Versionen im Vergleich

Schlüssel

  • Diese Zeile wurde hinzugefügt.
  • Diese Zeile wurde entfernt.
  • Formatierung wurde geändert.

...

Die Administrative Distanz verwendet Werte zwischen 0 und 255. Die Werte 0 und 255 haben dabei jeweils eine spezielle Funktion:

  • Der Wert 0 sollte nicht verwendet werden, da sonst Bei Verwendung des Wertes 0 wird die Metrik anhand von definierten Standard-Werten vergeben wird. LANCOM Systems empfiehlt daher den Wert 0 nicht zu verwenden.
  • Der Wert 255 stellt einen Sonderwert dar und beschreibt  beschreibt den Zustand, wenn eine Verbindung nicht besteht (Interface down). Dieser darf also nicht für eine Verbindung ausgewählt werden.
  • Es gibt Standard-Werte für Administrative Distanzen für Routen aus anderen Quellen (z.B. der Wert 20 für BGP). Damit es nicht zu Routing-Problemen kommt, empfiehlt LANCOM Systems für statische Routing-Einträge ausschließlich Werte zwischen 5 und 14 zu verwenden.

Die Route mit der geringsten Administrativen Distanz ist aktiv. Fällt diese Verbindung aus, wird die Route vom Betriebssystem auf den Wert 255 gesetzt (Interface Down) und der Routing-Eintrag mit der jetzt niedrigsten Administrativen Distanz wird aktiv.

Info

Die Verwendung der Administrativen Distanz und der Backup-Tabelle schließen sich gegenseitig aus.


Voraussetzungen:

...

1. Es werden zwei Internet-Verbindungen zwecks redundantem Betrieb verwendet:

Info

Bei Verwendung einer Plain-Ethernet Verbindung muss zusätzlich ein ICMP-Polling eingerichtet werden, damit der Leitungsausfall vom Router erkannt wird.

1.1 Öffnen Sie die Konfiguration in LANconfig und wechseln in das Menü IP-Router → Routing → IPv4-Routing-Tabelle .

Image Modified

1.2 Markieren Sie die Haupt-Verbindung  (INTERNET) und klicken auf Bearbeiten.

...

1.3 Tragen Sie einen Wert für die Administrative Distanz ein (in diesem Beispiel der Wert 5).

Image Modified

1.4 Markieren Sie die Backup-Verbindung (INTERNET2) und klicken auf Bearbeiten.

...

  • Routing-Tag: Setzen Sie das Routing-Tag auf den gleichen Wert wie die Haupt-Verbindung (in diesem Beispiel das Tag 0).
  • Administrative Distanz: Vergeben Sie als Administrative Distanz einen höheren Wert als für die Haupt-Verbindung (in diesem Beispiel der Wert 10).

Image Modified

1.6 Die angepassten Routing-Einträge müssen anschließend wie folgt aussehen.

...

1.7 Die Konfiguration des Backup-Szenarios ist damit abgeschlossen. Schreiben Sie die Konfiguration in den Router zurück.

Info

Der folgende Workaround muss nur durchgeführt werden, wenn Sie eine LCOS Version verwenden, die kleiner als LCOS 10.70 ist:

Bei eingerichtetem ICMP-Polling der Backup-Verbindung kommt es zu einem wiederkehrenden Auf- und Abbau dieser Verbindung (Flapping). Die Ursache ist, dass diese Verbindung sich im Status Interface Down (255) befindet und die Polling-Pakete somit nicht übertragen werden können. Die Pakete werden entsprechend durch die Intruder Detection der Firewall mit der Meldung packet received from invalid interface verworfen. 

Damit das Polling funktioniert, muss für die Backup-Verbindung eine separate Default-Route mit einem noch nicht verwendeten Routing-Tag angelegt werden. Die Administrative Distanz spielt dabei keine Rolle und verbleibt daher auf dem Wert 0.

Image Added

Ist für die Haupt-Verbindung ein ICMP-Polling eingerichtet, muss auch für diese ein separater Routing-Eintrag mit einem bisher nicht verwendeten Routing-Tag und der Administrativen Distanz 0 angelegt werden, da ansonsten ein Schwenk von der Backup- auf die Haupt-Verbindung aufgrund der Intruder Detection nicht möglich ist.

Image Added


2. An einem entfernten Standort ohne Zugriffsmöglichkeit soll ein Wechsel von einer IKEv1 Verbindung auf eine IKEv2 Verbindung erfolgen:

Es besteht die Möglichkeit mithilfe der Administrativen Distanz eine IKEv2-Verbindung parallel zu einer vorhandenen IKEv2IKEv1-Verbindung einzurichten. Nach Aufbau der IKEv2-Verbindung wird diese aufgrund des niedrigeren Wertes aktiv und kann verwendet werden. Sollte die IKEv2-Verbindung nicht aufgebaut werden können, so bleibt die IKEv1-Verbindung aktiv. Dadurch ist ein Zugriff über die  VPN-Verbindung dauerhaft gewährleistet, ohne dass ein Vor-Ort Termin erforderlich ist.

...

2.1.3 Hinterlegen Sie einen Wert für die Administrative Distanz (in diesem Beispiel der Wert 10).

Image Modified


2.2 Konfiguration der IKEv12IKEv2-Verbindung:

2.2.1 Richten Sie manuell eine IKEv2-Verbindung auf beiden Routern ein. Der Name der VPN-Verbindung muss dabei abweichend von dem Namen der IKEv1-Verbindung gewählt werden, da der Name eindeutig sein muss.

Hinweis

Die Konfiguration der Außenstelle darf noch nicht zurückgeschrieben werden!

2.2.2 In Schritt 2.10 in dem oben verlinkten Artikel muss bei Router die IKEv2-Verbindung ausgewählt und zusätzlich ein Wert für die Administrative Distanz hinterlegt werden. Dieser muss niedriger sein als der Wert für die bestehende IKEIKEv1-Verbindung (in diesem Beispiel der Wert 5).

Image Modified

2.2.3 Die Konfiguration der Außenstelle ist damit abgeschlossen. Schreiben Sie die Konfiguration in den Router zurück.