Inicio / Notas técnicas / Configuración de conmutación por error en doble WAN

Conmutación por error en doble WAN en routers empresariales: primario/respaldo y reparto de carga

Dos enlaces ascendentes a Internet en un mismo router empresarial, configurados de dos formas distintas — rutas estáticas de igual preferencia con hash por IP de origen para reparto de carga, o una diferencia de preferencia entre rutas para conmutación por error primario/respaldo — con NAT outbound en cada enlace y los comandos que muestran qué enlace está realmente transportando tráfico en este momento.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Por qué dos enlaces ascendentes necesitan dos configuraciones distintas

Redundancia y ancho de banda son dos problemas distintos, y requieren dos configuraciones de ruta diferentes sobre el mismo par de enlaces.

Un router empresarial con un solo enlace ascendente a Internet tiene exactamente un modo de falla: ese enlace cae, y la oficina se queda sin conexión con él. Añadir un segundo enlace a un segundo ISP soluciona eso — pero solo si se le indica al router qué hacer con el segundo enlace. Dejado solo a la selección de rutas, dos rutas predeterminadas de igual peso simplemente repartirán la carga, lo cual es excelente para el ancho de banda, pero significa que una sola falla de enlace igual tira aproximadamente la mitad de todas las sesiones en lugar de una conmutación limpia.

A continuación, las dos configuraciones en las que se basa este artículo: reparto de carga por rutas estáticas en dos enlaces mediante hash por IP de origen, y una configuración primario/respaldo usando prioridad de ruta — ambas con NAT outbound configurado en cada enlace ascendente, y los comandos que confirman qué enlace está realmente transportando tráfico. Si su oficina todavía tiene una sola dirección IP pública y aún no ha configurado el NAT outbound básico, nuestra guía de configuración de NAT Easy IP cubre ese primer paso.

Topología y plan de datos

Un router, dos enlaces ascendentes de IP estática independientes hacia dos ISP, y un segmento interno — el mismo diseño físico sirve para las dos configuraciones siguientes.

Internal LAN 192.168.1.0/24 GE0/0/3 · .1.1/24 GE0/0/1 · 172.16.1.1/24 GE0/0/2 · 10.1.1.1/24 Router 2 uplinks + NAT Link 1 · primary Link 2 · backup / shared ISP1 Peer 172.16.1.2/24 ISP2 Peer 10.1.1.2/24

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Direccionamiento

ElementoValor (este ejemplo)
Interfaz del enlace 1 — GigabitEthernet0/0/1172.16.1.1/24
Puerta de enlace ISP1 (par del enlace 1)172.16.1.2/24
Interfaz del enlace 2 — GigabitEthernet0/0/210.1.1.1/24
Puerta de enlace ISP2 (par del enlace 2)10.1.1.2/24
Interfaz interna (LAN) — GigabitEthernet0/0/3192.168.1.1/24
Segmento de LAN interna192.168.1.0/24

Modo 1 — Reparto de carga entre ambos enlaces

Dos rutas predeterminadas de igual preferencia más hash por IP de origen — ambos enlaces ascendentes transportan tráfico al mismo tiempo.

  1. Configure ambas interfaces de enlace ascendente con sus direcciones IP públicas estáticas.
  2. Configure la dirección IP de la interfaz orientada al interior.
  3. Configure una ACL que delimite qué direcciones internas se traducen, y aplique nat outbound con esa ACL en cada interfaz de enlace ascendente por separado — Easy IP en ambos enlaces.
  4. Configure dos rutas estáticas predeterminadas, una a través de cada puerta de enlace de ISP, dejadas en la preferencia predeterminada para que ninguna supere a la otra.
  5. Configure ip load-balance hash src-ip para que el tráfico se distribuya realmente por hash entre ambas rutas de igual preferencia según la dirección de origen, en lugar de elegir solo una.
#
 sysname Router
#
ip load-balance hash src-ip
#
acl number 3002
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 172.16.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 10.1.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/3
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2
#
return

Modo 2 — Conmutación por error primario/respaldo mediante prioridad de ruta

Misma topología física, un número distinto — dele a la ruta de respaldo un valor de preferencia más alto, y permanecerá fuera de la tabla de enrutamiento hasta que el enlace primario falle de verdad.

  1. Mantenga ambas interfaces de enlace ascendente y el NAT outbound configurados exactamente igual que en la configuración de reparto de carga — cada enlace sigue necesitando su propio nat outbound para que las sesiones de salida traducidas funcionen sin importar qué enlace esté transportando tráfico.
  2. Configure la ruta primaria en la preferencia predeterminada (60).
  3. Configure la ruta de respaldo con un valor de preferencia explícito y más alto (100) — para las rutas estáticas, un número mayor significa menor prioridad, lo contrario de lo que sugiere la palabra «mayor» en el uso cotidiano.
  4. No configure ip load-balance hash src-ip para este modo — ese comando es lo que convierte rutas de igual preferencia en carga compartida; la diferencia de preferencia por sí sola es lo que mantiene una ruta inactiva hasta que se necesita.
#
 sysname Router
#
acl number 3002
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 172.16.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 10.1.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/3
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2 preference 100
#
return

4 problemas de configuración

Los que hacen que una configuración de doble WAN haga silenciosamente lo contrario de lo previsto.

