L’alta disponibilita del default gateway e uno dei problemi classici di una rete enterprise: se un host punta a un solo router e questo cade, tutto il segmento perde la connettivita fuori dalla subnet. I First Hop Redundancy Protocols (FHRP) risolvono presentando agli host un virtual IP (VIP) e un virtual MAC condivisi tra piu router fisici. Gli host usano il VIP come gateway; il protocollo decide quale device inoltra realmente il traffico e gestisce il failover in modo trasparente.
HSRP (Hot Standby Router Protocol)
Protocollo proprietario Cisco basato sui ruoli Active e Standby. I router formano un gruppo (group ID) e il device con priority piu alta diventa Active; a parita di priority vince l’indirizzo IP piu alto. La priority di default e 100 (range 0-255).
- Virtual MAC: in HSRPv1 e
0000.0C07.ACxx, dovexxe il group number in esadecimale (es. group 10 ->0000.0C07.AC0A). HSRPv2 usa0000.0C9F.Fxxx. - Preempt: disabilitato di default. Senza
standby X preempt, un router tornato online con priority superiore non riprende il ruolo Active: resta Standby finche l’attuale Active non cade. - Hello/holdtime di default 3/10 secondi; HSRPv1 usa multicast
224.0.0.2(UDP 1985), HSRPv2224.0.0.102e supporta group ID fino a 4095.
VRRP (Virtual Router Redundancy Protocol)
Standard IETF (RFC 5798), quindi la scelta corretta in ambienti multivendor. I ruoli sono Master e Backup. La priority di default e 100 (range 1-254); il valore 255 e riservato all’address owner, cioe il router la cui interfaccia fisica coincide con il VIP.
- Preemption abilitata di default: il router con priority piu alta riprende automaticamente il ruolo Master.
- Virtual MAC:
0000.5E00.01xx, conxx= VRID (Virtual Router ID). - Advertisement su multicast
224.0.0.18, IP protocol number 112, con timer piu rapidi di HSRP.
GLBP (Gateway Load Balancing Protocol)
Proprietario Cisco, aggiunge il load balancing attivo tra i membri del gruppo (HSRP e VRRP usano invece un solo forwarder alla volta).
- L’AVG (Active Virtual Gateway) e eletto per gruppo (priority piu alta) e assegna fino a 4 virtual MAC ai router del gruppo.
- Ogni router che possiede un virtual MAC diventa AVF (Active Virtual Forwarder) e inoltra il traffico degli host a cui l’AVG ha risposto in ARP.
- Le modalita di bilanciamento sono round-robin (default), weighted e host-dependent. Virtual MAC nel formato
0007.B4xx.xxxx.
Quando scegliere quale
| Esigenza | Scelta |
|---|---|
| Solo apparati Cisco, failover semplice | HSRP |
| Ambiente multivendor / standard aperto | VRRP |
| Sfruttare in attivo piu uplink dello stesso gruppo | GLBP |
Object tracking e failover intelligente
Un limite tipico e che il router Active/Master resti tale anche quando il suo uplink WAN cade: il gateway risponde ma non ha piu percorso verso l’esterno (black hole). L’object tracking collega lo stato di una risorsa esterna alla priority FHRP.
Si puo tracciare la line-protocol di un’interfaccia oppure la reachability di un IP SLA (es. ping periodico verso un next-hop). Quando l’oggetto va down, la priority viene decrementata (default 10); se scende sotto quella del peer e il preempt e attivo, il failover scatta.
track 1 interface GigabitEthernet0/1 line-protocol
interface Vlan10
standby 10 ip 10.0.10.1
standby 10 priority 110
standby 10 preempt
standby 10 track 1 decrement 20
Qui, con priority 110 e decremento 20, la caduta dell’uplink porta la priority a 90: il peer (100) diventa Active. Senza preempt il failback non avverrebbe mai.
Trappole tipiche d’esame
- Preempt dimenticato sul router a priority piu alta -> scenario: dopo un reboot il router “primario” resta Standby/Backup. In HSRP il preempt e OFF di default: la risposta corretta e aggiungere
standby X preempt. - Virtual IP confuso con l’IP fisico dell’interfaccia -> gli host devono puntare al VIP, non all’IP di GigabitEthernet/SVI di un singolo router; il VIP e l’unico gateway che sopravvive al failover.
- Decremento insufficiente -> se il decremento (es. 10) non porta la priority sotto quella del peer, il failover non avviene: verifica la differenza tra le priority.
- Ambiente multivendor con HSRP/GLBP -> proprietari Cisco; con apparati di altro vendor la risposta e VRRP.
- Necessita di usare entrambi gli uplink in attivo -> HSRP e VRRP tengono un solo forwarder; la risposta e GLBP (AVG/AVF), non “due gruppi HSRP” a meno che la domanda chieda esplicitamente l’interleaving manuale.