USERS-GATEWAY
ip address 192.168.10.2 255.255.255.0
standby version 2
standby 10 ip 192.168.10.1
standby 10 priority 120
standby 10 preempt delay minimum 30
standby 10 track GigabitEthernet1/0/48 30Router 2
interface Vlan10
description USERS-GATEWAY
ip address 192.168.10.3 255.255.255.0
standby version 2
standby 10 ip 192.168.10.1
standby 10 priority 100
standby 10 preempt delay minimum 30
standby 10 track GigabitEthernet1/0/48 30اگر Uplink روتر اول از دسترس خارج شود، ۳۰ واحد از Priority آن کم میشود. Priority جدید آن به ۹۰ میرسد و Router 2 با Priority برابر با ۱۰۰ میتواند Active شود.
HSRP نسخه 1 و نسخه 2
HSRP Version 2 نسبت به Version 1 محدوده بزرگتری برای شماره گروه، شناسه بهتر فرستنده و پشتیبانی بهتر از Timerهای میلیثانیهای ارائه میدهد.
برای HSRP روی IPv6 نیز معمولاً باید از Version 2 استفاده شود. پیش از پیادهسازی باید پشتیبانی مدل، نسخه IOS یا IOS XE و نوع Interface بررسی شود.
VRRP چیست؟
VRRP مخفف Virtual Router Redundancy Protocol و یک استاندارد برای ایجاد Virtual Gateway میان چند روتر است.
نسخه سوم VRRP از IPv4 و IPv6 پشتیبانی میکند. مشخصات بهروز این پروتکل در RFC 9568 تعریف شده است که جایگزین RFC 5798 شده است.
در استاندارد جدید از اصطلاحهای Active و Backup استفاده میشود؛ بااینحال بسیاری از تجهیزات و مستندات فروشندگان همچنان نقشها را Master و Backup مینامند.
نقشهای VRRP
- Active یا Master: دستگاهی که ترافیک Virtual IP را Forward میکند.
- Backup: دستگاهی که Advertisementهای عضو فعال را دریافت کرده و منتظر Failover است.
روتر Active پیامهای دورهای VRRP Advertisement ارسال میکند. اگر Backupها در بازه تعیینشده پیام جدیدی دریافت نکنند، فرایند انتخاب Active جدید آغاز میشود.
Priority در VRRP
در VRRP نیز دستگاه دارای Priority بالاتر ترجیح داده میشود. Priority مالک واقعی Virtual IP حالت ویژهای دارد و معمولاً بالاترین اولویت را دریافت میکند.
برای جلوگیری از رفتار غیرقابل پیشبینی، بهتر است اعضای Backup دارای Priorityهای متفاوت و مشخص باشند.
تفاوت HSRP و VRRP
| ویژگی | HSRP | VRRP |
|---|---|---|
| نوع پروتکل | راهکار اختصاصی Cisco | استاندارد چندفروشندهای |
| نقش اصلی | Active | Active یا Master |
| نقش جایگزین | Standby | Backup |
| Virtual IP | دارد | دارد |
| Virtual MAC | دارد | دارد |
| IPv6 | در نسخه و پلتفرم سازگار | در VRRPv3 |
| چندفروشندهای | معمولاً خیر | هدف اصلی استاندارد است |
| Load Balancing ذاتی | در یک Group ندارد | در یک Virtual Router ندارد |
انتخاب میان HSRP و VRRP معمولاً به نوع تجهیزات بستگی دارد. در شبکه کاملاً Cisco، HSRP گزینه متداولی است. در شبکهای با تجهیزات چند برند یا RouterOS، VRRP انتخاب قابلحملتری خواهد بود.
نمونه VRRP در MikroTik RouterOS v7
در نمونه زیر دو روتر MikroTik یک Virtual Gateway با آدرس 192.168.10.1 ایجاد میکنند.
