Dos enlaces ascendentes a Internet en un mismo router empresarial, configurados de dos formas distintas — rutas estáticas de igual preferencia con hash por IP de origen para reparto de carga, o una diferencia de preferencia entre rutas para conmutación por error primario/respaldo — con NAT outbound en cada enlace y los comandos que muestran qué enlace está realmente transportando tráfico en este momento.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Redundancia y ancho de banda son dos problemas distintos, y requieren dos configuraciones de ruta diferentes sobre el mismo par de enlaces.
Un router empresarial con un solo enlace ascendente a Internet tiene exactamente un modo de falla: ese enlace cae, y la oficina se queda sin conexión con él. Añadir un segundo enlace a un segundo ISP soluciona eso — pero solo si se le indica al router qué hacer con el segundo enlace. Dejado solo a la selección de rutas, dos rutas predeterminadas de igual peso simplemente repartirán la carga, lo cual es excelente para el ancho de banda, pero significa que una sola falla de enlace igual tira aproximadamente la mitad de todas las sesiones en lugar de una conmutación limpia.
A continuación, las dos configuraciones en las que se basa este artículo: reparto de carga por rutas estáticas en dos enlaces mediante hash por IP de origen, y una configuración primario/respaldo usando prioridad de ruta — ambas con NAT outbound configurado en cada enlace ascendente, y los comandos que confirman qué enlace está realmente transportando tráfico. Si su oficina todavía tiene una sola dirección IP pública y aún no ha configurado el NAT outbound básico, nuestra guía de configuración de NAT Easy IP cubre ese primer paso.
Un router, dos enlaces ascendentes de IP estática independientes hacia dos ISP, y un segmento interno — el mismo diseño físico sirve para las dos configuraciones siguientes.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Direccionamiento
| Elemento | Valor (este ejemplo) |
|---|---|
| Interfaz del enlace 1 — GigabitEthernet0/0/1 | 172.16.1.1/24 |
| Puerta de enlace ISP1 (par del enlace 1) | 172.16.1.2/24 |
| Interfaz del enlace 2 — GigabitEthernet0/0/2 | 10.1.1.1/24 |
| Puerta de enlace ISP2 (par del enlace 2) | 10.1.1.2/24 |
| Interfaz interna (LAN) — GigabitEthernet0/0/3 | 192.168.1.1/24 |
| Segmento de LAN interna | 192.168.1.0/24 |
Dos rutas predeterminadas de igual preferencia más hash por IP de origen — ambos enlaces ascendentes transportan tráfico al mismo tiempo.
#
sysname Router
#
ip load-balance hash src-ip
#
acl number 3002
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 172.16.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 10.1.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/3
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2
#
return
Misma topología física, un número distinto — dele a la ruta de respaldo un valor de preferencia más alto, y permanecerá fuera de la tabla de enrutamiento hasta que el enlace primario falle de verdad.
#
sysname Router
#
acl number 3002
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 172.16.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 10.1.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/3
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2 preference 100
#
return
Los que hacen que una configuración de doble WAN haga silenciosamente lo contrario de lo previsto.
SÍNTOMAEl enlace de respaldo se configuró con preferencia 100 esperando que fuera priorizado, pero el enlace primario sigue transportando todo el tráfico mientras ambos están activos — lo cual, resulta, es correcto.
CAUSAPara las rutas estáticas, un número de preferencia mayor significa menor prioridad, no mayor. El valor predeterminado es 60; poner el respaldo en 100 lo hace numéricamente mayor y por lo tanto menos preferido, exactamente como se espera de una ruta de respaldo.
SOLUCIÓNDeje la ruta primaria en la preferencia predeterminada (60) y solo suba el número en la ruta destinada a ser el respaldo — nunca baje el número de la primaria pensando que la hace «más primaria».
SÍNTOMASe configuran dos rutas predeterminadas de igual preferencia, una por cada ISP, pero todo el tráfico saliente sigue saliendo por un solo enlace.
CAUSADos rutas estáticas con la misma preferencia coexisten en la tabla de enrutamiento, pero al router aún hay que indicarle explícitamente cómo repartir el tráfico entre ellas — la configuración de dos rutas por sí sola no selecciona un método de hash.
SOLUCIÓNAñada ip load-balance hash src-ip. Sin él, tener dos rutas de igual preferencia es necesario para el reparto de carga pero no suficiente por sí solo.
ip load-balance hash src-ip
SÍNTOMAEl tráfico enviado por el enlace 2 no llega a ningún sitio, aunque su ruta e interfaz están configuradas y activas.
CAUSAnat outbound se configura por interfaz. Aplicarlo solo a GigabitEthernet0/0/1 y olvidar GigabitEthernet0/0/2 significa que cualquier sesión enrutada por el segundo enlace nunca se traduce — sale con una dirección de origen privada que el ISP simplemente descartará.
SOLUCIÓNAplique nat outbound con la misma ACL en cada interfaz de enlace ascendente individualmente — en este ejemplo, tanto GigabitEthernet0/0/1 como GigabitEthernet0/0/2.
interface GigabitEthernet0/0/1
nat outbound 3002
interface GigabitEthernet0/0/2
nat outbound 3002
SÍNTOMAEn un enlace ascendente basado en PPPoE, aplicar nat outbound a la interfaz Ethernet física bajo la sesión de marcado no traduce nada.