1. Los valores de preferencia de ruta son contrarios a la intuición

SÍNTOMAEl enlace de respaldo se configuró con preferencia 100 esperando que fuera priorizado, pero el enlace primario sigue transportando todo el tráfico mientras ambos están activos — lo cual, resulta, es correcto.

CAUSAPara las rutas estáticas, un número de preferencia mayor significa menor prioridad, no mayor. El valor predeterminado es 60; poner el respaldo en 100 lo hace numéricamente mayor y por lo tanto menos preferido, exactamente como se espera de una ruta de respaldo.

SOLUCIÓNDeje la ruta primaria en la preferencia predeterminada (60) y solo suba el número en la ruta destinada a ser el respaldo — nunca baje el número de la primaria pensando que la hace «más primaria».

2. El reparto de carga necesita dos cosas, no una

SÍNTOMASe configuran dos rutas predeterminadas de igual preferencia, una por cada ISP, pero todo el tráfico saliente sigue saliendo por un solo enlace.

CAUSADos rutas estáticas con la misma preferencia coexisten en la tabla de enrutamiento, pero al router aún hay que indicarle explícitamente cómo repartir el tráfico entre ellas — la configuración de dos rutas por sí sola no selecciona un método de hash.

SOLUCIÓNAñada ip load-balance hash src-ip. Sin él, tener dos rutas de igual preferencia es necesario para el reparto de carga pero no suficiente por sí solo.

ip load-balance hash src-ip

3. El NAT outbound debe aplicarse por separado en ambos enlaces

SÍNTOMAEl tráfico enviado por el enlace 2 no llega a ningún sitio, aunque su ruta e interfaz están configuradas y activas.

CAUSAnat outbound se configura por interfaz. Aplicarlo solo a GigabitEthernet0/0/1 y olvidar GigabitEthernet0/0/2 significa que cualquier sesión enrutada por el segundo enlace nunca se traduce — sale con una dirección de origen privada que el ISP simplemente descartará.

SOLUCIÓNAplique nat outbound con la misma ACL en cada interfaz de enlace ascendente individualmente — en este ejemplo, tanto GigabitEthernet0/0/1 como GigabitEthernet0/0/2.

interface GigabitEthernet0/0/1
 nat outbound 3002
interface GigabitEthernet0/0/2
 nat outbound 3002

4. En enlaces PPPoE, el NAT outbound va en el Dialer, no en el puerto físico

SÍNTOMAEn un enlace ascendente basado en PPPoE, aplicar nat outbound a la interfaz Ethernet física bajo la sesión de marcado no traduce nada.

CAUSACuando un enlace ascendente marca por PPPoE, la dirección IP en realidad pertenece a la interfaz Dialer, no al puerto físico que porta la sesión PPPoE — los propios comentarios de configuración del material fuente señalan esto explícitamente por esta misma razón.

SOLUCIÓNConfigure nat outbound en la propia interfaz Dialer, siguiendo el mismo patrón usado para un enlace ascendente de IP estática pero apuntando al Dialer en lugar del puerto GigabitEthernet físico.

interface Dialer1
 nat outbound 3002

Diseños de soluciones relacionadas

Cómo confirmar qué enlace está realmente transportando tráfico

La tabla de enrutamiento indica qué ruta está Activa en este momento — eso es distinto de qué rutas simplemente existen.

  1. Ejecute display ip routing-table protocol static. En la configuración de reparto de carga, ambas rutas predeterminadas muestran la misma preferencia (60); en la configuración primario/respaldo, la ruta de respaldo muestra preferencia 100.
  2. En la configuración de reparto de carga, haga ping a cada dirección de puerta de enlace de ISP desde un host interno — ambas deberían responder, confirmando que ambos enlaces transportan tráfico real.
  3. En la configuración primario/respaldo, haga ping a las direcciones de puerta de enlace de ISP mientras el enlace primario está sano — solo responde la puerta de enlace primaria. Si el enlace primario se desactiva deliberadamente, solo responde la puerta de enlace de respaldo, confirmando que la conmutación ocurrió realmente.
<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
     Destinations : 1        Routes : 2       Configured Routes : 2

Static routing table status : <Active>
     Destinations : 0        Routes : 0

Static routing table status : <Inactive>
     Destinations : 1        Routes : 2

Destination/Mask    Proto  Pre  Cost      Flags NextHop         Interface
     0.0.0.0/0       Static  60   0              172.16.1.2      Unknown
     0.0.0.0/0       Static  60   0              10.1.1.2        Unknown

Configuración de reparto de carga: ambas rutas predeterminadas tienen la misma preferencia (60) — ese peso igual es lo que hace que el hash por IP de origen reparta el tráfico entre ellas.