Router 1
/ip address
add address=192.168.10.2/24 interface=bridge-lan
/interface vrrp
add name=vrrp-lan \
interface=bridge-lan \
vrid=10 \
priority=120 \
preemption-mode=yes
/ip address
add address=192.168.10.1/32 interface=vrrp-lanRouter 2
/ip address
add address=192.168.10.3/24 interface=bridge-lan
/interface vrrp
add name=vrrp-lan \
interface=bridge-lan \
vrid=10 \
priority=100 \
preemption-mode=yes
/ip address
add address=192.168.10.1/32 interface=vrrp-lanکلاینتهای LAN باید آدرس زیر را بهعنوان Default Gateway استفاده کنند:
192.168.10.1هشدار: VRRP بهتنهایی باعث هماهنگشدن NAT، Firewall Connection Tracking، DHCP Leaseها، Queueها یا تنظیمات Routing دو روتر نمیشود. پیکربندی دو دستگاه باید از نظر سرویسها، Routeها و سیاستهای امنیتی هماهنگ باشد.
Connection Tracking Sync در RouterOS v7
RouterOS v7 در نسخهها و سناریوهای سازگار امکان Synchronization جدول Connection Tracking میان روترهای VRRP را فراهم میکند.
این قابلیت برای ارتباطهایی که از NAT یا Stateful Firewall عبور میکنند اهمیت دارد. بدون Sync شدن Session، ممکن است پس از Failover اتصالهای فعال TCP قطع شوند و کاربر مجبور به ایجاد Session جدید شود.
نمونه فعالسازی روی رابط VRRP:
/interface vrrp
set vrrp-lan sync-connection-tracking=yesپیش از استفاده باید نسخه RouterOS، نوع توپولوژی، مسیر Sync، Firewall، پورتهای موردنیاز و محدودیتهای Connection Tracking بررسی شوند.
GLBP چیست؟
GLBP مخفف Gateway Load Balancing Protocol و راهکاری از Cisco است که افزونگی Gateway را همراه با توزیع ترافیک میان چند روتر فراهم میکند.
در HSRP یا VRRP معمولی، یک دستگاه ترافیک Virtual Gateway را Forward میکند و عضو دیگر عمدتاً آمادهبهکار است. در GLBP چند روتر میتوانند همزمان بخشی از ترافیک کلاینتها را Forward کنند.
AVG و AVF در GLBP
GLBP دو نقش اصلی دارد:
- AVG یا Active Virtual Gateway: مدیریت گروه و پاسخگویی به درخواستهای ARP برای Virtual IP
- AVF یا Active Virtual Forwarder: Forward کردن ترافیک مربوط به یکی از Virtual MACها
AVG به درخواست ARP کلاینتها برای یک Virtual IP مشترک پاسخ میدهد، اما میتواند Virtual MACهای متفاوتی را به کلاینتهای مختلف تحویل دهد.
در نتیجه:
Client A → Virtual MAC مربوط به Router 1
Client B → Virtual MAC مربوط به Router 2
Client C → Virtual MAC مربوط به Router 1
Client D → Virtual MAC مربوط به Router 2هر AVF ترافیک کلاینتهایی را Forward میکند که Virtual MAC آن AVF را در ARP Cache خود دارند.
روشهای Load Balancing در GLBP
| روش | نحوه عملکرد |
|---|---|
| Round-Robin | Virtual MACها بهترتیب میان درخواستهای ARP کلاینتها توزیع میشوند. |
| Weighted | سهم هر AVF براساس Weight و توان نسبی آن تعیین میشود. |
| Host-Dependent | یک کلاینت مشخص تا حد امکان همان Virtual Forwarder را دریافت میکند. |
GLBP معمولاً Load Balancing را در سطح کلاینت و از طریق ARP انجام میدهد؛ نه اینکه بستههای یک Session را بهصورت Round-Robin میان چند روتر تقسیم کند.
نمونه تنظیم GLBP
Router 1
interface Vlan30
ip address 192.168.30.2 255.255.255.0
glbp 30 ip 192.168.30.1
glbp 30 priority 120
glbp 30 preempt
glbp 30 load-balancing round-robinRouter 2
interface Vlan30
ip address 192.168.30.3 255.255.255.0
glbp 30 ip 192.168.30.1
glbp 30 priority 100
glbp 30 preempt
glbp 30 load-balancing round-robinهر دو روتر میتوانند نقش AVF داشته باشند، درحالیکه یکی از آنها AVG گروه خواهد بود.
