HSRP vs VRRP vs GLBP Seçimini Kolaylaştırın! 🔄
Kurumsal ağlarda kullanıcıların internete, sunuculara veya veri merkezine erişirken kullandığı en kritik noktalardan biri default gateway’dir.
Eğer default gateway olarak kullanılan router, firewall veya L3 switch erişilemez hale gelirse, kullanıcıların ağ erişimi kesilebilir.
Bu problemi çözmek için FHRP — First Hop Redundancy Protocol ailesi kullanılır.
En yaygın üç protokol:
HSRP
VRRP
GLBP
Bu protokollerin ortak amacı, istemcilere tek bir sanal gateway IP adresi sunmak ve gerçek gateway cihazlarından biri arızalandığında trafiği diğer cihaza devretmektir.
Kısa ifade:
Fiziksel gateway arızalansa bile
istemcinin default gateway IP’si değişmez.
FHRP Nedir?
FHRP, kullanıcı cihazlarının default gateway olarak kullandığı IP adresini sanal hale getirir.
Normalde istemciler tek bir gateway IP’sine yönelir:
Client → Default Gateway → Network
FHRP kullanıldığında istemciler fiziksel router IP’sini değil, sanal gateway IP’sini kullanır:
Client → Virtual Gateway IP → Active Router / Master / Forwarder
Böylece bir cihaz arızalandığında diğer cihaz sanal IP/MAC sorumluluğunu devralır.
1️⃣ HSRP — Hot Standby Router Protocol
HSRP, Cisco tarafından geliştirilen first-hop redundancy protokolüdür.
HSRP’de bir cihaz Active, diğer cihaz Standby rolündedir.
Active Router → Trafiği taşır
Standby Router → Active düşerse görevi devralır
Basit HSRP Konfigürasyonu
interface GigabitEthernet0/0
description USER-VLAN-GATEWAY
ip address 10.0.0.2 255.255.255.0
standby 1 ip 10.0.0.1
standby 1 priority 120
standby 1 preempt
standby 1 timers 1 3
İkinci cihazda:
interface GigabitEthernet0/0
description USER-VLAN-GATEWAY
ip address 10.0.0.3 255.255.255.0
standby 1 ip 10.0.0.1
standby 1 priority 100
standby 1 preempt
standby 1 timers 1 3
Komut Açıklaması
standby 1 ip 10.0.0.1
→ Sanal gateway IP adresi
standby 1 priority 120
→ Daha yüksek priority active seçilir
standby 1 preempt
→ Yüksek priority cihaz geri gelirse active rolünü tekrar alabilir
standby 1 timers 1 3
→ Hello 1 saniye, hold 3 saniye
HSRP Avantajları
- Cisco altyapılarında yaygın ve olgun kullanım
- Basit konfigürasyon
- Active/Standby mimari
- Interface tracking desteği
- Preempt desteği
- Hızlı failover için timer ayarı yapılabilir
- Cisco operasyon ekipleri tarafından iyi bilinir
HSRP Dezavantajları
- Cisco proprietary protokoldür.
- Farklı vendor cihazlarla ortak çalışmaz.
- Varsayılan modelde aynı grup için tek active gateway vardır.
- Yük paylaşımı için birden fazla HSRP group tasarımı gerekir.
2️⃣ VRRP — Virtual Router Redundancy Protocol
VRRP, vendor bağımsız standart bir first-hop redundancy protokolüdür.
VRRP’de trafiği taşıyan cihaz Master, yedek cihazlar ise Backup olarak adlandırılır.
Master Router → Trafiği taşır
Backup Router → Master düşerse devralır
VRRP, farklı vendor cihazların aynı sanal gateway yapısında çalışabilmesi için tercih edilir.
