Multi-WAN cho phép router sử dụng nhiều đường Internet để cân bằng tải hoặc chuyển sang đường dự phòng khi WAN chính gặp sự cố. Trên OpenWrt mới, mwan3-nft là nhánh tương thích với firewall4 và nftables, nhưng có một số điều kiện quan trọng cần kiểm tra trước khi cài.1
Điều kiện phiên bản
Tài liệu OpenWrt hiện ghi rõ bản nftables của mwan3 chỉ được hỗ trợ trên OpenWrt 25.12 trở lên. Dù OpenWrt đã chuyển sang firewall4 và nftables từ 22.03, khả năng tương thích của mwan3-nft với các bản cũ chưa được xác nhận.1
Vì vậy, mình không nên cài nhầm mwan3-nft lên firmware cũ rồi kết luận Multi-WAN không hoạt động. Trước tiên hãy kiểm tra phiên bản:
| |
Nếu đang dùng bản OpenWrt cũ, cần đọc đúng tài liệu của nhánh mwan3 tương ứng thay vì trộn package và cấu hình giữa hai thế hệ firewall.
Chuẩn bị các WAN trước
Trước khi cài policy routing, mỗi đường WAN phải hoạt động độc lập. Mình chuẩn bị theo thứ tự:
- Tạo các interface WAN cần dùng.
- Cấu hình VLAN nếu modem hoặc nhà mạng yêu cầu VLAN ID.
- Đặt metric khác nhau cho từng WAN.
- Kiểm tra mỗi WAN nhận IP và đi Internet riêng.
- Xác nhận bảng route mặc định đã có đường đi hợp lệ.
Router có khả năng VLAN là lựa chọn phù hợp hơn, vì có thể chuyển một số cổng LAN thành WAN hoặc tách nhiều kết nối trên cùng hạ tầng vật lý.1
Cài đặt cần thận trọng
Theo tài liệu hiện tại, mwan3-nft chưa nằm trong feed package chính thức và chưa có package trong feed thông thường. Việc cài đặt có thể phải lấy gói APK từ bản phát hành và cài thủ công; điều này khác với thao tác cài mwan3 thông thường qua giao diện package.
Mình không nên chạy một script cài đặt không kiểm tra nguồn. Hãy đọc release tương ứng, xác minh đúng kiến trúc router và giữ sẵn phương án truy cập console nếu package làm mất kết nối.
Một điểm cần nhớ là nếu firmware image builder tự cài package tên mwan3, nó có thể đưa vào bản iptables cũ. Tài liệu OpenWrt khuyến nghị không nhúng nhầm package này vào image, rồi cài đúng bản nftables sau khi hệ thống đã khởi động nếu đó là lựa chọn có chủ đích.1
Các khái niệm trong cấu hình
mwan3-nft phân loại packet bằng firewall mark, sau đó dùng các rule và bảng định tuyến riêng để đưa traffic qua từng interface. Những thành phần chính gồm:
- Interface: mô tả trạng thái và cách kiểm tra từng WAN.
- Member: kết hợp interface với metric hoặc weight.
- Policy: quyết định dùng một WAN, cân bằng nhiều WAN hoặc chuyển dự phòng.
- Rule: chọn traffic nào áp dụng policy nào.
- IP set: hỗ trợ nhóm địa chỉ khi cần chính sách theo đích.
Nếu chỉ muốn failover, nên bắt đầu với một policy đơn giản gồm WAN chính và WAN dự phòng. Chỉ sau khi kiểm tra ổn định mới thêm load balancing hoặc split tunneling.
Kiểm tra trước khi áp dụng rule
Trước khi đưa traffic thật qua policy mới, mình kiểm tra:
| |
Có thể dùng một máy trong LAN để kiểm tra IP công cộng, truy cập DNS và truyền dữ liệu. Sau đó rút hoặc ngắt WAN chính trong thời gian ngắn để xác nhận traffic chuyển sang WAN dự phòng.
Trong bài toán nhiều WAN, không chỉ cần thấy router còn ping được. Cần kiểm tra cả kết nối đang mở, DNS, truy cập dịch vụ nội bộ và khả năng quay lại WAN chính sau khi đường truyền phục hồi.
Giữ traffic nội bộ đi đúng đường
Các mạng LAN, máy chủ homelab, Proxmox, OpenHAB và dịch vụ quản trị thường không nên bị đẩy qua policy WAN. Khi viết rule, cần bảo đảm traffic tới mạng nội bộ được xử lý trước các rule chọn WAN.
Đây cũng là lý do mình nên ghi rõ subnet nội bộ, gateway và thứ tự ưu tiên trước khi bật load balancing. Một rule đúng về cú pháp nhưng sai thứ tự có thể làm mất truy cập router hoặc dịch vụ trong LAN.
Lưu ý về bản thử nghiệm
Tài liệu OpenWrt mô tả nhánh nftables vẫn cần thêm phản hồi kiểm thử trước khi được đưa vào feed chính thức. Vì vậy, mwan3-nft nên được xem là thành phần cần kiểm tra kỹ, không phải package cài đại trà cho mọi router.
Hãy tạo backup cấu hình trước khi thử, giữ quyền truy cập vật lý hoặc UART nếu thiết bị quan trọng, và ghi lại phiên bản package để có thể rollback.
Kết luận
Multi-WAN trên OpenWrt có thể giải quyết nhu cầu failover, cân bằng tải và định tuyến theo chính sách, nhưng phần khó nhất là chuẩn bị WAN và giữ traffic nội bộ không bị định tuyến sai. Với mwan3-nft, cần đặc biệt chú ý điều kiện OpenWrt 25.12 trở lên và việc package chưa nằm trong feed chính thức.


Góp Ý / Bình Luận / Đánh giá