مقایسه HSRP، VRRP و GLBP
| ویژگی | HSRP | VRRP | GLBP |
|---|---|---|---|
| هدف اصلی | افزونگی Gateway | افزونگی Gateway | افزونگی و Load Balancing Gateway |
| نوع | اختصاصی Cisco | استاندارد چندفروشندهای | اختصاصی Cisco |
| Forwarder فعال در هر Group | یک Active | یک Active یا Master | چند AVF ممکن است فعال باشند |
| عضو جایگزین | Standby | Backup | اعضای GLBP و Secondary Forwarder |
| توزیع بار ذاتی | خیر | خیر | بله |
| مناسب شبکه چندبرندی | خیر | بله، با بررسی سازگاری | خیر |
| Virtual IP | یک یا چند آدرس مجازی | یک یا چند آدرس مجازی | یک Virtual IP مشترک |
| Virtual MAC | معمولاً یک MAC در هر Group | یک MAC برای Virtual Router | چند Virtual MAC برای AVFها |
Active/Passive چیست؟
در معماری Active/Passive فقط یک تجهیز مسئول اصلی Forwarding یا ارائه سرویس است. تجهیز دوم آماده میماند تا در صورت خرابی عضو اصلی وارد مدار شود.
Router 1: Active
Router 2: Passive / Standbyمزایای این معماری:
- طراحی و عیبیابی سادهتر
- مسیر رفت و برگشت قابل پیشبینیتر
- مناسب برای Firewall و NAT
- ریسک کمتر ایجاد Sessionهای نامتقارن
- پیکربندی سادهتر Routing
محدودیت اصلی این است که منابع عضو Passive در حالت عادی کمتر استفاده میشوند.
Active/Active چیست؟
در معماری Active/Active دو یا چند دستگاه همزمان ترافیک یا سرویس را پردازش میکنند.
Router 1: Active for part of traffic
Router 2: Active for another part of trafficمزایای احتمالی:
- استفاده از ظرفیت هر دو دستگاه
- توزیع بار
- کاهش تمرکز ترافیک روی یک مسیر
- افزایش ظرفیت قابل استفاده شبکه
پیچیدگیهای آن عبارتاند از:
- احتمال Asymmetric Routing
- نیاز به Session Synchronization در Firewallها
- پیچیدگی بیشتر عیبیابی
- نیاز به طراحی دقیق Routing
- وابستگی به رفتار ARP و MAC Table
- احتمال تفاوت بار واقعی با نسبت برنامهریزیشده
آیا HSRP و VRRP میتوانند Active/Active باشند؟
هر HSRP Group یا VRRP Virtual Router در هر لحظه فقط یک Forwarder اصلی برای همان Virtual IP دارد. اما میتوان چند Group ایجاد و نقشها را میان دو دستگاه تقسیم کرد.
مثال:
| VLAN | Router 1 | Router 2 |
|---|---|---|
| VLAN 10 | Active | Standby |
| VLAN 20 | Standby | Active |
| VLAN 30 | Active | Standby |
| VLAN 40 | Standby | Active |
این طراحی در سطح کل سیستم Active/Active محسوب میشود؛ زیرا هر دو روتر در حالت عادی ترافیک واقعی Forward میکنند. بااینحال هر VLAN همچنان مدل Active/Standby خود را دارد.
تفاوت Active/Active با Load Balancing
Active/Active یک معماری کلی است، اما Load Balancing یک روش توزیع بار محسوب میشود.
دو دستگاه ممکن است هر دو Active باشند، اما میزان بار آنها برابر نباشد. برای مثال Router 1 مسئول VLANهای پرترافیک و Router 2 مسئول VLANهای سبکتر باشد.
