Início / Notas técnicas / Configuração de failover em dual-WAN

Failover em dual-WAN em roteadores corporativos: primário/backup e balanceamento de carga

Dois uplinks de internet em um único roteador corporativo, configurados de duas formas diferentes — rotas estáticas de preferência igual com hash por IP de origem para balanceamento de carga, ou uma diferença de preferência entre rotas para failover primário/backup — com NAT outbound em cada link e os comandos que mostram qual link está realmente transportando tráfego agora.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Por que dois uplinks precisam de duas configurações diferentes

Redundância e largura de banda são dois problemas diferentes, e exigem duas configurações de rota diferentes no mesmo par de links.

Um roteador corporativo com um único uplink de internet tem exatamente um modo de falha: esse link cai, e o escritório fica offline junto com ele. Adicionar um segundo uplink para um segundo provedor resolve isso — mas só se o roteador for informado sobre o que fazer com o segundo link. Deixado apenas à seleção de rotas, duas rotas padrão de peso igual simplesmente farão balanceamento de carga, o que é ótimo para largura de banda, mas significa que uma única falha de link ainda derruba cerca de metade de todas as sessões em vez de uma comutação limpa.

Abaixo estão as duas configurações nas quais este texto se baseia: balanceamento de carga por rotas estáticas em dois links usando hash por IP de origem, e uma configuração primário/backup usando prioridade de rota — ambas com NAT outbound configurado em cada uplink, e os comandos que confirmam qual link está realmente transportando tráfego. Se o seu escritório ainda tem apenas um endereço IP público e ainda não configurou o NAT outbound básico, nosso guia de configuração de NAT Easy IP cobre essa primeira etapa.

Topologia e plano de dados

Um roteador, dois uplinks independentes de IP estático para dois provedores, e um segmento interno — o mesmo layout físico atende às duas configurações abaixo.

Internal LAN 192.168.1.0/24 GE0/0/3 · .1.1/24 GE0/0/1 · 172.16.1.1/24 GE0/0/2 · 10.1.1.1/24 Router 2 uplinks + NAT Link 1 · primary Link 2 · backup / shared ISP1 Peer 172.16.1.2/24 ISP2 Peer 10.1.1.2/24

Os rótulos do diagrama permanecem em inglês para clareza técnica.

Endereçamento

ItemValor (este exemplo)
Interface do link 1 — GigabitEthernet0/0/1172.16.1.1/24
Gateway do provedor 1 (par do link 1)172.16.1.2/24
Interface do link 2 — GigabitEthernet0/0/210.1.1.1/24
Gateway do provedor 2 (par do link 2)10.1.1.2/24
Interface interna (LAN) — GigabitEthernet0/0/3192.168.1.1/24
Segmento de LAN interna192.168.1.0/24

Modo 1 — Balanceamento de carga entre os dois links

Duas rotas padrão de preferência igual mais hash por IP de origem — os dois uplinks transportam tráfego ao mesmo tempo.

  1. Configure as duas interfaces de uplink com seus endereços IP públicos estáticos.
  2. Configure o endereço IP da interface voltada para o interior.
  3. Configure uma ACL delimitando quais endereços internos são traduzidos, e aplique nat outbound com essa ACL em cada interface de uplink separadamente — Easy IP em ambos os links.
  4. Configure duas rotas estáticas padrão, uma via cada gateway de provedor, mantidas na preferência padrão para que nenhuma supere a outra.
  5. Configure ip load-balance hash src-ip para que o tráfego seja realmente distribuído por hash entre as duas rotas de preferência igual pelo endereço de origem, em vez de escolher apenas uma.
#
 sysname Router
#
ip load-balance hash src-ip
#
acl number 3002
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 172.16.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 10.1.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/3
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2
#
return

Modo 2 — Failover primário/backup usando prioridade de rota

Mesma topologia física, um número diferente — dê à rota de backup um valor de preferência mais alto, e ela ficará fora da tabela de roteamento até que o link primário realmente falhe.

  1. Mantenha as duas interfaces de uplink e o NAT outbound configurados exatamente como na configuração de balanceamento de carga — cada link ainda precisa do seu próprio nat outbound para que as sessões de saída traduzidas funcionem independentemente de qual link estiver carregando o tráfego.
  2. Configure a rota primária na preferência padrão (60).
  3. Configure a rota de backup com um valor de preferência explícito e mais alto (100) — para rotas estáticas, um número maior significa prioridade menor, o oposto do que a palavra “maior” sugere no uso cotidiano.
  4. Não configure ip load-balance hash src-ip para este modo — esse comando é o que transforma rotas de preferência igual em carga compartilhada; a diferença de preferência sozinha é o que mantém uma rota inativa até ser necessária.
#
 sysname Router
#
acl number 3002
 rule 5 permit ip source 192.168.1.0 0.0.0.255
#
interface GigabitEthernet0/0/1
 undo portswitch
 ip address 172.16.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/2
 undo portswitch
 ip address 10.1.1.1 255.255.255.0
 nat outbound 3002
#
interface GigabitEthernet0/0/3
 undo portswitch
 ip address 192.168.1.1 255.255.255.0
#
ip route-static 0.0.0.0 0.0.0.0 172.16.1.2
ip route-static 0.0.0.0 0.0.0.0 10.1.1.2 preference 100
#
return

4 armadilhas de configuração

As que fazem uma configuração dual-WAN fazer silenciosamente o oposto do pretendido.

