影子模式可在主网关发生故障时,将网关和管理功能无缝转移到备用设备,从而确保网关的高可用性。借助虚拟路由器冗余协议(VRRP)和防火墙连接状态跟踪,整个切换过程对于终端用户几乎不可察觉,确保工作不中断。
影子模式只是 UniFi 全栈高可用性和冗余解决方案的一个组件。更多信息,请参阅我们的高可用性概述。
要求
- 两台 相同型号的机架式 云网关(UDM Beast、UDM-Pro-Max、UDM-Pro、UDM-SE、EFG 或 EF Core),运行 UniFi OS 4.0.6 或更高版本;或者两台 UXG Enterprise 网关,运行 4.3.1 或更高版本。
- 配置影子模式的账户必须具有所有者或管理员权限。
配置影子模式
- 确保主云网关已完成设置,并运行 UniFi OS 4.0.6 或更高版本。
- 确保影子网关处于出厂默认状态。
- 将影子网关的 WAN 端口连接到:
- UDM-Pro-Max、UDM-Pro 或 UDM-SE 上的 端口 1-6 或 8。*
- EFG 上的 端口 3-6。*
- UDM Beast 上的 端口 1、3-9、10-12 或 14。
- EF Core 上的 端口 1、3-9、10-12、14-16 或 18。
- 在主网关上,前往 设置 > 高可用性 > 网关影子模式(VRRP),然后将备用网关设置为 影子模式。
- 设置完成后,影子网关将自动升级到与主网关匹配的 UniFi OS 版本。
- 影子网关还会自动与主网关同步配置。此过程最多可能需要 15 分钟。
- 如需强制同步,请选择影子网关,然后单击 立即同步。
- 步骤 6 的同步完成后,选择 启用自动故障转移以设置高可用性连接。
- 出现提示后,连接:
- UDM-Pro-Max、UDM-Pro 或 UDM-SE 上的 端口 7 到端口 7。
- EFG、EF Core 和 UDM Beast 上的 端口 2 到端口 2。
- 验证连接,然后继续设置高可用性集群。
- 断开在步骤 3 中建立的影子网关与主网关之间的 WAN 连接。
- 通过将同一个 ISP 分别连接到两台设备上的对应 WAN 端口,镜像主网关的 WAN 连接。
- 将影子网关的 LAN 端口连接到相同的设备,以镜像主网关的 LAN 连接。
* UDM-Pro-Max、UDM-Pro 和 UDM-SE 上的端口 7,以及 EFG、EF Core 和 UDM Beast 上的端口 2,用于专用高可用性连接,不应连接影子网关的 WAN。
注意: 如果未检测到影子网关,请使用 UniFi 移动应用更新影子网关。
为 UXG Enterprise 配置影子模式
- 确保主 UXG Enterprise 已完成设置、已采用到某个站点,并运行 UniFi Gateway 固件 4.3.1 或更高版本。
- 确保影子 UXG Enterprise 处于出厂默认状态。
- 将影子 UXG Enterprise 的 WAN 端口连接到主 UXG Enterprise 上的端口 3-6。
- 将影子 UXG Enterprise 采用到同一站点。
- 采用后,影子 UXG Enterprise 的设备设置选项卡中会显示设置影子模式的选项。按照 UniFi Network 中的步骤直接连接主 UXG Enterprise 和影子 UXG Enterprise,然后根据提示镜像 WAN 和 LAN 连接。
故障切换场景
如果主网关硬件发生故障,影子网关将自动接管。
- 主网关和影子网关之间会同步防火墙及连接状态表,使影子网关能够在几秒钟内完成接管,而不会中断客户端连接。
- 如果使用了硬盘,请从主网关中取出硬盘,并将其插入影子网关。
- 断开主网关的连接,并将其从机架中取下。
- 前往 UniFi OS > 应用程序设置,选择影子网关,然后单击将其提升为主网关。影子网关现在已接管主网关的角色。
- 安装新的网关,然后重复上述步骤 1-10。
多机箱链路聚合(MC-LAG)
MC-LAG 可增强核心 ECS-Aggregation 交换机的高可用性,提高可靠性并消除网络中的单点故障。有关设置说明,请单击这里。
常见问题
什么情况会触发切换到影子网关?
如果影子网关检测到与主网关的连接丢失,就会触发故障转移。
是否应同时在主网关和影子网关中插入硬盘?
我们建议只在主网关中插入硬盘。这样可以确保在故障转移过程中切换设备时,所有数据都会转移到影子网关。
如果未检测到影子网关,我应该怎么办?
使用 UniFi 移动应用更新影子网关。或者,先按照正常流程设置影子网关并更新,然后将其恢复出厂设置。虽然不建议这样做,但也可以在出厂默认状态下使用 SSH 进行更新。
我想使用自动故障转移,并且 ISP 使用 GPON,可以使用分路器同时连接主网关和影子网关吗?
不可以。在此设置中,请将 ISP 光纤连接到上游交换机,然后在交换机上使用以太网、SFP 模块或 DAC 线缆拆分连接。
我想使用自动故障转移,但 ISP 只提供一条连接,如何拆分端口?
如果 ISP 只提供单条上行链路,可以使用 UniFi WAN Switch 简化设置。该托管设备属于 UniFi 生态系统,可以让你只连接一次 ISP,然后自动将连接分配给主网关和影子网关。它还支持故障转移检测,并可完全在 UniFi Network 中进行管理。
或者,也可以使用标准交换机。使用 UniFi Switch 时,创建一个新的虚拟网络,并将其路由器类型设置为第三方网关。然后前往端口管理器并选择三个端口:一个用于 ISP,一个用于主网关,一个用于影子网关。将新网络设置为这三个端口的原生 VLAN,并将已标记 VLAN 管理设置为全部阻止。如果使用非托管交换机,只需连接 ISP 上行链路以及两台网关即可,但这样可见性和控制能力较低。
使用自动故障转移是否需要 ISP 提供多个 IP 地址?
不需要,只需一个 IP 地址。影子网关会完全镜像主网关,但会让 WAN 连接处于待机状态,等待故障转移事件。