همچنین دو مسیر ECMP ممکن است بار را براساس Hash جریانها تقسیم کنند، درحالیکه GLBP کلاینتها را از طریق Virtual MAC میان Gatewayها توزیع میکند.
Asymmetric Routing چیست؟
Asymmetric Routing زمانی رخ میدهد که مسیر رفت و برگشت یک ارتباط از دو Gateway یا Firewall متفاوت عبور کند.
Forward path:
Client → Router 1 → Server
Return path:
Server → Router 2 → Clientبرای روترهای Stateless این رفتار الزاماً مشکلساز نیست؛ اما برای Firewall، NAT، IPS و تجهیزاتی که وضعیت Session را نگهداری میکنند، میتواند باعث Drop شدن بستهها شود.
راهکارهای احتمالی:
- طراحی Symmetric Routing
- همگامسازی Connection Tracking
- Session Synchronization میان Firewallها
- تنظیم Metric و Route Preference
- Policy-Based Routing
- استفاده از Cluster رسمی سازنده
Tracking چرا ضروری است؟
فقط مانیتورکردن Router Peer کافی نیست. ممکن است روتر روشن و رابط LAN آن Up باشد، اما مسیر بالادستی، BGP Session یا لینک WAN آن از دسترس خارج شده باشد.
موارد قابل Tracking عبارتاند از:
- وضعیت Interface
- وجود Route مشخص
- دسترسی به یک Next Hop
- IP SLA Probe
- BFD Session
- Object Track
- وضعیت Uplink
- سلامت سرویس بالادستی
Tracking باید بخشی را مانیتور کند که واقعاً نشاندهنده سلامت مسیر سرویس است. Ping کردن یک IP نامرتبط یا تجهیزی که همیشه از مسیر دیگری قابل دسترسی است، ممکن است نتیجه اشتباه ایجاد کند.
Split-Brain در FHRP چیست؟
Split-Brain زمانی رخ میدهد که دو عضو به دلیل دریافتنکردن پیامهای یکدیگر، همزمان تصور کنند باید Active یا Master باشند.
دلایل رایج:
- VLAN Mismatch
- فیلترشدن Multicast
- مشکل Trunk
- خرابی یکطرفه لینک
- STP Blocking نامناسب
- تنظیم متفاوت Version یا Group ID
- تنظیم اشتباه Authentication
- مشکلات Virtual Switching
پیامدهای احتمالی:
- MAC Flapping
- نوسان مسیر
- Packet Loss
- Duplicate Packet
- رفتار غیرقابل پیشبینی ARP
- قطع Sessionهای Stateful
FHRP و Spanning Tree باید هماهنگ باشند
در شبکههای لایه دوم، مسیر فعال STP باید با Gateway فعال هماهنگ شود. اگر Router 1 برای یک VLAN Active باشد، اما Root Bridge آن VLAN در سمت Router 2 قرار داشته باشد، ترافیک ممکن است مسیر غیرضروری و طولانیتری طی کند.
طراحی پیشنهادی:
- Router یا Distribution فعال VLAN 10، Root Primary همان VLAN باشد.
- Router جایگزین VLAN 10، Root Secondary باشد.
- برای VLAN دیگر نقشها معکوس شوند.
این هماهنگی Hairpin Traffic و عبور غیرضروری ترافیک از Inter-Switch Link را کاهش میدهد.
سناریوهای خرابی که باید آزمایش شوند
پس از پیادهسازی FHRP، فقط خاموشکردن روتر Active کافی نیست. سناریوهای زیر باید در Maintenance Window بررسی شوند:
- خاموششدن کامل دستگاه Active
- قطع رابط LAN عضو Active
- قطع Uplink روتر Active
- حذف Route پیشفرض
- قطع پروتکل Dynamic Routing
- قطع ارتباط میان دو عضو FHRP
- خرابی یک مسیر Trunk
- قطع یک منبع برق
- بازگشت عضو دارای Priority بالاتر
- Failover در زمان وجود Sessionهای فعال
در هر آزمایش باید موارد زیر ثبت شوند:
- مدت Packet Loss
- تعداد بستههای ازدسترفته
- تغییر نقش اعضا
- وضعیت ARP کلاینت
- MAC Table سوئیچها
- پایداری Sessionهای TCP
- وضعیت Routing Protocol
- Log و Syslog تجهیزات
اشتباهات رایج در طراحی FHRP
تنظیم Gateway واقعی بهجای Virtual IP
کلاینتها باید Virtual IP را بهعنوان Default Gateway دریافت کنند. استفاده از IP واقعی یکی از روترها مزیت Failover را از بین میبرد.