Basit VRRP Konfigürasyonu
interface GigabitEthernet0/1
description USER-VLAN-GATEWAY
ip address 10.0.0.2 255.255.255.0
vrrp 10 ip 10.0.0.1
vrrp 10 priority 110
vrrp 10 preempt
İkinci cihazda:
interface GigabitEthernet0/1
description USER-VLAN-GATEWAY
ip address 10.0.0.3 255.255.255.0
vrrp 10 ip 10.0.0.1
vrrp 10 priority 100
vrrp 10 preempt
VRRP Avantajları
- Standart protokoldür.
- Çok vendor’lı ağlarda kullanılabilir.
- Basit Active/Backup model sunar.
- IPv4 ve IPv6 desteği vardır.
- Virtual IP, bazı senaryolarda gerçek interface IP’siyle aynı olabilir.
- First-hop gateway yedekliliği için temiz ve anlaşılır bir çözümdür.
VRRP Dezavantajları
- GLBP gibi doğal yük paylaşımı yapmaz.
- Load sharing için birden fazla VRRP group tasarımı gerekir.
- Platformlar arası davranış ve timer detayları değişebilir.
- Vendor uyumluluğu olsa bile özellik setleri aynı olmayabilir.
Önemli Not
“VRRP, HSRP’den her zaman daha yavaştır” demek doğru değildir.
Failover süresi:
Timer ayarına
Platform desteğine
Preempt davranışına
Tracking konfigürasyonuna
Control-plane yüküne
bağlıdır.
Doğru ifade:
HSRP ve VRRP failover süreleri platform ve timer ayarına göre optimize edilebilir.
3️⃣ GLBP — Gateway Load Balancing Protocol
GLBP, Cisco tarafından geliştirilen first-hop redundancy ve load sharing protokolüdür.
HSRP ve VRRP’de genellikle bir cihaz aktif gateway olarak trafiği taşırken, GLBP aynı sanal IP altında birden fazla gateway’in aktif forwarding yapmasına izin verir.
Cisco dokümantasyonuna göre GLBP’nin avantajı, tek virtual IP adresi kullanırken birden fazla gateway üzerinde load balancing sağlayabilmesidir.
GLBP Rolleri
GLBP’de iki önemli rol vardır:
AVG → Active Virtual Gateway
AVF → Active Virtual Forwarder
AVG Nedir?
Active Virtual Gateway, istemcilerden gelen ARP isteklerine cevap verir ve hangi istemciye hangi virtual MAC adresinin döneceğini belirler.
AVF Nedir?
Active Virtual Forwarder, kendisine ait virtual MAC adresine gelen trafiği gerçekten forward eden cihazdır.
Kısa mantık:
Client ARP sorar:
“10.0.0.1 kim?”
GLBP AVG cevap verir:
“Sen şu virtual MAC’e git.”
Farklı client’lara farklı virtual MAC dönebilir.
Böylece trafik farklı gateway cihazlarına dağılır.
Basit GLBP Konfigürasyonu
interface GigabitEthernet0/2
description USER-VLAN-GATEWAY
ip address 10.0.0.2 255.255.255.0
glbp 5 ip 10.0.0.1
glbp 5 priority 130
glbp 5 preempt
glbp 5 load-balancing weighted
glbp 5 weighting 120 lower 90 upper 110
İkinci cihazda:
interface GigabitEthernet0/2
description USER-VLAN-GATEWAY
ip address 10.0.0.3 255.255.255.0
glbp 5 ip 10.0.0.1
glbp 5 priority 110
glbp 5 preempt
glbp 5 load-balancing weighted
glbp 5 weighting 100 lower 80 upper 95
GLBP Load-Balancing Modları
GLBP’de farklı yük paylaşım yöntemleri bulunabilir:
Round-robin
Weighted
Host-dependent
GLBP Avantajları
- Cisco cihazlarda gateway yedekliliği sağlar.
- Aynı sanal IP altında birden fazla gateway aktif kullanılabilir.
- HSRP/VRRP’ye göre daha doğal load sharing sunar.
- Link tracking ve weighting ile karar mekanizması zenginleştirilebilir.