<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
     Destinations : 1        Routes : 2       Configured Routes : 2

Static routing table status : <Active>
     Destinations : 0        Routes : 0

Static routing table status : <Inactive>
     Destinations : 1        Routes : 2

Destination/Mask    Proto  Pre  Cost      Flags NextHop         Interface
     0.0.0.0/0       Static  60   0              172.16.1.2      Unknown
     0.0.0.0/0       Static  100  0              10.1.1.2        Unknown

Configuración primario/respaldo: la preferencia de la ruta de respaldo (100) es el valor numéricamente mayor, de menor prioridad. En la captura de laboratorio de la documentación fuente, ambas rutas aparecen bajo la sección Inactive en lugar de Active — eso refleja la accesibilidad del siguiente salto en esa ejecución de laboratorio concreta; en un despliegue real, la ruta que coincide con una puerta de enlace realmente alcanzable aparece como Active.

Límites honestos de esta nota

Límites honestos de esta nota

Esta nota se basa en dos configuraciones prácticas del mismo material fuente: enlaces ascendentes de IP estática en modo de reparto de carga y en modo primario/respaldo, ambos usando preferencia de ruta y, para el reparto de carga, hash por IP de origen. No cubre las rutas estáticas vinculadas a NQA — que sondean activamente una dirección remota y retiran una ruta de la tabla en el momento en que ese sondeo falla, detectando una interrupción del lado del ISP incluso mientras la interfaz local en sí permanece activa, algo que la conmutación basada solo en preferencia no puede detectar aquí. Tampoco cubre protocolos de enrutamiento dinámico para selección multienlace, ni tres o más enlaces ascendentes a la vez. Si alguno de los enlaces ascendentes es una sola dirección IP pública que apenas está configurando para acceso básico a Internet, comience con nuestra guía de configuración de NAT Easy IP.

Preguntas para las que conviene tener respuesta

Extraídas de los mismos casos de configuración en los que se basa esta nota.

¿Cuál es la diferencia real entre reparto de carga y primario/respaldo para dos enlaces ascendentes?

El reparto de carga mantiene ambos enlaces transportando tráfico al mismo tiempo, dividido por un hash de la dirección de origen — bueno para el ancho de banda agregado, pero una falla de un solo enlace igual tira el tráfico que estaba asignado por hash a ese enlace. Primario/respaldo mantiene un enlace inactivo en la tabla de enrutamiento hasta que la ruta primaria deja de ser válida, así que la conmutación es limpia pero el ancho de banda del enlace de respaldo queda sin usar día a día.

¿El hash por IP de origen significa que un host determinado siempre usa el mismo enlace?

Sí, mientras dure esa asignación de hash — ip load-balance hash src-ip distribuye diferentes direcciones de origen entre las dos rutas de igual preferencia, pero las sesiones de una sola dirección de origen quedan fijadas al enlace donde cae su hash, en lugar de dividirse paquete por paquete entre ambos.

¿Puedo combinar un enlace ascendente PPPoE con uno de IP estática en la misma configuración de doble WAN?

Sí — el material fuente en el que se basa esta nota incluye exactamente esa combinación. El enlace de IP estática se configura como se muestra aquí; la ruta del enlace PPPoE apunta a su interfaz Dialer en lugar de una dirección de puerta de enlace, y su regla de NAT outbound reside en esa misma interfaz Dialer en lugar del puerto físico subyacente.

¿Cómo sé que el enlace de respaldo realmente tomó el control cuando pruebo una falla?

Ejecute de nuevo display ip routing-table protocol static después de desactivar el enlace primario. La ruta de respaldo (preferencia 100 en este ejemplo) debería ser ahora la que aparece como Active, y hacer ping a la dirección de puerta de enlace ISP2 debería tener éxito mientras la puerta de enlace ISP1 ya no responde.

Mi oficina actualmente solo tiene una IP pública y un enlace ascendente — ¿necesito ya todo esto?

No hasta que el segundo enlace ascendente esté realmente en marcha. Una oficina con un solo enlace ascendente debería empezar con el NAT outbound básico de Easy IP — vea nuestra guía de configuración de NAT Easy IP — y volver a esta nota cuando se esté añadiendo una segunda conexión de ISP.

¿Va a añadir un segundo enlace de ISP?

Cuéntenos si necesita reparto de carga, conmutación limpia, o ambas cosas, y si alguno de los enlaces es PPPoE — le ayudaremos a acertar con las prioridades de ruta y la ubicación del NAT outbound desde el principio.

Contactar a un ingeniero por WhatsApp →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad