Można skonfigurować WAN1 i WAN2, a nadal pozostawić routing, firewall i cały ruch zależny od jednego gatewaya. Jeżeli przestanie działać samo urządzenie, zapasowe łącze internetowe nie rozwiąże problemu.
Właśnie przed takim scenariuszem chroni UniFi Shadow Mode. Funkcja pozwala zestawić dwa kompatybilne gatewaye w układzie active standby. Primary Gateway obsługuje sieć, natomiast Shadow Gateway pozostaje gotowy do przejęcia jego roli. Nie jest to mechanizm zwiększający wydajność przez równoległą pracę dwóch routerów. Jego zadaniem jest usunięcie gatewaya jako pojedynczego punktu awarii.
Czym właściwie jest Shadow Mode?
Shadow Mode to mechanizm High Availability wykorzystujący VRRP, czyli Virtual Router Redundancy Protocol, oraz śledzenie stanu połączeń firewalla. Gdy Shadow Gateway wykryje utratę łączności z Primary Gateway, może automatycznie przejąć jego funkcję.
Zapasowe urządzenie nie czeka z pustą konfiguracją. Po skonfigurowaniu pary ustawienia Primary Gateway są synchronizowane z urządzeniem Shadow. Pierwsza synchronizacja może potrwać do 15 minut. W razie potrzeby administrator może wymusić ją opcją Sync Now.
Po zakończeniu synchronizacji można uruchomić Automatic Failover. Od tego momentu Primary Gateway pozostaje urządzeniem aktywnym, a Shadow Gateway pełni rolę urządzenia zapasowego gotowego do przejęcia ruchu.
Shadow Mode nie łączy mocy dwóch routerów. Jest to układ active standby: jeden gateway obsługuje ruch, a drugi pozostaje zsynchronizowany i gotowy do przejęcia pracy.
Co dzieje się podczas awarii Primary Gateway?
Samo przeniesienie adresacji na drugi router nie wystarczyłoby do zachowania aktywnych sesji. Dlatego pomiędzy gatewayami synchronizowane są również tablice stanu firewalla i połączeń. Przejęcie przez Shadow Gateway jest zaprojektowane jako proces trwający sekundy i ograniczający przerwę w łączności klientów.
Synchronizacja stanu połączeń ma ograniczać skutki przełączenia również dla trwających sesji. Przy ruchu wrażliwym na przerwy, na przykład podczas rozmów głosowych, failover może spowodować krótką pauzę, ale mechanizm jest przygotowany tak, aby istniejąca sesja mogła być kontynuowana.
Ciekawie rozwiązano również stronę WAN. Drugi publiczny adres IP nie jest wymagany. Podczas failover adres IP Primary Gateway jest przenoszony na Shadow Gateway, a urządzenie zapasowe klonuje również adres MAC urządzenia podstawowego. Ma to znaczenie między innymi wtedy, gdy operator ogranicza dostęp na podstawie MAC.
Jak wygląda konfiguracja Shadow Mode?
Dla obsługiwanych Cloud Gatewayów konfiguracja rozpoczyna się w Settings > High Availability > Gateway Shadow Mode (VRRP). Primary Gateway powinien być już uruchomiony, a urządzenie przeznaczone jako Shadow powinno znajdować się w stanie fabrycznym.
Po zakończeniu początkowej konfiguracji Shadow Gateway automatycznie aktualizuje UniFi OS do wersji zgodnej z Primary Gateway, a następnie synchronizuje konfigurację. Po zakończeniu synchronizacji można włączyć Automatic Failover i zestawić dedykowane połączenie High Availability pomiędzy urządzeniami.
Dedykowane połączenie High Availability wykorzystuje konkretne porty. W UDM Pro, UDM SE i UDM Pro Max jest to port 7, natomiast w Enterprise Fortress Gateway i UDM Beast jest to port 2. Dla Enterprise Firewall Core należy zastosować port wskazany przez kreator i aktualną dokumentację urządzenia. Następnie trzeba odwzorować połączenia WAN oraz LAN tak, aby oba gatewaye miały dostęp do tej samej infrastruktury.
Jeżeli operator dostarcza tylko jedno fizyczne połączenie WAN, można rozdzielić je przed gatewayami. Można wykorzystać do tego UniFi WAN Switch, odpowiednio skonfigurowany switch UniFi albo prosty switch niezarządzalny. Do Automatic Failover wystarcza jeden adres IP od operatora.
High Availability w menu nie oznacza jeszcze Shadow Mode
Dobrym przykładem jest UCG Max. Na pokazanym ekranie UniFi Network 10.5.67 znajduje się sekcja High Availability, w której widoczne są SafeOps, MC-LAG i Stacking. Nie ma jednak pozycji Gateway Shadow Mode ani konfiguracji pary Primary i Shadow.
Nie jest to błąd interfejsu. UCG Max nie obsługuje Gateway Shadow Mode, mimo że w jego interfejsie znajduje się sekcja High Availability.
To rozróżnienie jest istotne przy planowaniu infrastruktury. Sama obecność sekcji High Availability nie jest potwierdzeniem obsługi redundancji gatewaya. Przed zakupem drugiego urządzenia trzeba sprawdzić, czy konkretny model znajduje się na aktualnej liście obsługującej Shadow Mode.
Shadow Mode a WAN Failover to dwa różne zabezpieczenia
Shadow Mode i WAN Failover dotyczą ciągłości działania sieci, ale chronią przed innymi rodzajami awarii.
WAN Failover zabezpiecza połączenie z internetem. W trybie Failover jeden WAN ma wyższy priorytet, a pozostałe mogą pełnić rolę zapasową. Jeżeli Primary WAN stanie się niedostępny, UniFi przekierowuje ruch na kolejne dostępne łącze. Po powrocie podstawowego WAN ruch może automatycznie wrócić na niego.
WAN Failover działa wewnątrz jednego gatewaya. Jeśli awarii ulegnie łącze operatora, urządzenie może skorzystać z innego WAN. Jeśli awarii ulegnie sam gateway, jego zapasowe porty WAN nie pomogą, ponieważ urządzenie przestaje obsługiwać ruch.
Właśnie tutaj pojawia się Shadow Mode. WAN Failover chroni przed awarią łącza, natomiast Shadow Mode chroni przed awarią gatewaya. W bardziej odpornym projekcie oba mechanizmy mogą pracować obok siebie.
Które gatewaye obsługują Shadow Mode?
Dla Cloud Gatewayów potrzebne są dwa rackowe urządzenia tego samego modelu. Obsługiwane są:
- UDM Beast.
- UDM Pro Max.
- UDM Pro.
- UDM SE.
- Enterprise Fortress Gateway.
- Enterprise Firewall Core.
Dla urządzeń opisanych w głównej instrukcji Shadow Mode wymagany jest UniFi OS 4.0.6 lub nowszy. Enterprise Firewall Core również obsługuje Shadow Mode, co potwierdza jego aktualna karta techniczna, jednak jako nowszy model może mieć odrębne wymagania wersji. Przed wdrożeniem należy sprawdzić bieżącą dokumentację i kreator konfiguracji.
Shadow Mode jest również dostępny dla pary dwóch UXG Enterprise, przy czym w tym przypadku wymagany jest firmware 4.3.1 lub nowszy. Sposób konfiguracji UXG Enterprise jest nieco inny. Shadow UXG Enterprise jest adoptowany do tej samej lokalizacji, a opcja konfiguracji Shadow Mode pojawia się w ustawieniach urządzenia.
UCG Max nie znajduje się na tej liście, dlatego nie można zestawić na nim Gateway Shadow Mode, mimo że w interfejsie może być widoczna sekcja High Availability.
Shadow Mode nie usuwa wszystkich pojedynczych punktów awarii
Dwa gatewaye rozwiązują problem awarii samego urządzenia brzegowego, ale nie oznaczają automatycznie pełnej redundancji całej sieci. Jeżeli oba gatewaye prowadzą do jednego switcha, awaria tego switcha nadal może odciąć sieć. Podobnie wygląda sytuacja z pojedynczym operatorem albo jednym torem zasilania.
Shadow Mode jest jednym z elementów szerszej architektury High Availability. Redundancję gatewaya można uzupełnić o Multi-WAN, rozwiązania zasilania awaryjnego oraz MC-LAG w warstwie przełączników.
W praktyce projekt HA powinien usuwać kolejne pojedyncze punkty awarii. Drugi gateway rozwiązuje jeden z najważniejszych problemów, ale nie zastępuje przemyślanej topologii pozostałej części infrastruktury.
Co z dyskiem w gatewayu?
W modelach wyposażonych w zatokę na HDD dysk powinien być instalowany tylko w Primary Gateway. Jeżeli urządzenie podstawowe ulegnie awarii, dysk trzeba fizycznie przełożyć do Shadow Gateway.
Oznacza to, że Shadow Mode nie należy traktować jako mechanizmu automatycznej replikacji danych znajdujących się na lokalnym HDD. Redundancja dotyczy przede wszystkim funkcji gatewaya, konfiguracji oraz stanu połączeń.
Co dzieje się po przejęciu pracy przez Shadow Gateway?
Po awarii sprzętowej Primary Gateway urządzenie Shadow automatycznie przejmuje obsługę sieci. Następnie uszkodzone urządzenie można usunąć, a Shadow Gateway promować do roli nowego Primary Gateway z poziomu ustawień UniFi OS. Później można dołożyć nowy gateway i ponownie zbudować parę High Availability.
To pokazuje, że Shadow Mode nie jest wyłącznie funkcją chwilowego przełączenia ruchu. Ma również uporządkowany scenariusz dalszego działania po rzeczywistej awarii sprzętu.
Czy Shadow Mode ma sens w praktyce?
W niewielkiej sieci domowej zakup drugiego rackowego gatewaya wyłącznie na wypadek awarii może być trudny do uzasadnienia. Inaczej wygląda to w firmie, hotelu, magazynie, obiekcie handlowym albo wszędzie tam, gdzie awaria gatewaya zatrzymuje dostęp do internetu, routing między VLAN-ami, VPN lub inne usługi zależne od urządzenia brzegowego.
Największą zaletą Shadow Mode jest połączenie redundancji gatewaya z tym samym środowiskiem zarządzania UniFi. Konfiguracja urządzenia zapasowego jest synchronizowana, a Automatic Failover pozwala przejąć pracę Primary Gateway bez ręcznego odtwarzania ustawień na drugim urządzeniu.
Najważniejsze jest jednak prawidłowe rozróżnienie mechanizmów. Multi-WAN i WAN Failover chronią dostęp do internetu. Shadow Mode chroni sam gateway. Dopiero odpowiednie połączenie redundancji gatewaya, łączy, switchingu i zasilania pozwala budować sieć odporną na więcej niż jeden rodzaj awarii.
Źródła
- Shadow Mode High Availability on UniFi Cloud Gateways
- WAN Failover, Load Balancing and Port Remapping on UniFi Gateways
- An Overview of High Availability in UniFi
- Enterprise Firewall Core - Tech Specs
Stan obsługiwanych funkcji i urządzeń zweryfikowany 10 sierpnia 2026 roku.
Czy w Waszej infrastrukturze większym ryzykiem jest awaria łącza WAN, samego gatewaya czy wspólnego switcha i zasilania?