Shadow Mode 可保障网关的高可用性,当主设备发生故障时,会将网关与管理功能无缝转移到备用设备。依靠虚拟路由冗余协议(VRRP)和防火墙连接状态同步,此过程对终端用户几乎无感,确保工作不中断。

Shadow Mode 只是 UniFi 全套高可用性与冗余方案的组成部分之一。更多信息可参见我们的高可用性概览

前提条件

  • 搭载机架安装的两台同型号 Cloud Gateway(UDM Beast、UDM-Pro-Max、UDM-Pro、UDM-SE 或 EFG),需要运行 UniFi OS v 4.0.6 及以上版本;或两台 UXG Enterprise 网关,需运行 v 4.3.1 及以上版本。
  • 配置 Shadow Mode 的账户需拥有所有者或管理员权限。

Shadow Mode 配置方法

  1. 确认主 Cloud Gateway 已部署并运行 UniFi OS 4.0.6 及以上版本。
  2. 确认 Shadow Gateway 处于出厂默认状态。
  3. 将 Shadow Gateway 的 WAN 口连接到:
    1. UDM-Pro-Max、UDM-Pro 或 UDM-SE 的端口 1-6 或 8。
    2. EFG 的端口 3-6。
    3. UDM Beast 的端口 1、3-9、10-12 或 14。
  4. 在主网关界面进入“设置 > 高可用性 > 网关 Shadow Mode (VRRP)”,将备用网关设为 Shadow Mode。
  5. 完成设置后,Shadow Gateway 会自动升级至与主设备相同的 UniFi OS 版本。
  6. Shadow Gateway 也会自动与主设备同步配置,最多可能需要 15 分钟完成。
    1. 如需强制同步,可选中 Shadow Gateway 并点击“立即同步”。
  7. 步骤 6 同步完成后,选择“启用自动故障切换”,建立高可用性连接。
  8. 按提示连接:
    1. UDM-Pro-Max、UDM-Pro、UDM-SE 的 7 号口与 7 号口直连;
    2. EFG 及 UDM Beast 的 2 号口与 2 号口直连。
  9. 验证连接,开始设置高可用性集群。
  10. 断开步骤 3 中建立的 Shadow Gateway 到主设备的 WAN 连接。
  11. 将相同的 ISP 接入线连接到主、备 Gateway 对应的 WAN 口,实现 WAN 连接的镜像。
  12. 将 Shadow Gateway 的 LAN 口连接到与主设备一致的终端设备,实现 LAN 连接的镜像。

UDM-Pro-Max / UDM-Pro / UDM-SE 的端口 7 号及 EFG、UDM Beast 的 2 号口为专用高可用性通道,不可用于 Shadow Gateway 的 WAN 连接。

注意: 若 Shadow Gateway 未被检测到,可通过 UniFi 移动应用更新。

UXG Enterprise 的 Shadow Mode 配置

  1. 确认主 UXG Enterprise 已部署、添加到站点,并运行网关固件 4.3.1 及以上版本。
  2. 确认 Shadow UXG Enterprise 处于出厂默认状态。
  3. 将 Shadow UXG Enterprise 的 WAN 口连接到主设备的端口 3-6。
  4. 将 Shadow UXG Enterprise 添加到同一站点。
  5. 添加后,可在 Shadow UXG Enterprise 设备设置页看到 Shadow Mode 设置选项。按照 UniFi Network 内指引步骤将主备直接连接,随后根据提示镜像 WAN 和 LAN 连接。

故障切换场景

主设备硬件故障时,Shadow Gateway 会自动接管。

  1. 主、备网关防火墙和连接状态表会同步,确保备份设备秒级切换且不会中断终端连接。
  2. 如有使用硬盘,请从主设备移除并装入 Shadow Gateway。
  3. 断开并移除主设备机架。
  4. 进入 UniFi OS > 应用程序设置,选中 Shadow Gateway 并提升为主设备,至此该设备已成为主网关。
  5. 安装新网关设备,并重复上述步骤 1-10。

多机箱链路聚合(MC-LAG)

MC-LAG 可提升核心 ECS 汇聚交换机的高可用性,提高可靠性并消除网络单点故障,相关设置指南请点击这里

常见问题

触发 Shadow Gateway 故障切换的条件是什么?

当 Shadow Gateway 检测到与主设备的连接丢失时,会自动触发故障切换。

是否需要在主备网关都插入硬盘?

建议仅在主设备插入硬盘。这样切换时,所有数据都能直接通过更换硬盘迁移到备设备。

若 Shadow Gateway 未被检测到该怎么办?

可使用 UniFi 移动应用更新 Shadow Gateway。也可以按常规方式设置、完成更新后再恢复出厂设置。如有需要,也可通过 SSH 在出厂状态下进行升级,但不推荐。

使用自动故障切换且 ISP 为 GPON 光纤,能否用分光器同时连接主备网关?

不能。此时应将 ISP 光纤连接到上游交换机,再通过以太网线、SFP 模块或 DAC 线将连接分出到主、备设备。

仅有一条 ISP 上行,如何为主、备网关分配接口?

如 ISP 仅提供一条上联,建议使用 UniFi WAN Switch。该设备属于 UniFi 生态,可将 ISP 上联统一接入后自动分发到主备网关,并支持故障切换检测,且可在 UniFi Network 完全管理。

也可用普通交换机。若用 UniFi Switch,请新建虚拟网络,并将路由器类型设为第三方网关。进入端口管理器,选定三个端口——一个接 ISP,上行,一个接主网关,一个接 Shadow Gateway。将新建网络设为三端口的原生 VLAN,并将标记 VLAN 管理设为全部阻止。如用非管理型交换机,仅需将 ISP 上联和主、备网关分别接入,但这样可见性和控制能力较弱。

自动故障切换模式下需要多个公网 IP 吗?

无需多个公网 IP,只需 1 个。Shadow Gateway 会精准复制主设备配置,WAN 口待命,一旦检测到故障立即切换。