استفاده از Priority بدون Preemption
Priority بالاتر همیشه به معنی بازگشت خودکار عضو ترجیحی به نقش Active نیست. رفتار Preemption باید آگاهانه تنظیم و آزمایش شود.
نداشتن Tracking
روتر ممکن است با وجود قطع مسیر WAN همچنان Active باقی بماند و ترافیک را به Black Hole ارسال کند.
Timer بسیار کوتاه
Timerهای تهاجمی روی شبکه شلوغ یا CPU تحت فشار میتوانند باعث False Failover و نوسان نقشها شوند.
یکساننبودن تنظیمات دو روتر
وجود Virtual Gateway کافی نیست. Routeها، ACLها، NAT، DHCP Relay، VRF و سیاستهای امنیتی باید در هر دو عضو هماهنگ باشند.
فرض حفظ تمام Sessionها
FHRP مالکیت Gateway را منتقل میکند، اما الزاماً State مربوط به NAT و Firewall را منتقل نمیکند.
عدم هماهنگی با STP
Active Gateway و Root Bridge نامتناسب میتوانند مسیر ترافیک را طولانی و وابستگی به لینک بین سوئیچها را بیشتر کنند.
استفاده از Active/Active بدون بررسی Asymmetry
این معماری باید همراه با بررسی مسیر برگشت، NAT، Firewall و Connection Synchronization طراحی شود.
برای هر پروژه کدام گزینه مناسبتر است؟
| سناریو | انتخاب عمومی |
|---|---|
| شبکه کاملاً Cisco با طراحی ساده | HSRP |
| شبکه چندبرندی | VRRP |
| روترهای MikroTik RouterOS | VRRP |
| نیاز به Gateway Redundancy ساده | HSRP یا VRRP |
| نیاز به توزیع کلاینتها میان Gatewayهای Cisco | GLBP در پلتفرم سازگار |
| Firewall Stateful | Cluster رسمی سازنده همراه State Sync |
| تقسیم بار میان چند VLAN | چند HSRP یا VRRP Group با Active متفاوت |
| چند مسیر WAN | FHRP همراه Tracking و Dynamic Routing |
چکلیست طراحی افزونگی Default Gateway
- تمام Single Point of Failureها را شناسایی کنید.
- پروتکل FHRP سازگار با تجهیزات را انتخاب کنید.
- Virtual IP و Group ID هر VLAN را مستند کنید.
- Priority اعضا را مشخص کنید.
- رفتار Preemption را آگاهانه تعیین کنید.
- برای Preemption Delay مناسب در نظر بگیرید.
- Uplink، Route یا Object مناسب را Track کنید.
- STP Root را با Active Gateway هماهنگ کنید.
- تنظیمات Routing و Firewall اعضا را یکسان نگه دارید.
- مسیرهای رفت و برگشت را بررسی کنید.
- نیاز به Connection State Sync را مشخص کنید.
- FHRP را با Syslog و SNMP مانیتور کنید.
- سناریوهای مختلف Failover را آزمایش کنید.
- روش Rollback و دسترسی اضطراری داشته باشید.
- نتایج تست و زمان Convergence را مستند کنید.
تأمین تجهیزات افزونگی شبکه از گروه بیستون
طراحی High Availability فقط به انتخاب یک پروتکل محدود نمیشود. مدل سوئیچ و روتر، نسخه سیستمعامل، نوع لایسنس، تعداد پورتهای Uplink، ظرفیت Switching، توان پردازنده، پشتیبانی از HSRP یا VRRP و سازگاری ماژولهای ارتباطی باید پیش از خرید بررسی شوند.
