Dois uplinks de internet em um único roteador corporativo, configurados de duas formas diferentes — rotas estáticas de preferência igual com hash por IP de origem para balanceamento de carga, ou uma diferença de preferência entre rotas para failover primário/backup — com NAT outbound em cada link e os comandos que mostram qual link está realmente transportando tráfego agora.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Redundância e largura de banda são dois problemas diferentes, e exigem duas configurações de rota diferentes no mesmo par de links.
Um roteador corporativo com um único uplink de internet tem exatamente um modo de falha: esse link cai, e o escritório fica offline junto com ele. Adicionar um segundo uplink para um segundo provedor resolve isso — mas só se o roteador for informado sobre o que fazer com o segundo link. Deixado apenas à seleção de rotas, duas rotas padrão de peso igual simplesmente farão balanceamento de carga, o que é ótimo para largura de banda, mas significa que uma única falha de link ainda derruba cerca de metade de todas as sessões em vez de uma comutação limpa.
Abaixo estão as duas configurações nas quais este texto se baseia: balanceamento de carga por rotas estáticas em dois links usando hash por IP de origem, e uma configuração primário/backup usando prioridade de rota — ambas com NAT outbound configurado em cada uplink, e os comandos que confirmam qual link está realmente transportando tráfego. Se o seu escritório ainda tem apenas um endereço IP público e ainda não configurou o NAT outbound básico, nosso guia de configuração de NAT Easy IP cobre essa primeira etapa.
Um roteador, dois uplinks independentes de IP estático para dois provedores, e um segmento interno — o mesmo layout físico atende às duas configurações abaixo.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Endereçamento
| Item | Valor (este exemplo) |
|---|---|
| Interface do link 1 — GigabitEthernet0/0/1 | 172.16.1.1/24 |
| Gateway do provedor 1 (par do link 1) | 172.16.1.2/24 |
| Interface do link 2 — GigabitEthernet0/0/2 | 10.1.1.1/24 |
| Gateway do provedor 2 (par do link 2) | 10.1.1.2/24 |
| Interface interna (LAN) — GigabitEthernet0/0/3 | 192.168.1.1/24 |
| Segmento de LAN interna | 192.168.1.0/24 |
Duas rotas padrão de preferência igual mais hash por IP de origem — os dois uplinks transportam tráfego ao mesmo tempo.
#
sysname Router
#
ip load-balance hash src-ip
#
acl number 3002
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 172.16.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 10.1.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/3
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2
#
return
Mesma topologia física, um número diferente — dê à rota de backup um valor de preferência mais alto, e ela ficará fora da tabela de roteamento até que o link primário realmente falhe.
#
sysname Router
#
acl number 3002
rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
undo portswitch
ip address 172.16.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/2
undo portswitch
ip address 10.1.1.1 255.255.255.0
nat outbound 3002
#
interface GigabitEthernet0/0/3
undo portswitch
ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2 preference 100
#
return
As que fazem uma configuração dual-WAN fazer silenciosamente o oposto do pretendido.
SINTOMAO link de backup foi configurado com preferência 100 esperando que fosse priorizado, mas o link primário continua carregando todo o tráfego enquanto ambos estão ativos — o que, na verdade, está correto.
CAUSAPara rotas estáticas, um número de preferência maior significa prioridade menor, não maior. O padrão é 60; definir o backup como 100 o torna numericamente maior e, portanto, menos preferido, exatamente como esperado para uma rota de backup.
SOLUÇÃODeixe a rota primária na preferência padrão (60) e só aumente o número na rota destinada a ser o backup — nunca diminua o número da primária pensando que isso a torna “mais primária”.
SINTOMADuas rotas padrão de preferência igual são configuradas, uma via cada provedor, mas todo o tráfego de saída ainda sai por um único link.
CAUSADuas rotas estáticas com a mesma preferência coexistem na tabela de roteamento, mas o roteador ainda precisa ser informado explicitamente como distribuir o tráfego entre elas — a configuração de duas rotas por si só não seleciona um método de hash.
SOLUÇÃOAdicione ip load-balance hash src-ip. Sem isso, ter duas rotas de preferência igual é necessário para o balanceamento de carga, mas não é suficiente por si só.
ip load-balance hash src-ip
SINTOMAO tráfego enviado pelo link 2 não chega a lugar nenhum, mesmo com sua rota e interface configuradas e ativas.
CAUSAO nat outbound é configurado por interface. Aplicá-lo apenas à GigabitEthernet0/0/1 e esquecer a GigabitEthernet0/0/2 significa que qualquer sessão roteada pelo segundo link nunca é traduzida — ela sai com um endereço de origem privado que o provedor simplesmente descartará.
SOLUÇÃOAplique nat outbound com a mesma ACL em cada interface de uplink individualmente — neste exemplo, tanto a GigabitEthernet0/0/1 quanto a GigabitEthernet0/0/2.
interface GigabitEthernet0/0/1
nat outbound 3002
interface GigabitEthernet0/0/2
nat outbound 3002
SINTOMAEm um uplink baseado em PPPoE, o nat outbound aplicado à interface Ethernet física por baixo da sessão discada não traduz nada.
