Guides · Hochverfügbarkeit
Hochverfügbarkeit mit pfSense: CARP, Zustandssynchronisation und Netgate-Paare
Wenn die Firewall selbst kein Single Point of Failure sein darf, ist die Antwort ein redundantes Paar: zwei identische Netgate-Appliances, eine aktiv und eine im Standby, die virtuelle IP-Adressen teilen. pfSense Plus koordiniert sie mit CARP und hält die Firewall-Zustände synchron.
Wann Hochverfügbarkeit nötig ist
Multi-WAN schützt vor dem Ausfall der Leitung; Hochverfügbarkeit schützt vor dem Ausfall der Firewall. Sie lösen unterschiedliche Probleme und werden oft kombiniert:
- Dienste, die auch während einer Firewall-Wartung oder eines Hardwarefehlers erreichbar bleiben müssen.
- Umgebungen, in denen ein Reboot-Fenster für Updates nicht akzeptabel ist.
- Kontinuitätsanforderungen — dieselbe Resilienz, die NIS2 von Netzmassnahmen erwartet.
Wie das Paar funktioniert
- CARP: Beide Knoten teilen virtuelle IPs; fällt der Master aus, übernimmt das Backup die Adressen.
- Konfigurationssynchronisation: Regeln, Schnittstellen und Dienste werden vom Master zum Backup über eine dedizierte Sync-Schnittstelle repliziert.
- Zustandssynchronisation (pfsync): Bestehende Firewall-Zustände werden repliziert, sodass die meisten Verbindungen den Failover überleben.
- Identische Hardware: Das Paar muss aus zwei Appliances desselben Modells bestehen.
Was HA nicht abdeckt
Ein redundantes Paar ersetzt kein Multi-WAN: Fällt die einzige Internetleitung, sind beide Knoten offline. Es schützt nicht vor einem Switch-Ausfall vor den Firewalls, und ein Stromausfall im Rack braucht weiterhin getrennte Zuleitungen — die redundanten Hot-Swap-Netzteile des 8300 MAX schützen den Knoten, nicht das Rack.
Hardware-Entscheidungen
Das Paar verdoppelt die Hardware und muss gut geplant werden:
- Typische Paare: 4200 für verteilte Standorte, 6100 und 8200 für 10-GbE-Edges, 8300 für Rechenzentren.
- Zwei identische Appliances, eine dedizierte Synchronisationsverbindung und passende Switch-Ports.
- Für maximale Resilienz: 8300 MAX mit redundanten Hot-Swap-Netzteilen, Rack und getrennten Zuleitungen.
Wir planen die Architektur mit Ihnen
Ein redundantes Paar liefert nur bei guter Planung Wert: Sync-Schnittstellen, Adressierung, Switch-Layout und Failover-Tests. Schicken Sie uns das Szenario — wir bereiten Entwurf und Vorkonfiguration vor.
Häufig gestellte Fragen
Reicht Multi-WAN oder brauche ich HA?
Sie beantworten verschiedene Ausfälle: Multi-WAN deckt die Leitung ab, HA die Firewall. Ein Büro mit einer Leitung und akzeptablem Wartungsfenster bleibt oft bei einer Appliance; Dienste, die nicht stoppen dürfen, brauchen meist beides.
Müssen die beiden Knoten identisch sein?
Ja: Das Paar muss aus zwei Appliances desselben Modells bestehen, mit einer dedizierten Synchronisationsschnittstelle dazwischen.
Überleben Verbindungen den Failover?
Die meisten ja: pfsync repliziert die Firewall-Zustände zum Backup, das die virtuellen IPs übernimmt. Einige Randfälle — Verbindungen mitten im Handshake — müssen eventuell neu aufgebaut werden.
Deckt HA Stromausfälle ab?
Teilweise: Der 8300 MAX hat redundante Hot-Swap-Netzteile und schützt damit einen Knoten. Ein Ausfall des ganzen Racks oder Standorts erfordert unabhängige Zuleitungen oder einen zweiten Standort.