Моето правило за защитна стена с подразбиращо се отказване блокира LAN трафика ми? Зоните WAN и LAN на защитните стени или рутерите не са правилно разделени

Имате още въпроси? Подаване на заявка

Тази статия трябва да обясни често срещан проблем, който нашите клиенти съобщават редовно. Причината за това не е неправилна конфигурация на защитната стена или бъг, а по-скоро проблем в мрежовата топология.

1. Симптоми на проблема

Може да забележите, че клиентите в LAN не могат да осъществят достъп до интернет. В раздел Monitor > Log може да видите, че правилото за защитна стена с подразбиращо се отказване блокира трафика за тези устройства.

Symptoms of the issue

2. Основната причина за този симптом

Забелязахме, че в тези случаи топологията изглеждаше по този начин. Целта може би е била да се спести хардуер като суич и да се използват VLAN-и за разделяне на суича на "два различни отделени логически суича".

mceclip3.png

Въпреки че горната топология е много опростена, в реален сценарий може да е трудно да се види това веднага. Но основната идея е ясна: Зоните WAN и LAN не са правилно разделени!

3. Как да докажете, че топологията е причината за това

Въпреки че проверката на окабеляването и VLAN тагването на суича може да отнеме време, най-лесният начин да проверите това веднага е чрез проверка на ARP таблицата на вашата защитна стена. Трябва да влезете чрез SSH и да използвате командата:

 show arp-table

 show arp-table

В горния пример виждате, че частните IP адреси, които принадлежат на LAN, са научени на WAN порта. Това вече е доказателство, че има нещо нередно с окабеляването или VLAN тагването на вашия суич.

4. Как да оправите този проблем

Ако искате да спестите хардуер и може би да използвате един и същ суич както на LAN, така и на WAN страната на вашата защитна стена, моля, уверете се, че VLAN тагването е правилно. Всъщност е възможно да се направят "два отделни суича" от един хардуерен суич чрез използване на VLAN-и.

Уверете се, че има само един PVID и неотметнат VLAN на порт и изключете всички други ненужни VLAN-и от всеки порт!

5. Проверка на резултата

Може първо да се наложи да изчистите ARP таблицата: Изчистване на ARP таблицата на вашата защитна стена
След това изпълнете командата

 show arp-table

отново, за да проверите дали LAN MAC адресите и IP адресите са научени само на LAN интерфейса, а не на WAN интерфейса.

Статии в този раздел

Беше ли полезна тази статия?
0 от 2 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.