VyOS High Availability: Configuração Standby Ativo e Passivo

9 min de leitura Redes e Infraestrutura
VyOS High Availability: Configuração Standby Ativo e Passivo

VyOS é uma distribuição Linux open-source de nível empresarial baseada no Debian, projetada especificamente para roteamento e firewalling. Uma das características mais poderosas do VyOS é sua capacidade nativa de fornecer alta disponibilidade (HA) sem a necessidade de softwares de terceiros complexos, utilizando o protocolo VRRP (Virtual Router Redundancy Protocol). Neste tutorial, explicaremos como configurar um par de roteadores VyOS em modo standby ativo e passivo, garantindo que, se o nó primário falhar, o secundário assuma o tráfego imediatamente.

1. Visão Geral da Arquitetura e Pré-requisitos

A configuração de HA no VyOS baseia-se em dois nós: o Master (ativo) e o Backup (passivo). O Master processa todo o tráfego de rede, enquanto o Backup fica em espera, monitorando a saúde do Master através de mensagens VRRP. Se as mensagens cessarem por um período configurado, o Backup se promove a Master.

Para este tutorial, assumiremos a seguinte topologia de rede:

  • Nó A (Master Inicial): IP na WAN: 203.0.113.1/30; IP na LAN: 192.168.1.1/24
  • Nó B (Backup Inicial): IP na WAN: 203.0.113.5/30; IP na LAN: 192.168.1.2/24
  • IP Virtual de Failover (VIP): 203.0.113.2/30 (WAN) e 192.168.1.254/24 (LAN)

Importante: Ambos os roteadores devem ter o mesmo nível de privilégio e versões compatíveis do VyOS. Além disso, é crucial que a latência entre os dois nós seja baixa e estável, pois atrasos na rede podem causar flaps (oscilações) desnecessários no failover.

2. Preparação da Interface de Sync

Embora o VRRP opere na camada 3, é recomendável ter uma interface dedicada ou uma VLAN exclusiva para a comunicação de heartbeat entre os dois roteadores. Isso evita que o tráfego de dados interfere no processo de detecção de falhas.

No VyOS, você pode usar uma subinterface existente ou criar uma nova. Para simplificar, usaremos a mesma lógica de configuração, mas em produção, separe fisicamente essas conexões.

3. Configurando o Nó Master (Nó A)

Acessamos o terminal do primeiro roteador e entramos no modo de configuração via CLI:

vtysh
configure

O VyOS utiliza uma estrutura de comandos hierárquica. Vamos configurar a interface WAN (supondo eth0) para aceitar o endereço virtual.

3.1. Configurando Interfaces e VRRP na WAN

Definimos o IP real do nó e adicionamos o endereço VIP como um alias ou configuramos diretamente dentro do bloco vrrp.

set interfaces ethernet eth0 address '203.0.113.1/30'
set protocols vrrp interface eth0 vrrp 10 address '203.0.113.2/30'
set protocols vrrp interface eth0 vrrp 10 authentication password 'minhaSenhaSecreta'
set protocols vrrp interface eth0 vrrp 10 priority '150'
set protocols vrrp interface eth0 vrrp 10 preempt

Analisemos os comandos acima:

  • vrrp 10: Define o grupo VRRP. O número deve ser idêntico no nó B.
  • address '203.0.113.2/30': É o IP que os clientes finais verão como seu gateway padrão.
  • authentication password: Senha simples para autenticação das mensagens VRRP (recomendado para segurança básica).
  • priority '150': Define a prioridade. O valor máximo é 254. Como este é o Master, damos uma prioridade alta.
  • preempt: Permite que este nó recupere o status de Master assim que voltar à operação, mesmo que o outro tenha assumido temporariamente.

3.2. Configurando Interfaces e VRRP na LAN

Repitamos o processo para a interface interna (supondo eth1).

set interfaces ethernet eth1 address '192.168.1.1/24'
set protocols vrrp interface eth1 vrrp 10 address '192.168.1.254/24'
set protocols vrrp interface eth1 vrrp 10 authentication password 'minhaSenhaSecreta'
set protocols vrrp interface eth1 vrrp 10 priority '150'
set protocols vrrp interface eth1 vrrp 10 preempt

Dica Técnica: Certifique-se de que o número do grupo VRRP (neste caso, 10) seja diferente para cada interface se você estiver usando a mesma instância de software, mas geralmente é melhor manter coerente. O VyOS suporta múltiplos grupos VRRP por interface.

3.3. Salvando a Configuração

Após aplicar as mudanças:

commit
save

4. Configurando o Nó Backup (Nó B)

Agora, acessamos o segundo roteador. A estrutura é quase idêntica, mas com ajustes críticos de prioridade e IPs físicos.

vtysh
configure

4.1. Configurando a WAN no Backup

O IP físico é diferente, mas o VIP permanece o mesmo. A prioridade deve ser menor que a do Master.

set interfaces ethernet eth0 address '203.0.113.5/30'
set protocols vrrp interface eth0 vrrp 10 address '203.0.113.2/30'
set protocols vrrp interface eth0 vrrp 10 authentication password 'minhaSenhaSecreta'
set protocols vrrp interface eth0 vrrp 10 priority '100'
set protocols vrrp interface eth0 vrrp 10 preempt

Aqui, definimos a prioridade como 100. Como 100 é menor que 150 (do Master), este nó permanecerá em estado Backup enquanto o outro estiver saudável.

