Site Overlay

pfSense HA Yapısında WAN Failback Sorunu ve Çözümü

🔁 pfSense HA Yapısında WAN Failback Sorunu ve Çözümü

Senaryo: İki adet pfSense cihazınız var ve CARP yapılandırmasıyla yüksek erişilebilirlik (HA) sağlıyorsunuz. Primary pfSense down olduğunda Secondary tüm görevleri devralıyor. Ancak Primary geri geldiğinde LAN görevlerini almasına rağmen, WAN CARP VIP tekrar Primary’ye dönmüyor ve internet erişimi kesiliyor.

📌 Sorunun Nedeni

Cihazlarınız arasında advskew ve preempt ayarlarının eksik veya hatalı olması durumunda CARP VIP failback (önceliği geri alma) düzgün çalışmaz. Bu durumda WAN VIP Secondary’de kalmaya devam eder ve bazı durumlarda PPPoE bağlantısı düzgün çalışmadığı için internet bağlantısı kopar.

✅ 1. CARP Advskew Değerlerini Doğru Ayarla

# Primary WAN CARP VIP → advskew: 0
# Secondary WAN CARP VIP → advskew: 100

# Ayar yeri:
Firewall > Virtual IPs > Düzenle > Advskew
            

✅ 2. Preemption Özelliğini Aktif Et

System > Advanced > High Availability
☑ Enable preemption
☑ Synchronize states
            

Bu ayar ile Primary cihaz geri geldiğinde VIP’yi otomatik olarak tekrar üzerine alır.

✅ 3. PPPoE Otomatik Yeniden Bağlantı

WAN arayüzünde PPPoE bağlantısı varsa, CARP geçişi sonrası bağlantı otomatik oturmayabilir. Aşağıdaki betik ile devralma sonrası WAN arayüzünü resetleyebilirsiniz.

/etc/rc.d/pppoe.sh restart
veya
/sbin/ifconfig em0 vhid 1 pass XYZ state master
            

Bu işlemi cron veya System > Shellcmd ile tetikleyebilirsiniz.

✅ 4. CARP Durumunu Takip Et

Status > CARP (failover) sayfasından arayüzlerin MASTER/BACKUP durumlarını görebilirsiniz. Primary cihaz geri geldiğinde hem WAN hem de LAN arayüzü MASTER durumuna geçmeli.

✅ 5. Gateway Monitoring ve Failover Kontrolü

System > Routing > Gateway Groups kısmından Primary WAN (Tier 1), Secondary WAN (Tier 2) olacak şekilde bir grup tanımlayın. Bu yapı gateway durumuna göre otomatik yönlendirme sağlar.

🧪 Örnek Kontrol Scripti (Opsiyonel)

#!/bin/sh
GW_IP="8.8.8.8"
if ping -c1 $GW_IP >/dev/null 2>&1; then
  /sbin/ifconfig em0 vhid 1 state master
fi
            

Primary geri geldiğinde gateway’e ulaşılabiliyorsa, WAN VIP’yi zorla almasını sağlayabilirsiniz.

📌 Özet

  • CARP VIP’ler için advskew doğru ayarlanmalı
  • Preemption açık olmalı
  • PPPoE varsa WAN yeniden başlatılmalı
  • Gateway Group ile yönlendirme desteklenmeli
  • CARP durumu düzenli kontrol edilmeli

image
Başka cihazda görüntüle
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı

Arif Akyüz
Bilgi Teknolojileri
Sistem Network Yöneticisi
ve Siber Güvenlik Uzmanı
[email protected]

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Author: Arif Akyüz

Arif Akyüz - Siber Güvenlik Uzmanı ve Dijital Dönüşüm Lideri 15 yılı aşkın süredir bilişim sektöründe, özellikle siber güvenlik ve dijital dönüşüm alanlarında hizmet veren bir uzmanım. Hem stratejik hem de teknik düzeyde çözümler sunarak organizasyonların güvenlik altyapılarını güçlendiriyor ve dijitalleşme süreçlerini yönetiyorum.