Vraag


Acties:
  • 0 Henk 'm!

  • Ufisolutions
  • Registratie: Maart 2025
  • Laatst online: 05-09 14:34
We currently have two separate networks:
Network 1: managed by our IT provider.
Network 2: managed by another provider until 2027. It’s a smaller setup with its own firewall and fiber line.
The goal is to make these two networks serve as backups for each other: if the internet line of Network 1 goes down, traffic should automatically fail over to Network 2 (and vice versa).
At the same time, the two LANs should remain separate — we don’t want full merging of the networks, just shared internet redundancy.
Has anyone set up this kind of scenario before? Would SD-WAN on Fortigate firewalls be the right approach here, so that both networks stay independent but can still take over each other’s internet connectivity in case of an outage?

Alle reacties


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Waar je werkt ontvangt het bedrijf waarschijnlijk aardig wat centen voor het beheer van deze omgeving, misschien eerst even intern in de projectgroep gooien?

Als je hiermee door wilt gaan qua hulp op een openbaar forum moet je het eerst netjes uittekenen in een netwerkdiagram, met fictieve namen en IP adressen en dan deze posten in het topic en dan zouden mogelijk mensen je willen helpen.

Acties:
  • 0 Henk 'm!

  • Duke of Savage
  • Registratie: April 2023
  • Laatst online: 12-09 15:06
Ik denk dat je een denk fout maakt.

Als je een fail-over wilt instellen op de SD-WAN, heb je een primaire lijn en een secundaire lijn. De secundaire lijn gebruik je alleen wanneer de primaire uitvalt. Hier voor kun je een threshold instellen.

Anders zul je echt 2 seperate netwerken moeten opzetten die beide hun eigen netwerk componenten hebben, je kunt verder wel weer spelen met de VLANs en de switches zodat je beide netwerken parralel kan gebruiken.

Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 12:17

nelizmastr

Goed wies kapot

In de basis los je in een Fortigate een dergelijk scenario op met SD-WAN ja. De betr. interfaces stop je in een SD-WAN zone, zet je de prioriteit goed en stel je de voorwaarden in voor de failover (jitter, latency, packet loss). Zorg ervoor dat de default gateways kloppen en verifieer de routetabel.

Het spannendste is dat als er een netwerk met andere apparaten tussen jouw Fortigate en de werkelijke gateway naar het internet zit je even goed moet opletten in je uitgaande firewall regel(s) dat je een deny regel (met alle ip’s m.u.v. de gateway) moet maken vóór de allow regel naar het internet (any) of alleen een allow regel naar het IP van de gateway, afhankelijk van hoe en of je regel dan gehit wordt.

Identificeer dus vooral welke stromen wel en niet bij elkaar mogen en stel de policies goed in. Dat is lastiger dan puur de verbindingen benutten.

[ Voor 11% gewijzigd door nelizmastr op 06-09-2025 08:04 ]

I reject your reality and substitute my own