گروه فناوری ارتباطات پندار بیستون از مجموعههای تخصصی تأمین تجهیزات شبکه، میکروتیک، سیسکو، سرور و ارتباطات وایرلس در کشور است و خدماتی مانند مشاوره پیش از خرید، بررسی فنی محصول، تأمین تجهیزات و پشتیبانی فنی را ارائه میکند.
کارشناسان گروه بیستون میتوانند در انتخاب تجهیزات مناسب برای سناریوهای زیر همراه مجموعهها باشند:
- سوئیچهای Core و Distribution
- روترهای Cisco و MikroTik
- طراحی Gateway Redundancy
- ارتباط میان شعب
- افزونگی لینکهای شبکه
- تجهیزات SFP و SFP+
- شبکههای VLAN و Routing
- ارتباطات وایرلس پشتیبان
- انتخاب تجهیزات متناسب با ظرفیت و بودجه
برای بررسی تجهیزات سیسکو و دریافت قیمت روز میتوانید به صفحه محصولات سیسکو گروه بیستون مراجعه کنید. برای بررسی سناریوی فنی نیز از صفحه پشتیبانی و مشاوره فنی با کارشناسان مجموعه در ارتباط باشید.
گارانتی و خدمات پس از فروش بیستون
نوع و مدت گارانتی تجهیزات باید هنگام خرید و براساس شماره سریال، فاکتور و کارت یا برچسب ضمانت تأیید شود. وجود یک محصول در وبسایت بهتنهایی به معنای برخورداری تمام نمونههای آن از گارانتی گروه بیستون نیست.
برای محصولات مشمول، امکان بررسی اعتبار ضمانت از طریق صفحه اعتبارسنجی گارانتی فراهم شده است.
پیش از خرید تجهیزات زیرساختی بهتر است موارد زیر بررسی شوند:
- پارتنامبر دقیق دستگاه
- نسخه سختافزاری و نرمافزاری
- نوع و مدت گارانتی
- شماره سریال کالا
- وضعیت لایسنس
- سازگاری ماژولها و پاور
- شرایط خدمات پس از فروش
- موجودی قطعات یا تجهیزات جایگزین
شرایط کامل ضمانت، موارد تحت پوشش و آسیبهای خارج از گارانتی در صفحه شرایط گارانتی گروه بیستون در دسترس است.
سؤالات متداول درباره FHRP، HSRP، VRRP و GLBP
FHRP چیست؟
FHRP نام عمومی پروتکلهایی است که چند روتر را بهصورت یک Default Gateway مجازی در اختیار کلاینتها قرار میدهند.
Virtual IP چیست؟
آدرسی است که میان اعضای گروه افزونگی مشترک بوده و کاربران آن را بهعنوان Default Gateway تنظیم میکنند.
تفاوت HSRP و VRRP چیست؟
HSRP راهکاری متعلق به Cisco است، درحالیکه VRRP یک استاندارد قابل پیادهسازی توسط فروشندگان مختلف محسوب میشود.
GLBP چه تفاوتی با HSRP دارد؟
HSRP در هر Group یک Active Forwarder دارد. GLBP میتواند چند AVF را همزمان فعال کرده و کلاینتها را با Virtual MACهای مختلف میان آنها توزیع کند.
آیا GLBP ترافیک هر Session را میان چند روتر تقسیم میکند؟
معمولاً خیر. GLBP از طریق پاسخهای ARP، کلاینتها را به Virtual Forwarderهای مختلف متصل میکند و ترافیک هر کلاینت براساس Virtual MAC انتخابشده Forward میشود.
Active/Active بهتر است یا Active/Passive؟
هیچکدام بهصورت مطلق بهتر نیستند. Active/Passive سادهتر و قابل پیشبینیتر است؛ Active/Active ظرفیت بیشتری استفاده میکند اما طراحی و عیبیابی پیچیدهتری دارد.