1. Os valores de preferência de rota são contraintuitivos

SINTOMAO link de backup foi configurado com preferência 100 esperando que fosse priorizado, mas o link primário continua carregando todo o tráfego enquanto ambos estão ativos — o que, na verdade, está correto.

CAUSAPara rotas estáticas, um número de preferência maior significa prioridade menor, não maior. O padrão é 60; definir o backup como 100 o torna numericamente maior e, portanto, menos preferido, exatamente como esperado para uma rota de backup.

SOLUÇÃODeixe a rota primária na preferência padrão (60) e só aumente o número na rota destinada a ser o backup — nunca diminua o número da primária pensando que isso a torna “mais primária”.

2. O balanceamento de carga precisa de duas coisas, não de uma

SINTOMADuas rotas padrão de preferência igual são configuradas, uma via cada provedor, mas todo o tráfego de saída ainda sai por um único link.

CAUSADuas rotas estáticas com a mesma preferência coexistem na tabela de roteamento, mas o roteador ainda precisa ser informado explicitamente como distribuir o tráfego entre elas — a configuração de duas rotas por si só não seleciona um método de hash.

SOLUÇÃOAdicione ip load-balance hash src-ip. Sem isso, ter duas rotas de preferência igual é necessário para o balanceamento de carga, mas não é suficiente por si só.

ip load-balance hash src-ip

3. O NAT outbound precisa ser aplicado separadamente nos dois links

SINTOMAO tráfego enviado pelo link 2 não chega a lugar nenhum, mesmo com sua rota e interface configuradas e ativas.

CAUSAO nat outbound é configurado por interface. Aplicá-lo apenas à GigabitEthernet0/0/1 e esquecer a GigabitEthernet0/0/2 significa que qualquer sessão roteada pelo segundo link nunca é traduzida — ela sai com um endereço de origem privado que o provedor simplesmente descartará.

SOLUÇÃOAplique nat outbound com a mesma ACL em cada interface de uplink individualmente — neste exemplo, tanto a GigabitEthernet0/0/1 quanto a GigabitEthernet0/0/2.

interface GigabitEthernet0/0/1
 nat outbound 3002
interface GigabitEthernet0/0/2
 nat outbound 3002

4. Em uplinks PPPoE, o NAT outbound vai no Dialer, não na porta física

SINTOMAEm um uplink baseado em PPPoE, o nat outbound aplicado à interface Ethernet física por baixo da sessão discada não traduz nada.

CAUSAQuando um uplink discado por PPPoE, o endereço IP na verdade pertence à interface Dialer, não à porta física que carrega a sessão PPPoE — os próprios comentários de configuração do material-fonte sinalizam isso explicitamente por essa razão.

SOLUÇÃOConfigure o nat outbound na própria interface Dialer, seguindo o mesmo padrão usado para um uplink de IP estático, mas apontando para o Dialer em vez da porta GigabitEthernet física.

interface Dialer1
 nat outbound 3002

Projetos de soluções relacionados

Como confirmar qual link está realmente transportando tráfego

A tabela de roteamento diz qual rota está Ativa agora — isso é diferente de quais rotas simplesmente existem.

  1. Execute display ip routing-table protocol static. Na configuração de balanceamento de carga, ambas as rotas padrão mostram a mesma preferência (60); na configuração primário/backup, a rota de backup mostra preferência 100.
  2. Na configuração de balanceamento de carga, faça ping em cada endereço de gateway do provedor a partir de um host interno — ambos devem responder, confirmando que os dois links estão transportando tráfego real.
  3. Na configuração primário/backup, faça ping nos endereços de gateway do provedor enquanto o link primário está saudável — apenas o gateway primário responde. Se o link primário for derrubado deliberadamente, apenas o gateway de backup responde, confirmando que a comutação realmente ocorreu.
<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
     Destinations : 1        Routes : 2       Configured Routes : 2

Static routing table status : <Active>
     Destinations : 0        Routes : 0

Static routing table status : <Inactive>
     Destinations : 1        Routes : 2

Destination/Mask    Proto  Pre  Cost      Flags NextHop         Interface
     0.0.0.0/0       Static  60   0              172.16.1.2      Unknown
     0.0.0.0/0       Static  60   0              10.1.1.2        Unknown

Configuração de balanceamento de carga: ambas as rotas padrão têm a mesma preferência (60) — esse peso igual é o que faz o hash por IP de origem dividir o tráfego entre elas.