CAUSAQuando um uplink discado por PPPoE, o endereço IP na verdade pertence à interface Dialer, não à porta física que carrega a sessão PPPoE — os próprios comentários de configuração do material-fonte sinalizam isso explicitamente por essa razão.
SOLUÇÃOConfigure o nat outbound na própria interface Dialer, seguindo o mesmo padrão usado para um uplink de IP estático, mas apontando para o Dialer em vez da porta GigabitEthernet física.
interface Dialer1
nat outbound 3002
A tabela de roteamento diz qual rota está Ativa agora — isso é diferente de quais rotas simplesmente existem.
<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
Destinations : 1 Routes : 2 Configured Routes : 2
Static routing table status : <Active>
Destinations : 0 Routes : 0
Static routing table status : <Inactive>
Destinations : 1 Routes : 2
Destination/Mask Proto Pre Cost Flags NextHop Interface
0.0.0.0/0 Static 60 0 172.16.1.2 Unknown
0.0.0.0/0 Static 60 0 10.1.1.2 Unknown
Configuração de balanceamento de carga: ambas as rotas padrão têm a mesma preferência (60) — esse peso igual é o que faz o hash por IP de origem dividir o tráfego entre elas.
<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
Destinations : 1 Routes : 2 Configured Routes : 2
Static routing table status : <Active>
Destinations : 0 Routes : 0
Static routing table status : <Inactive>
Destinations : 1 Routes : 2
Destination/Mask Proto Pre Cost Flags NextHop Interface
0.0.0.0/0 Static 60 0 172.16.1.2 Unknown
0.0.0.0/0 Static 100 0 10.1.1.2 Unknown
Configuração primário/backup: a preferência da rota de backup (100) é o valor numericamente maior, de prioridade menor. Na captura de laboratório da documentação-fonte, ambas as rotas aparecem na seção Inactive em vez de Active — isso reflete a alcançabilidade do próximo salto naquela execução de laboratório específica; em uma implantação real, a rota correspondente a um gateway genuinamente alcançável aparece como Active.
Este texto se baseia em duas configurações práticas do mesmo material-fonte: uplinks de IP estático em modo de balanceamento de carga e em modo primário/backup, ambos usando preferência de rota e, para o balanceamento de carga, hash por IP de origem. Não cobre rotas estáticas vinculadas a NQA — que sondam ativamente um endereço remoto e retiram uma rota da tabela no momento em que essa sondagem falha, capturando uma interrupção do lado do provedor mesmo enquanto a própria interface local permanece ativa, algo que o failover baseado apenas em preferência aqui não consegue detectar. Também não cobre protocolos de roteamento dinâmico para seleção multiuplink, nem três ou mais uplinks ao mesmo tempo. Se algum dos uplinks for um único endereço IP público que você está apenas agora configurando para acesso básico à internet, comece com nosso guia de configuração de NAT Easy IP.
Retiradas dos mesmos casos de configuração nos quais este texto se baseia.
O balanceamento de carga mantém ambos os links transportando tráfego ao mesmo tempo, dividido por um hash do endereço de origem — bom para largura de banda agregada, mas uma falha de link único ainda derruba o tráfego que foi hasheado para ele. Primário/backup mantém um link ocioso na tabela de roteamento até que a rota primária deixe de ser válida, então o failover é limpo, mas a largura de banda do link de backup fica sem uso no dia a dia.
Sim, durante a vida dessa atribuição de hash — o ip load-balance hash src-ip distribui diferentes endereços de origem entre as duas rotas de preferência igual, mas as sessões de um único endereço de origem ficam fixadas no link em que seu hash cai, em vez de serem divididas pacote a pacote entre os dois.
Sim — o material-fonte no qual este texto se baseia inclui exatamente essa combinação. O link de IP estático é configurado como mostrado aqui; a rota do link PPPoE aponta para sua interface Dialer em vez de um endereço de gateway, e sua regra de NAT outbound fica nessa mesma interface Dialer, e não na porta física subjacente.
Execute display ip routing-table protocol static novamente após derrubar o link primário. A rota de backup (preferência 100 neste exemplo) deve agora ser a que aparece como Active, e o ping para o endereço de gateway do provedor 2 deve funcionar enquanto o gateway do provedor 1 não responde mais.
Não até que o segundo uplink esteja realmente em vigor. Um escritório com um único uplink deve começar com o NAT outbound básico do Easy IP — veja nosso guia de configuração de NAT Easy IP — e revisitar este texto quando uma segunda conexão de provedor estiver sendo adicionada.
Conte-nos se você precisa de balanceamento de carga, failover limpo, ou ambos, e se algum dos links é PPPoE — ajudaremos você a acertar as prioridades de rota e o posicionamento do NAT outbound de primeira.