CAUSACuando un enlace ascendente marca por PPPoE, la dirección IP en realidad pertenece a la interfaz Dialer, no al puerto físico que porta la sesión PPPoE — los propios comentarios de configuración del material fuente señalan esto explícitamente por esta misma razón.
SOLUCIÓNConfigure nat outbound en la propia interfaz Dialer, siguiendo el mismo patrón usado para un enlace ascendente de IP estática pero apuntando al Dialer en lugar del puerto GigabitEthernet físico.
interface Dialer1
nat outbound 3002
La tabla de enrutamiento indica qué ruta está Activa en este momento — eso es distinto de qué rutas simplemente existen.
<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
Destinations : 1 Routes : 2 Configured Routes : 2
Static routing table status : <Active>
Destinations : 0 Routes : 0
Static routing table status : <Inactive>
Destinations : 1 Routes : 2
Destination/Mask Proto Pre Cost Flags NextHop Interface
0.0.0.0/0 Static 60 0 172.16.1.2 Unknown
0.0.0.0/0 Static 60 0 10.1.1.2 Unknown
Configuración de reparto de carga: ambas rutas predeterminadas tienen la misma preferencia (60) — ese peso igual es lo que hace que el hash por IP de origen reparta el tráfico entre ellas.
<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
Destinations : 1 Routes : 2 Configured Routes : 2
Static routing table status : <Active>
Destinations : 0 Routes : 0
Static routing table status : <Inactive>
Destinations : 1 Routes : 2
Destination/Mask Proto Pre Cost Flags NextHop Interface
0.0.0.0/0 Static 60 0 172.16.1.2 Unknown
0.0.0.0/0 Static 100 0 10.1.1.2 Unknown
Configuración primario/respaldo: la preferencia de la ruta de respaldo (100) es el valor numéricamente mayor, de menor prioridad. En la captura de laboratorio de la documentación fuente, ambas rutas aparecen bajo la sección Inactive en lugar de Active — eso refleja la accesibilidad del siguiente salto en esa ejecución de laboratorio concreta; en un despliegue real, la ruta que coincide con una puerta de enlace realmente alcanzable aparece como Active.
Esta nota se basa en dos configuraciones prácticas del mismo material fuente: enlaces ascendentes de IP estática en modo de reparto de carga y en modo primario/respaldo, ambos usando preferencia de ruta y, para el reparto de carga, hash por IP de origen. No cubre las rutas estáticas vinculadas a NQA — que sondean activamente una dirección remota y retiran una ruta de la tabla en el momento en que ese sondeo falla, detectando una interrupción del lado del ISP incluso mientras la interfaz local en sí permanece activa, algo que la conmutación basada solo en preferencia no puede detectar aquí. Tampoco cubre protocolos de enrutamiento dinámico para selección multienlace, ni tres o más enlaces ascendentes a la vez. Si alguno de los enlaces ascendentes es una sola dirección IP pública que apenas está configurando para acceso básico a Internet, comience con nuestra guía de configuración de NAT Easy IP.
Extraídas de los mismos casos de configuración en los que se basa esta nota.
El reparto de carga mantiene ambos enlaces transportando tráfico al mismo tiempo, dividido por un hash de la dirección de origen — bueno para el ancho de banda agregado, pero una falla de un solo enlace igual tira el tráfico que estaba asignado por hash a ese enlace. Primario/respaldo mantiene un enlace inactivo en la tabla de enrutamiento hasta que la ruta primaria deja de ser válida, así que la conmutación es limpia pero el ancho de banda del enlace de respaldo queda sin usar día a día.
Sí, mientras dure esa asignación de hash — ip load-balance hash src-ip distribuye diferentes direcciones de origen entre las dos rutas de igual preferencia, pero las sesiones de una sola dirección de origen quedan fijadas al enlace donde cae su hash, en lugar de dividirse paquete por paquete entre ambos.
Sí — el material fuente en el que se basa esta nota incluye exactamente esa combinación. El enlace de IP estática se configura como se muestra aquí; la ruta del enlace PPPoE apunta a su interfaz Dialer en lugar de una dirección de puerta de enlace, y su regla de NAT outbound reside en esa misma interfaz Dialer en lugar del puerto físico subyacente.
Ejecute de nuevo display ip routing-table protocol static después de desactivar el enlace primario. La ruta de respaldo (preferencia 100 en este ejemplo) debería ser ahora la que aparece como Active, y hacer ping a la dirección de puerta de enlace ISP2 debería tener éxito mientras la puerta de enlace ISP1 ya no responde.
No hasta que el segundo enlace ascendente esté realmente en marcha. Una oficina con un solo enlace ascendente debería empezar con el NAT outbound básico de Easy IP — vea nuestra guía de configuración de NAT Easy IP — y volver a esta nota cuando se esté añadiendo una segunda conexión de ISP.
Cuéntenos si necesita reparto de carga, conmutación limpia, o ambas cosas, y si alguno de los enlaces es PPPoE — le ayudaremos a acertar con las prioridades de ruta y la ubicación del NAT outbound desde el principio.