<Router> display ip routing-table protocol static
Route Flags: R - relay, D - download to fib, T - to vpn-instance
------------------------------------------------------------------------------
Public routing table : Static
     Destinations : 1        Routes : 2       Configured Routes : 2

Static routing table status : <Active>
     Destinations : 0        Routes : 0

Static routing table status : <Inactive>
     Destinations : 1        Routes : 2

Destination/Mask    Proto  Pre  Cost      Flags NextHop         Interface
     0.0.0.0/0       Static  60   0              172.16.1.2      Unknown
     0.0.0.0/0       Static  100  0              10.1.1.2        Unknown

Configuração primário/backup: a preferência da rota de backup (100) é o valor numericamente maior, de prioridade menor. Na captura de laboratório da documentação-fonte, ambas as rotas aparecem na seção Inactive em vez de Active — isso reflete a alcançabilidade do próximo salto naquela execução de laboratório específica; em uma implantação real, a rota correspondente a um gateway genuinamente alcançável aparece como Active.

Limites honestos deste texto

Limites honestos deste texto

Este texto se baseia em duas configurações práticas do mesmo material-fonte: uplinks de IP estático em modo de balanceamento de carga e em modo primário/backup, ambos usando preferência de rota e, para o balanceamento de carga, hash por IP de origem. Não cobre rotas estáticas vinculadas a NQA — que sondam ativamente um endereço remoto e retiram uma rota da tabela no momento em que essa sondagem falha, capturando uma interrupção do lado do provedor mesmo enquanto a própria interface local permanece ativa, algo que o failover baseado apenas em preferência aqui não consegue detectar. Também não cobre protocolos de roteamento dinâmico para seleção multiuplink, nem três ou mais uplinks ao mesmo tempo. Se algum dos uplinks for um único endereço IP público que você está apenas agora configurando para acesso básico à internet, comece com nosso guia de configuração de NAT Easy IP.

Perguntas para as quais vale a pena ter resposta

Retiradas dos mesmos casos de configuração nos quais este texto se baseia.

Qual é a diferença real entre balanceamento de carga e primário/backup para dois uplinks?

O balanceamento de carga mantém ambos os links transportando tráfego ao mesmo tempo, dividido por um hash do endereço de origem — bom para largura de banda agregada, mas uma falha de link único ainda derruba o tráfego que foi hasheado para ele. Primário/backup mantém um link ocioso na tabela de roteamento até que a rota primária deixe de ser válida, então o failover é limpo, mas a largura de banda do link de backup fica sem uso no dia a dia.

O hash por IP de origem significa que um determinado host sempre usa o mesmo link?

Sim, durante a vida dessa atribuição de hash — o ip load-balance hash src-ip distribui diferentes endereços de origem entre as duas rotas de preferência igual, mas as sessões de um único endereço de origem ficam fixadas no link em que seu hash cai, em vez de serem divididas pacote a pacote entre os dois.

Posso combinar um uplink PPPoE com um uplink de IP estático na mesma configuração dual-WAN?

Sim — o material-fonte no qual este texto se baseia inclui exatamente essa combinação. O link de IP estático é configurado como mostrado aqui; a rota do link PPPoE aponta para sua interface Dialer em vez de um endereço de gateway, e sua regra de NAT outbound fica nessa mesma interface Dialer, e não na porta física subjacente.

Como saber se o link de backup realmente assumiu quando testo uma falha?

Execute display ip routing-table protocol static novamente após derrubar o link primário. A rota de backup (preferência 100 neste exemplo) deve agora ser a que aparece como Active, e o ping para o endereço de gateway do provedor 2 deve funcionar enquanto o gateway do provedor 1 não responde mais.

Meu escritório atualmente tem apenas um IP público e um uplink — já preciso de tudo isso?

Não até que o segundo uplink esteja realmente em vigor. Um escritório com um único uplink deve começar com o NAT outbound básico do Easy IP — veja nosso guia de configuração de NAT Easy IP — e revisitar este texto quando uma segunda conexão de provedor estiver sendo adicionada.

Vai adicionar um segundo link de provedor?

Conte-nos se você precisa de balanceamento de carga, failover limpo, ou ambos, e se algum dos links é PPPoE — ajudaremos você a acertar as prioridades de rota e o posicionamento do NAT outbound de primeira.

Falar com um engenheiro no WhatsApp →

Leitura relacionada

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade