SD-WAN – Redundância de conexão com múltiplos caminhos

SD-WAN – Redundância de conexão com múltiplos caminhos

1. Introdução

Quando uma empresa possui dois ou mais links de Internet, é possível utilizar ambos links de forma conjunta e, ao mesmo tempo, manter uma rota de contingência caso um deles fique indisponível. No Netdeep Secure, essa configuração pode ser feita combinando o recurso de roteamento por múltiplos caminhos (multipath) e o módulo de SD-WAN, que monitora a disponibilidade dos links e executa ações automáticas.

Neste artigo vamos configurar o ambiente em duas etapas: primeiro, a distribuição de novas conexões entre os links de Internet. Depois, o monitoramento de cada link e a contingência automática. O procedimento pode ser repetido para ambientes com mais de dois links.

2. Entendendo o funcionamento

O que é roteamento multipath? É uma forma de cadastrar mais de um próximo salto (gateway) para o mesmo destino. Em vez de existir apenas um caminho para a Internet, o firewall pode selecionar entre dois ou mais links disponíveis.

Como o tráfego é distribuído? No Linux, o roteamento multipath é baseado em hash de fluxo (origem + destino). Isso significa que o firewall associa uma conexão/fluxo a um dos caminhos disponíveis e mantém os pacotes daquele fluxo no mesmo caminho enquanto as condições de roteamento permanecerem estáveis. Isso evita a alternância pacote a pacote, que poderia causar reordenação e prejudicar protocolos como TCP.

O que significa o campo Peso? O peso define a proporção de fluxos que tende a ser direcionada para cada link. Por exemplo, dois links com peso 1 e 1 recebem uma participação equivalente ao longo de várias conexões. Se um link tiver peso 2 e o outro peso 1, a tendência é que o primeiro receba aproximadamente duas vezes mais fluxos que o segundo. O valor não representa uma quantidade fixa de pacotes enviados por link.

IMPORTANTE: uma única conexão não fica “pulando” entre os links a cada pacote. A distribuição ocorre entre diferentes fluxos/conexões, de acordo com o mecanismo de hash e com os pesos configurados.

O que é a métrica? A métrica indica a preferência entre rotas que podem atender ao mesmo destino. No Netdeep Secure, valores menores possuem maior prioridade. Por isso, recomendamos usar uma métrica intermediária, como 10, para a rota multipath. Evite usar métrica 0 nessa rota, pois ela poderá ter precedência sobre rotas mais específicas ou regras de roteamento que você já utiliza no ambiente.

Exemplo de cenário com dois links de Internet

Antes de iniciar a configuração, considere o cenário hipotético abaixo. A empresa possui dois links de Internet conectados ao Netdeep Secure. As novas conexões podem ser distribuídas entre os dois caminhos conforme os pesos definidos, enquanto o SD-WAN é utilizado para monitorar a disponibilidade dos links e executar a contingência em caso de falha.

Com esse cenário em mente, siga para a etapa 3 e continue com os próximos passos para configurar as rotas e o monitoramento no Netdeep Secure.

3. Antes de começar

Tenha em mãos os dados de cada link de Internet que participará da configuração:

  • nome da conexão no Netdeep Secure (por exemplo, wan1 e wan2);
  • endereço IP do gateway/roteador de cada link;
  • IP que será utilizado para testar a conectividade de cada link;
  • proporção desejada de uso entre os links (peso);
  • confirmação de que cada gateway está acessível pela respectiva conexão WAN.

Recomendação: faça a alteração em uma janela de manutenção sempre que o firewall estiver em produção. Uma rota incorreta pode afetar a saída para a Internet.

3.1. Ajustando a métrica das conexões de Internet

Antes de configurar o SD-WAN e a distribuição de tráfego entre os links, é necessário validar a métrica configurada nas conexões de Internet, como wan1 e wan2, ou nos nomes definidos durante a configuração do ambiente.

Importante: por padrão, a métrica da conexão é configurada com o valor 0. No Netdeep Secure, quanto menor a métrica, maior a prioridade. Dessa forma, uma conexão de Internet com métrica 0 pode ter prioridade sobre a rota utilizada para a distribuição de tráfego e também gerar conflito com outras rotas específicas que utilizem valores baixos. Para evitar esse comportamento, neste exemplo a wan1 será configurada com métrica 100 e a wan2 com métrica 200.

  1. Acesse Rede → Conexões. Localize a conexão wan1 e clique no ícone de lápis para editá-la.

Exemplo – tela Rede → Conexões com as conexões de Internet do ambiente.

  1. Na edição da wan1, desça até o final da tela. Na seção ENDEREÇOS, localize o campo Métrica referente ao Gateway IPv4 / Gateway IPV6 e informe o valor 100. Em seguida, clique em SALVAR.

Exemplo – configuração da métrica 100 na conexão wan1.

  1. Após salvar, retorne a Rede → Conexões. Desmarque a caixa de habilitação correspondente à wan1 para desabilitá-la e, em seguida, marque novamente para habilitá-la. Esse procedimento é necessário para aplicar a nova configuração.
  2. Repita o mesmo procedimento para a wan2, porém informe o valor 200 no campo Métrica. Clique em SALVAR e, depois do salvamento, desabilite e habilite novamente a conexão para aplicar a configuração.

Exemplo – configuração da métrica 200 na conexão wan2.

Após concluir os ajustes, a wan1 estará com métrica 100 e a wan2 com métrica 200. Feito isso, siga para a próxima etapa e realize a configuração da distribuição de tráfego entre os links.

4. Configurando a distribuição de tráfego entre os links

Acesse o menu: Rede → Roteamento → ROTAS. Em seguida, clique em ADICIONAR no canto superior direito.

Figura 1 – Tela de rotas do Netdeep Secure.

4.1. Preenchendo a nova rota

Na janela de criação da rota, configure os campos da seguinte forma:

Campo

Como configurar

Observação
Habilitado Mantenha marcado A rota precisa estar ativa para participar da seleção de caminho.
Descrição Use um nome fácil de identificar Ex.: “Distribuição de tráfego – Internet”.
Protocolo IPv4 Mantenha IPv4 para este exemplo.
Destino Escolha IP específico ou marque default Com “default”, todo o tráfego sem rota mais específica poderá usar essa rota.
Roteador Informe o gateway de cada link Ex.: 192.168.100.1 e 192.168.199.1.
Conexão Selecione a WAN correspondente ao gateway Ex.: wan1 para o primeiro gateway e wan2 para o segundo.
Peso Defina a proporção desejada 1/1 = participação equivalente; 2/1 = aproximadamente 2/3 e 1/3 dos fluxos.
Métrica Recomendado: 10 Quanto menor o valor, maior a prioridade da rota.
Tabela main Mantenha a tabela padrão, salvo se o seu projeto utilizar tabelas de roteamento específicas.

 

Figura 2 – Exemplo de rota com dois gateways e pesos configuráveis.

4.2. Escolhendo entre destino específico e rota default

IP específico: utilize quando apenas o tráfego para um endereço ou rede determinada deve usar múltiplos caminhos. É útil para homologações, destinos de teste ou serviços específicos.

Default: utilize quando você deseja que o tráfego geral de Internet, desde que não exista uma rota mais específica aplicável, possa ser encaminhado pelos links cadastrados nessa rota.

4.3. Como interpretar o peso na prática

Exemplos simples para dois links:

Peso LINK 1 Peso LINK 2 Tendência de distribuição Quando usar
1 1 aprox. 50% / 50% Links com capacidades semelhantes.
2 1 aprox. 67% / 33% LINK 1 com maior capacidade.
3 1 aprox. 75% / 25% LINK 1 significativamente mais robusto.
1 2 aprox. 33% / 67%

LINK 2 com maior capacidade.

Esses percentuais devem ser entendidos como uma tendência ao observar diversas conexões. Um teste com poucas conexões pode não apresentar uma divisão visualmente exata, porque a escolha é feita por hash de fluxo.

5. Preparando a contingência com SD-WAN

Depois de configurar a distribuição de tráfego, vamos criar rotas individuais para monitorar cada link e rotas default de contingência. O objetivo é permitir que o SD-WAN identifique qual link falhou e retire do roteamento os caminhos que não devem continuar ativos.

5.1. Criando a rota de monitoramento do LINK 1

Acesse novamente Rede → Roteamento → ROTAS → ADICIONAR e configure:

  • Descrição: Monitoramento – LINK 1;
  • Protocolo: IPv4;
  • Endereço IP: informe o IP utilizado para validar a conectividade do LINK 1;
  • Roteador: gateway do LINK 1;
  • Conexão: conexão WAN correspondente ao LINK 1;
  • Métrica: mantenha 0 para a rota de monitoramento específica;
  • Tabela: main.

A rota de monitoramento deve ser específica (/32) para garantir que o teste de conectividade saia exatamente pelo link que está sendo validado. Assim, o resultado do monitoramento representa a disponibilidade daquele caminho e não de outro link do firewall.

Figura 3 – Exemplo de rota de monitoramento do LINK 1.

5.2. Criando a rota default do LINK 1

Crie uma nova rota e configure:c

  • Descrição: Rota default – LINK 1;
  • Protocolo: IPv4;
  • marque a opção default;
  • Roteador: gateway do LINK 1;
  • Conexão: WAN do LINK 1;
  • Métrica: 20;
  • Tabela: main.

Essa rota funciona como caminho alternativo quando a rota multipath estiver temporariamente desabilitada. A métrica 20 mantém a rota abaixo da prioridade da rota principal recomendada com métrica 10.

Figura 4 – Exemplo de rota default de contingência do LINK 1.

5.3. Repetindo o procedimento para o LINK 2

Para o segundo link, repita a mesma lógica, sempre utilizando o gateway e a conexão correspondentes ao LINK 2.

Rota de monitoramento do LINK 2:

  • Descrição: Monitoramento – LINK 2;
  • Endereço IP: IP de monitoramento destinado ao LINK 2;
  • Roteador: gateway do LINK 2;
  • Conexão: WAN do LINK 2;
  • Métrica: 0;
  • Tabela: main.

Figura 5 – Exemplo de rota de monitoramento do LINK 2.

Rota de contingência do LINK 2:

  • Descrição: Contingência – LINK 2;
  • Protocolo: IPv4;
  • marque default;
  • Roteador: gateway do LINK 2;
  • Conexão: WAN do LINK 2;
  • Métrica: 30;
  • Tabela: main.

Neste exemplo, a rota de contingência do LINK 1 usa métrica 20 e a do LINK 2 usa métrica 30. Como valores menores têm maior prioridade, o LINK 1 será preferido quando ambos estiverem disponíveis apenas no cenário de contingência. Se o LINK 1 for retirado do roteamento pelo SD-WAN, a rota de métrica 30 passa a ser a opção válida.

Figura 6 – Exemplo de rota default de contingência do LINK 2.

Mais de dois links? Repita o mesmo padrão para cada conexão adicional: uma rota de monitoramento específica, uma rota de contingência própria e uma métrica coerente com a ordem de preferência desejada. Exemplo: 20, 30, 40, 50…

6. Criando o monitoramento no SD-WAN

Agora acesse Rede → SD-WAN. Crie ou edite o monitoramento de cada link utilizando o ícone de lápis.

Figura 7 – Visão geral dos monitores SD-WAN.

6.1. Configurando o monitor de conectividade

No monitor do LINK 1, confira os principais campos:

  • Descrição: nome que identifique claramente o link monitorado;
  • Conexão: selecione a WAN correspondente;
  • Protocolo: IPv4;
  • Endereço IP de Monitoramento: use o mesmo IP configurado na rota /32 daquele link;
  • Intervalos e limites: ajuste conforme a política de disponibilidade do ambiente. Os valores exibidos na tela podem ser usados como ponto de partida, mas devem ser adequados à latência e à estabilidade de cada provedor.

Figura 8 – Exemplo de configuração do monitor de conectividade.

Boa prática: use alvos de monitoramento confiáveis e, se possível, diferentes para cada link. Evite testar apenas o gateway do provedor, pois ele pode responder mesmo quando existe falha de acesso além do primeiro salto.

7. Criando o gatilho para falha do link

Dentro da edição do monitor, vá até a área de eventos e selecione a condição relacionada a ACESSO FORA. Clique em ADICIONAR e escolha o tipo de ação Desabilitar Rotas.

Para que a contingência funcione de forma consistente, a ação do monitor deve retirar do roteamento as rotas que dependem do link que falhou. Em um cenário com dois links, recomenda-se selecionar:

  • a rota multipath principal, para impedir que novos fluxos sejam direcionados ao caminho indisponível; e
  • a rota de contingência correspondente ao próprio link que falhou, evitando que ela seja escolhida como rota default enquanto o link estiver fora.

No monitor do LINK 1, portanto, desabilite a rota principal de múltiplos caminhos e a rota “Contingência – LINK 1”. No monitor do LINK 2, faça o mesmo com a rota principal e com a rota “Contingência – LINK 2”.

Figura 9 – Ação “Desabilitar Rotas” vinculada ao evento de indisponibilidade.

Mantenha a opção “Reverter ação” habilitada. Quando o monitor voltar ao estado normal, o Netdeep Secure poderá reativar automaticamente as rotas que foram desabilitadas por aquele gatilho.

8. O que acontece durante uma falha

Considerando o exemplo deste guia, o comportamento esperado é o seguinte:

  1. Em operação normal, a rota multipath de métrica 10 participa do encaminhamento e distribui novas conexões entre os links de acordo com os pesos configurados.
  2. Se o LINK 1 for considerado indisponível pelo SD-WAN, o gatilho desabilita a rota multipath principal e a rota de contingência do LINK 1.
  3. Com essas rotas fora, a rota “Contingência – LINK 2” permanece disponível e passa a ser usada como saída default.
  4. Quando o LINK 1 voltar e o monitor confirmar a recuperação, a opção “Reverter ação” reativa as rotas e o ambiente retorna ao modo normal.
  5. O mesmo raciocínio vale de forma inversa para uma falha do LINK 2.

9. Como validar a configuração

Após salvar as rotas e os monitores, valide o ambiente antes de considerar a configuração concluída:

  • confirme que os dois monitores aparecem como disponíveis e sem perda anormal;
  • gere várias conexões diferentes a partir da rede interna e observe que os dois links recebem tráfego ao longo do tempo;
  • não espere que uma única sessão seja dividida igualmente entre os links; o hash tende a manter cada fluxo em um caminho;
  • simule a indisponibilidade de um link e verifique se as rotas previstas são desabilitadas pelo SD-WAN;
  • confirme que a navegação continua pelo link sobrevivente;
  • restabeleça o link e valide se as rotas são reativadas automaticamente com “Reverter ação”.

10. Conclusão

Com essa configuração, o Netdeep Secure passa a utilizar múltiplos caminhos de saída para distribuir as conexões e, em conjunto com o SD-WAN, consegue reagir automaticamente à indisponibilidade de um dos links. A separação entre rota principal, rotas de monitoramento e rotas de contingência torna o comportamento previsível e facilita a administração do ambiente.

Em cenários com mais de dois provedores, o mesmo conceito pode ser ampliado: adicione o gateway à rota multipath, crie uma rota /32 de monitoramento para cada conexão e uma rota default de contingência por link, mantendo métricas coerentes com a prioridade desejada.