4.2. Configurando a LAN no Backup

set interfaces ethernet eth1 address '192.168.1.2/24'
set protocols vrrp interface eth1 vrrp 10 address '192.168.1.254/24'
set protocols vrrp interface eth1 vrrp 10 authentication password 'minhaSenhaSecreta'
set protocols vrrp interface eth1 vrrp 10 priority '100'
set protocols vrrp interface eth1 vrrp 10 preempt

4.3. Salvando a Configuração

commit
save

5. Ajustes Finais e Otimizações

A configuração básica acima cria uma redundância funcional, mas para um ambiente de produção robusto, considere os seguintes ajustes.

5.1. Ajustando Intervalos de Detecção

Por padrão, o VyOS envia mensagens VRRP a cada segundo e considera o peer down após três intervalos não recebidos (3 segundos). Em links instáveis, isso pode causar flaps. Você pode ajustar os tempos:

set protocols vrrp interface eth0 vrrp 10 advertisement-interval '2'
set protocols vrrp interface eth0 vrrp 10 holdtime '6'

Isso torna a detecção de falha mais lenta, mas mais estável contra micro-cortes de rede.

5.2. Scripting de Failover

Muitas vezes, apenas trocar o MAC address não é suficiente. Seu roteador secundário pode precisar disparar scripts para atualizar registros DNS, notificar monitoramento ou reiniciar serviços específicos.

O VyOS permite a execução de scripts em eventos de VRRP:

set system scripts vrrp-script my-failover action 'run /opt/scripts/failover.sh'

Você deve vincular esse script ao grupo VRRP para que ele seja executado quando o estado mudar para Master.

6. Testando a Alta Disponibilidade

Agora vem a parte mais importante: validar se o sistema funciona como esperado.

6.1. Verificando o Estado Atual

No terminal do VyOS, use o comando abaixo para ver o status dos grupos VRRP:

vtysh -c "show vrrp"

Você deve observar uma saída semelhante a esta no Master:

VRRP Group 10 on eth0: State MASTER
  Virtual IP: 203.0.113.2
  Priority: 150

No Backup, o estado deve ser BACKUP.

6.2. Simulando Falha do Master

Para testar, você pode:

  1. Desligar a interface de uplink no Master: configure -> set interfaces ethernet eth0 disable.
  2. Ou, mais drasticamente, desligar o servidor VyOS completamente.

Aguarde aproximadamente 3 a 5 segundos. No nó Backup, execute novamente show vrrp. O estado deve ter mudado para MASTER.

6.3. Verificando a Conectividade

De um cliente na rede LAN (192.168.1.x), pingue o gateway virtual (192.168.1.254) e depois pingue um destino externo (ex: 8.8.8.8).

ping 192.168.1.254
ping 8.8.8.8

Durante a transição, você pode perder 1 ou 2 pacotes (packets). Isso é esperado devido ao tempo de propagação ARP e troca de estado VRRP. Após o failover, a conectividade deve retornar normalmente.

6.4. Restaurando o Master

Se você configurou preempt (como fizemos neste tutorial), assim que o nó A voltar e detectar que sua prioridade é maior, ele recuperará o status de Master automaticamente.

# No nó A, reative a interface
set interfaces ethernet eth0 disable false
commit
save

Verifique no show vrrp se o estado voltou para MASTER.

7. Troubleshooting Comum

Se o failover não estiver ocorrendo, verifique os seguintes pontos:

  1. Autenticação: As senhas no campo authentication password devem ser idênticas em ambos os nós. Caso contrário, as mensagens VRRP serão rejeitadas.
  2. IPs Conflitantes: Certifique-se de que o VIP (ex: 203.0.113.2) não esteja atribuído a outra interface ou dispositivo na rede.
  3. Firewall Local: O VyOS pode bloquear tráfego VRRP por padrão em algumas configurações limpas. Certifique-se de que o firewall permita o protocolo IP 112 (VRRP) entre os dois IPs físicos dos roteadores.

Para verificar se as mensagens estão passando, use:

tcpdump -i any host 224.0.0.18

Você deve ver pacotes VRRP sendo enviados e recebidos entre os dois nós.

Conclusão

A configuração de VyOS em alta disponibilidade com standby ativo/passivo oferece uma solução robusta, gratuita e eficiente para redundância de roteamento. Ao seguir os passos deste guia, você estabeleceu um par de roteadores onde o tráfego flui através do nó prioritário, mas é instantaneamente desviado para o backup em caso de falha, mantendo a continuidade dos serviços de rede.

Lembre-se sempre de testar seus cenários de failover regularmente e manter backups das configurações. A infraestrutura moderna depende da resiliência, e o VyOS fornece as ferramentas necessárias para garantir essa estabilidade.

Compartilhar: Link copiado!
Esse tutorial foi útil?

Comentários (0)

Seja o primeiro a comentar.

Deixe seu comentário

Seu comentário será analisado antes de ser publicado.

0/2000