Multi-WAN Failover & Policy-Based Routing w UniFi

Spis treści
Zapewnienie ciągłości działania sieci biznesowej wymaga wyeliminowania pojedynczych punktów awarii (Single Point of Failure) na styku z Internetem. Poleganie na jednym głównym łączu – na przykład światłowodowym – naraża infrastrukturę na przestoje spowodowane awariami dostawcy (ISP) lub uszkodzeniami fizycznymi kabli. Wdrożenie drugiego łącza WAN, takiego jak modem komórkowy 5G/LTE lub zapasowe łącze DSL, na bramie sieciowej Ubiquiti UniFi (np. UDM-Pro, UXG-Pro, EFG lub UCG-Ultra) pozwala na zrealizowanie płynnego przełączania awaryjnego oraz inteligentnej dystrybucji ruchu.
1. Tryby pracy Multi-WAN: Failover vs. Load Balancing
Aplikacja UniFi Network obsługuje dwa odmienne tryby pracy wielu łączy WAN, z których każdy odpowiada innym wymaganiom architektonicznym:
- Failover Only (Aktywny/Pasywny): Cały ruch wychodzący jest kierowany wyłącznie przez główny interfejs (WAN1). Interfejs zapasowy (WAN2) pozostaje w stanie gotowości i aktywuje się dopiero wtedy, gdy przekroczenie progów utraty pakietów lub opóźnień wskaże na awarię WAN1. Tryb ten jest kluczowy, gdy WAN2 korzysta z łącza komórkowego z limitem danych.
- Distributed Load Balancing (Aktywny/Aktywny): Ruch wychodzący jest rozdzielany na oba interfejsy WAN w oparciu o zdefiniowane proporcje procentowe (np. 80% / 20%). Pozwala to na maksymalizację całkowitej przepustowości przy korzystaniu z dwóch łączy nielimitowanych.
2. Konfiguracja Multi-WAN Failover krok po kroku
W celu skonfigurowania automatycznego przełączania awaryjnego na bramie UniFi, w kontrolerze sieciowym należy wykonać następującą sekwencję:
- Przypisanie portów i mapowanie interfejsów: W sekcji
Settings > Internetnależy wskazać główne łącze jakoWAN1 (Primary), a zapasowy modem lub port SFP+/RJ45 przypisać jakoWAN2 (Secondary). - Wybór trybu pracy: W panelu konfiguracyjnym
WAN2parametr Load Balancing musi zostać ustawiony na wartośćFailover Only. - Weryfikacja łącza i konfiguracja Echo Server: UniFi monitoruje stan łącza poprzez ciągłe wysyłanie zapytań ICMP Echo. Domyślnie są one kierowane na adres
ping.ubnt.com. W celu poprawy dokładności detekcji, w sekcjiSettings > Internet > WAN1 > Advancednależy zmienić Echo Server na niezawodne, niestandardowe adresy IPv4 (np.1.1.1.1oraz8.8.8.8). - Dostrojenie progów awarii: Parametry tolerancji utraty pakietów oraz interwał zapytań powinny zostać wyregulowane tak, aby przełączanie następowało szybko, bez wywoływania fałszywych alarmów przy chwilowych wahaniach pingu.
3. Polityki routingu (Policy-Based Routing / Traffic Routes)
O ile automatyczny Failover chroni przed całkowitym brakiem Internetu, o tyle Policy-Based Routing (PBR) pozwala na kierowanie konkretnych podsieci lokalnych, VLAN-ów lub określonych aplikacji przez wyznaczony interfejs WAN w normalnym trybie pracy. Przykładem może być stałe kierowanie ruchu z sieci gościnnej lub nocnych kopii zapasowych w chmurze przez drugie łącze DSL, zachowując pasmo światłowodu wyłącznie dla systemów VoIP i kluczowych usług biznesowych.
Konfiguracja Policy-Based Routing krok po kroku
- Otwarcie polityk routingu: W sekcji
Settings > Routing > Traffic Routesnależy wybrać opcjęCreate Entry. - Zdefiniowanie nazwy i kategorii: Nadanie jednoznacznego identyfikatora (np.
Route_Guest_VLAN_to_WAN2) oraz wybór odpowiedniej kategorii (np.All Traffic,Domain NamelubIP Address). - Wskazanie źródła ruchu: Wybór lokalnej podsieci, VLAN-u lub grupy adresów IP (np.
VLAN 30 - Guest Network). - Przypisanie interfejsu wyjściowego: Wskazanie docelowego interfejsu WAN (np.
WAN2) jako obligatoryjnej ścieżki wyjściowej. - Konfiguracja zachowania awaryjnego: Zaznaczenie opcji
Fallback to alternative WAN, co gwarantuje powrót ruchu na łącze główne w sytuacji, gdy wyznaczony interfejs zapasowy ulegnie awarii.
4. Podsumowanie i wartość architektoniczna
Co da się osiągnąć dzięki temu poradnikowi: Wdrożenie w pełni zautomatyzowanej, nadmiarowej infrastruktury brzegowej Dual-WAN ze zoptymalizowanym monitorowaniem stanu łącza ICMP oraz precyzyjnymi politykami Policy-Based Routing do granularnej segmentacji ruchu.
Wynikająca z tego wartość: Środowiska korporacyjne oraz biura domowe uzyskują łączność internetową o zerowym czasie niedostępności. Awaria głównego światłowodu wywołuje automatyczne przełączenie na łącze zapasowe w ciągu kilku sekund bez potrzeby ręcznej interwencji i przepinania kabli. Ponadto polityki routingu zapobiegają przeciążeniom kluczowych podsieci produkcyjnych oraz chronią taryfy komórkowe przed zużyciem limitu danych przez nieautoryzowany ruch w tle.