- Kullanıcı gateway dağılımı daha verimli yapılabilir.
GLBP Dezavantajları
- Cisco proprietary protokoldür.
- Çok vendor’lı yapılarda uygun değildir.
- HSRP/VRRP’ye göre daha karmaşık yapılandırılır.
- Troubleshooting daha detaylıdır.
- Modern veri merkezi veya EVPN/Anycast Gateway mimarilerinde her zaman tercih edilmeyebilir.
HSRP vs VRRP vs GLBP Karşılaştırma Tablosu
| Özellik | HSRP | VRRP | GLBP |
|---|---|---|---|
| Standart / Vendor | Cisco proprietary | IETF standardı | Cisco proprietary |
| Rol isimleri | Active / Standby | Master / Backup | AVG / AVF |
| Temel amaç | Gateway yedekliliği | Gateway yedekliliği | Gateway yedekliliği + load sharing |
| Multi-vendor | Hayır | Evet | Hayır |
| Doğal load sharing | Hayır | Hayır | Evet |
| Load sharing yöntemi | Birden fazla group ile | Birden fazla group ile | Tek virtual IP ile |
| Konfigürasyon karmaşıklığı | Düşük | Düşük | Orta |
| Kullanım alanı | Cisco ağı | Multi-vendor ağı | Cisco ağı + gateway yük paylaşımı |
| Failover | Timer/tracking ile optimize edilir | Timer/tracking ile optimize edilir | Timer/tracking/weighting ile optimize edilir |
Hangi Protokolü Ne Zaman Seçmelisiniz?
Homojen Cisco Altyapısı Varsa
HSRP genellikle en sade ve güvenilir tercihtir.
Cisco-only access/distribution
→ HSRP
Farklı Vendor Cihazlar Varsa
VRRP tercih edilmelidir.
Cisco + Fortinet + Juniper + Aruba + Huawei gibi karışık yapı
→ VRRP
Aynı VLAN’da Gateway Yük Paylaşımı İsteniyorsa
Cisco-only ortamda GLBP değerlendirilebilir.
Cisco-only + tek virtual IP + gateway load sharing
→ GLBP
Modern Data Center / Fabric Ortamı Varsa
HSRP/VRRP/GLBP yerine mimariye göre farklı çözümler değerlendirilmelidir.
Örnek:
EVPN-VXLAN Anycast Gateway
MLAG/vPC Anycast Gateway
Firewall HA cluster
SD-WAN edge HA
Cloud load balancer / route table HA
Interface Tracking Neden Önemli?
Sadece gateway interface’in up olması yeterli değildir.
Örnek problem:
Router’ın kullanıcı VLAN interface’i up.
Ama upstream internet link’i down.
Bu durumda istemciler hâlâ bu router’a trafik gönderebilir, ancak router trafiği dışarı çıkaramaz.
Bu problemi çözmek için tracking kullanılır.
HSRP Tracking Örneği
track 10 interface GigabitEthernet0/1 line-protocol
interface GigabitEthernet0/0
standby 1 ip 10.0.0.1
standby 1 priority 120
standby 1 preempt
standby 1 track 10 decrement 30
Mantık:
Upstream interface down olursa
priority 120’den 90’a düşer.
Diğer router active rolü alabilir.
Preempt Kullanımı
Preempt, yüksek priority cihaz geri geldiğinde active/master rolünü tekrar almasını sağlar.
Avantaj
Ana cihaz geri geldiğinde trafik tekrar tercih edilen cihaza döner.
Risk
Cihaz tam hazır olmadan active olursa kısa süreli kesinti veya flap yaşanabilir.
Bu nedenle bazı yapılarda delay ile kullanılır.
standby 1 preempt delay minimum 60
Timer Ayarları
FHRP protokollerinde failover süresi timer değerlerine bağlıdır.
Örnek HSRP:
standby 1 timers 1 3
Bu değerler:
Hello: 1 saniye
Hold : 3 saniye
Daha agresif timer düşük failover süresi sağlayabilir; ancak control-plane yükü, jitter ve CPU durumu dikkate alınmalıdır.