آیا HSRP بهصورت Active/Active کار میکند؟
هر HSRP Group یک Active دارد، اما میتوان چند Group یا VLAN ساخت و نقش Active را میان روترها تقسیم کرد.
آیا VRRP از IPv6 پشتیبانی میکند؟
بله. VRRPv3 برای IPv4 و IPv6 تعریف شده است.
جدیدترین RFC مربوط به VRRP چیست؟
VRRPv3 در RFC 9568 تعریف شده است و این RFC جایگزین RFC 5798 شده است.
Preemption چیست؟
قابلیتی است که به عضو دارای Priority بالاتر اجازه میدهد پس از بازگشت، نقش Active یا Master را از عضو فعلی تحویل بگیرد.
Tracking چه کاربردی دارد؟
Tracking وضعیت Interface، Route یا مسیر بالادستی را بررسی میکند تا روتر دارای مسیر خراب همچنان Active باقی نماند.
آیا FHRP اتصالهای TCP را بعد از Failover حفظ میکند؟
برای Routing ساده ممکن است بعضی Sessionها ادامه پیدا کنند، اما در NAT و Stateful Firewall معمولاً به Connection State Synchronization نیاز است.
آیا FHRP جایگزین Dynamic Routing است؟
خیر. FHRP Gateway کاربران را افزونه میکند، درحالیکه OSPF و BGP مسیرهای شبکه را میان روترها مبادله میکنند. این راهکارها اغلب در کنار یکدیگر استفاده میشوند.
آیا MikroTik از HSRP یا GLBP پشتیبانی میکند؟
RouterOS برای افزونگی Gateway از VRRP استفاده میکند. HSRP و GLBP مربوط به پلتفرمهای Cisco هستند.
چرا با وجود دو روتر هنوز شبکه قطع میشود؟
ممکن است نقطه خرابی در سوئیچ مشترک، برق، لینک WAN، مسیر فیبر، Routing یا سرویس مقصد باشد. افزونگی باید End-to-End طراحی شود.
آیا Timer کمتر همیشه بهتر است؟
خیر. Timer بسیار کوتاه میتواند در زمان ازدحام، CPU بالا یا Packet Loss باعث False Failover و نوسان نقشها شود.
جمعبندی نهایی
Fault Tolerance به معنی طراحی سیستم برای ادامه سرویس در زمان خرابی اجزا است. یکی از بخشهای مهم این طراحی، حذف Single Point of Failure در Default Gateway کاربران است.
پروتکلهای FHRP با ایجاد Virtual IP و Virtual MAC، چند روتر فیزیکی را از دید کلاینتها به یک Gateway منطقی تبدیل میکنند.
HSRP راهکار متداول Cisco برای مدل Active/Standby است. VRRP استاندارد چندفروشندهای مشابهی است که در RouterOS و بسیاری از تجهیزات شبکه پشتیبانی میشود. GLBP علاوه بر افزونگی، امکان استفاده همزمان از چند Active Virtual Forwarder را فراهم میکند.
Active/Passive طراحی سادهتر و قابل پیشبینیتری دارد، درحالیکه Active/Active امکان استفاده از ظرفیت چند دستگاه را فراهم میسازد اما به بررسی دقیق Asymmetric Routing، NAT، Firewall State و Session Synchronization نیاز دارد.
یک پیادهسازی حرفهای نباید فقط خرابی خود روتر را در نظر بگیرد. Uplink، Route، سوئیچ لایه دوم، STP، برق، ارتباط WAN و مسیر برگشت نیز باید افزونه و مانیتور شوند.
در نهایت، انتخاب HSRP، VRRP یا GLBP باید براساس برند تجهیزات، توپولوژی شبکه، نیاز به Load Balancing، نوع ترافیک و ظرفیت تیم فنی انجام شود. اجرای تست Failover و مستندسازی نتایج، بخش ضروری تحویل هر پروژه High Availability است.
برای دریافت مشاوره انتخاب روتر، سوئیچ و تجهیزات موردنیاز طراحی شبکههای افزونه، با کارشناسان فنی گروه بیستون در ارتباط باشید.
دیدگاه خود را بنویسید