Для сучасного бізнесу падіння мережі навіть на 15 хвилин означає зупинку продажів, простій співробітників та втрачені гроші. Побудова надійної IT-інфраструктури вимагає дублювання критичних вузлів.

У цій статті ми розберемо комплексний підхід до створення відмовостійкої мережі компанії: від підключення двох незалежних провайдерів (Dual-WAN Failover) до апаратного дублювання самих маршрутизаторів MikroTik через протокол VRRP.

Чому одного провайдера та одного роутера замало?

Більшість офісів обмежуються підключенням другого кабелю від іншого провайдера у той самий роутер. Проте це закриває лише частину ризиків:

  1. Аварія на лінії провайдера: вирішується налаштуванням Dual-WAN.
  2. Апаратний збій роутера (згорів блок живлення, збій прошивки, перепад напруги): Dual-WAN не допоможе, якщо сам шлюз вийшов із ладу. Тут необхідний другий резервний роутер і протокол VRRP.

Розглянемо обидва рівні захисту.

Рівень 1. Налаштування Dual-WAN Failover через Recursive Routing (RouterOS v7)

Найчастіша помилка при налаштуванні резервного інтернету — перевірка зв’язку лише за шлюзом провайдера (check-gateway=ping). Якщо шлюз провайдера відповідає, але далі в нього впала магістраль — роутер вважатиме, що інтернет є, і перемикання не відбудеться.

Рішення: Рекурсивне відстеження доступності зовнішніх IP (наприклад, DNS Google 8.8.8.8 та Cloudflare 1.1.1.1).

Крок 1. Створення віртуальних хостів перевірки

Фрагмент кода

/ip route
add distance=1 dst-address=8.8.8.8/32 gateway=192.168.1.1 scope=10 target-scope=10 comment="Check ISP1 via 8.8.8.8"
add distance=1 dst-address=1.1.1.1/32 gateway=192.168.2.1 scope=10 target-scope=10 comment="Check ISP2 via 1.1.1.1"

(де 192.168.1.1 — шлюз ISP1, а 192.168.2.1 — шлюз ISP2)

Крок 2. Налаштування основних маршрутів за замовчуванням

Фрагмент кода

/ip route
add check-gateway=ping distance=1 dst-address=0.0.0.0/0 gateway=8.8.8.8 scope=30 target-scope=11 comment="Main Default Route ISP1"
add check-gateway=ping distance=2 dst-address=0.0.0.0/0 gateway=1.1.1.1 scope=30 target-scope=11 comment="Backup Default Route ISP2"

Як це працює: Роутер постійно пінгує 8.8.8.8 через перший провайдер. Якщо пакети зникають, маршрут з distance=1 вимикається, і весь трафік миттєво переключається на резервний маршрут ISP2 з distance=2.

Рівень 2. Апаратне резервування роутерів через VRRP

VRRP (Virtual Router Redundancy Protocol) дозволяє об’єднати два фізичні MikroTik у віртуальну пару. Для пристроїв у локальній мережі існує лише один «віртуальний шлюз» (наприклад, 192.168.88.1).

  • Master Router: Обробляє весь трафік.
  • Backup Router: Знаходиться в режимі очікування. Якщо Master перестає відповідати на “heartbeat”-пакети протягом 3 секунд, Backup автоматично бере віртуальну IP-адресу на себе.
       [ Інтернет ISP1 / ISP2 ]
                 |
      +----------+----------+
      |                     |
[ Master MikroTik ]    [ Backup MikroTik ]
 (192.168.88.2)         (192.168.88.3)
      |                     |
      +----------+----------+
                 |
        [ VRRP Virtual IP ]
          (192.168.88.1)
                 |
         [ Switch / LAN ]

Налаштування Master-роутера:

Фрагмент кода

/interface vrrp
add interface=bridge-lan name=vrrp-master priority=255 vrid=10

/ip address
add address=192.168.88.1/24 interface=vrrp-master network=192.168.88.0

Налаштування Backup-роутера:

Фрагмент кода

/interface vrrp
add interface=bridge-lan name=vrrp-backup priority=100 vrid=10

/ip address
add address=192.168.88.1/24 interface=vrrp-backup network=192.168.88.0

Примітка: Пріоритет 255 гарантує, що перший роутер завжди буде основним, поки він справний.

Рівень 3. Синхронізація сесій та DHCP

Щоб перемикання відбувалося непомітно для користувачів:

  1. DHCP Server: Налаштовується на обидвох роутерах, але на Backup-пристрої інтегрується через скрипт або працює з розділеними пулами. Шлюзом для клієнтів (Option 3) завжди видається віртуальний IP — 192.168.88.1.
  2. Fasttrack Connection: При використанні відмовостійких конфігурацій з декількома WAN рекомендується обережно використовувати правила Fasttrack, оскільки вони можуть обходити таблиці маршрутизації при динамічному зміні стану інтерфейсів.

Підсумкова таблиця архітектури відмовостійкості на ivan.net.ua

Рівень загрозиТехнологія захистуЧас реакціїРезультат
Обрив кабелю / Аварія ISPDual-WAN + Recursive Route3–5 секундПрозорий перехід на резервний канал
Збій обладнання MikroTikVRRP (Master / Backup)1–3 секундиДругий роутер перехоплює LAN-трафік
Зависнення порта / СвітчаNetwatch + ScriptingДинамічноАвтоматичне вимикання проблемного порту