Üretimde timer ayarı mutlaka test edilmelidir.
Doğrulama Komutları
HSRP
show standby brief
show standby
show standby GigabitEthernet0/0
VRRP
show vrrp brief
show vrrp
show vrrp interface GigabitEthernet0/1
GLBP
show glbp brief
show glbp
show glbp GigabitEthernet0/2
Genel Kontroller
show track
show ip arp | include 10.0.0.1
show mac address-table | include <virtual-mac>
show logging | include HSRP|VRRP|GLBP
Sık Yapılan Hatalar
1️⃣ Sanal IP ile Fiziksel IP’yi Karıştırmak
Client default gateway olarak sanal IP’yi kullanmalıdır.
Yanlış:
Client gateway → Router-1 fiziksel IP
Doğru:
Client gateway → HSRP/VRRP/GLBP virtual IP
2️⃣ Preempt’i Unutmak
Yüksek priority cihaz geri geldiğinde active olmak isteniyorsa preempt gerekir.
3️⃣ Upstream Tracking Yapmamak
Sadece VLAN interface up diye gateway’in sağlıklı olduğunu varsaymak hatadır.
4️⃣ Aynı Virtual IP’yi Yanlış VLAN’da Kullanmak
Her VLAN/subnet için doğru FHRP group ve virtual IP planı yapılmalıdır.
5️⃣ GLBP’yi Her Ortamda En İyi Seçenek Sanmak
GLBP load sharing sağlar; ancak Cisco-only, operasyonel uygunluk ve troubleshooting kabiliyeti dikkate alınmalıdır.
6️⃣ Timer’ları Test Etmeden Agresifleştirmek
Çok düşük timer değerleri kararsız failover davranışı yaratabilir.
48s Mini-PoC Planı
- Aynı VLAN’a bağlı iki L3 switch/router hazırlayın.
- Client default gateway olarak sanal IP belirleyin.
- HSRP için active/standby yapılandırın.
show standby briefile rolleri doğrulayın.- Active cihazın interface’ini kapatıp failover süresini ölçün.
- Tracking ekleyip upstream link down senaryosu deneyin.
- Aynı senaryoyu VRRP ile multi-vendor uyumluluk için test edin.
- Cisco-only lab’da GLBP ile iki client’ın farklı gateway’e dağılıp dağılmadığını kontrol edin.
- ARP/MAC tablosunda virtual MAC davranışını inceleyin.
- Log ve NMS/SIEM alarm entegrasyonunu test edin.
Kısa Seçim Rehberi
Cisco-only ve sade HA istiyorsan:
→ HSRP
Multi-vendor uyumluluk istiyorsan:
→ VRRP
Cisco-only ortamda gateway load sharing istiyorsan:
→ GLBP
Modern fabric/data center gateway istiyorsan:
→ Anycast Gateway / EVPN-VXLAN / MLAG mimarilerini değerlendir.
Sonuç
HSRP, VRRP ve GLBP aynı temel problemi çözer:
Default gateway tek nokta arızası olmasın.
Ancak kullanım alanları farklıdır.
HSRP, Cisco ağırlıklı yapılarda sade ve güvenilir gateway yedekliliği sunar.
VRRP, standart ve multi-vendor uyumlu bir çözüm sağlar.
GLBP ise Cisco ortamlarında aynı sanal IP altında gateway load sharing ihtiyacı olan yapılarda öne çıkar.
En doğru seçim; vendor yapısı, load sharing ihtiyacı, operasyonel tecrübe, failover beklentisi ve mevcut ağ mimarisine göre yapılmalıdır.
Kural basit:
Yedeklilik istiyorsan HSRP veya VRRP.
Vendor bağımsızlık istiyorsan VRRP.
Load sharing istiyorsan GLBP.
Modern fabric kullanıyorsan Anycast Gateway.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler