This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Virtual Router Redundancy Protocol (VRRP)

Guten Tag zusammen

Da laut Forum VRRP von Astaro nicht unterstütz wird bin ich auf der Suche nach einer eleganten Lösung für meine WAN-IP-Umstellung.

IST-Zustand:

1 WAN-Interface mit einer C-Klasse
3 LAN-Interfaces mit unterschiedlichen Netzwerken welche unter sich auch kommunzieren (private IPs)
auf 320iger-HW im HA-Modus. keine Proxys o.ä. nur 6 VPNs und (zu)viele NATs.


SOLL-Zustand:

gleiches System wie oben einfach mit einem anderen WAN-Bereich.


Auflagen des Kunden:
Jedes LAN-Interface muss einzeln portiert werden.
Sämtliche Packetfilter/NAT-Regeln komplett neu machen da verbastelt.


Lösungsansatz1:
temp 220iger (HA)
WAN-Interface mit dem neuen Range versehen
3 LAN-Interaces einrichten mit anderer IP
sämtliche Packetfilter/NAT-Regeln komplett neu machen
innerhalb von 3 WE je ein LAN-Interface umschalten (ex.DNS anpassen, den Clients neue IPs beibringen, Routing auf die bestehenden 2 LAN-Int einrichten).

Lösungsansatz 2:
gleich wie oben nur das mit einer VRRP-ähnlichen Technologie der temp.-FW aktiviert werden kann (so muss ich nicht bei allen Geräten den GW wechseln).

Lösungsansatz 3:
ohne zusätzliche HW dafür mit 2tem WAN-Interface + Mulitpfad-Regeln oder Uplink-Regeln. Hiervon hab ich 0 Ahnung.


Könnt ihr bitte sagen ob Ansatz 2 u. 3 überhaupt möglich sind und wenn wie ihr das gemacht habt und was euere Erfahrungen sind.

Dank und Gruss

der Onkel


This thread was automatically locked due to age.
Parents
  • Pardon if I answer in English, but my German brain won't compose sentences at present. [:S]

    I don't see how Uplink Balancing would benefit you if you are replacing the old connection completely.  I think if I were doing this, I might try a different approach.

    Create a modified configuration:

    • Restore the configuration to another unit (a 220 would work fine) by booting with an unencrypted backup on an inserted USB memory stick.
    • Connect to an internal interface to use WebAdmin.
    • Edit the "External" interface definition to change to the new Address, Netmask and Default GW.
    • Edit any 'Additional Addresses' on the interface to change to a new IP.
    • Test the new ISP connection with this box.  Disconnect and ask the ISP to bounce their router to clear its ARP table so that it will accept a connection from the ASG320s.
    • Create an unencrypted backup and put it on a USB memory stick.
    • Add A-records to public DNS for the new IPs.

    Wait until the new DNS records have propagated, then install the new configuration:
    • Do a shutdown of the Slave and disconnect all Ethernet cables. It can be used as a way to return to the old configuration if there's a problem.
    • Insert the USB memory stick with the modified configuration in the Master.
    • Now in a span of seconds, start reboots of the Master and of your core switch, and replace the old ISP connection with the new one.
    • Confirm that everything works correctly, then power on the disconnected Slave and force a 'Factory Reset' from the front of the device.
    • Power down the Slave.  Connect the Ethernet cables for HA, the LANs and the new ISP.  Power up the Slave.

    The old A-records now should be removed from public DNS.


    Others please comment if I've forgotten something - bitte, auf Deutsch weitermachen!

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo BAlfson

    Dieser Weg funktioniert an sich.
    Da ich jedoch im Wochenabstand die einzelnen Interfaces (da sind jeweils ca 50 Kundensysteme dahinter) umschalten muss, kann ich das so nicht machen.

    Des Kunden Wunsch geht vor :-(

    Gruss vom Onkel

    PS: hab mal bei Astaro ein Support-Ticket aufgemacht.
Reply
  • Hallo BAlfson

    Dieser Weg funktioniert an sich.
    Da ich jedoch im Wochenabstand die einzelnen Interfaces (da sind jeweils ca 50 Kundensysteme dahinter) umschalten muss, kann ich das so nicht machen.

    Des Kunden Wunsch geht vor :-(

    Gruss vom Onkel

    PS: hab mal bei Astaro ein Support-Ticket aufgemacht.
Children
  • Hi,

    der Ansatz drei ist der beste.
    So kann man am einfachste die WAN IP schwenken.

    Wichtig:
    Reverse Lookups beachten für mail.
    Ggf. Definitions prüfen, wenn die alte Leitung abgeschaltet wird. Bindung ans falsche Interface.

    Die NATs müssen dann ja eh alle neu aufs neue Interface. Wenn das alte dann deaktiviert ist, können die alten NATs alle wech.

    Sven

    Astaro user since 2001 - Astaro/Sophos Partner since 2008