Тази статия трябва да обясни често срещан проблем, който нашите клиенти съобщават редовно. Причината за това не е неправилна конфигурация на защитната стена или бъг, а по-скоро проблем в мрежовата топология.
1. Симптоми на проблема
Може да забележите, че клиентите в LAN не могат да осъществят достъп до интернет. В раздел Monitor > Log може да видите, че правилото за защитна стена с подразбиращо се отказване блокира трафика за тези устройства.
2. Основната причина за този симптом
Забелязахме, че в тези случаи топологията изглеждаше по този начин. Целта може би е била да се спести хардуер като суич и да се използват VLAN-и за разделяне на суича на "два различни отделени логически суича".
Въпреки че горната топология е много опростена, в реален сценарий може да е трудно да се види това веднага. Но основната идея е ясна: Зоните WAN и LAN не са правилно разделени!
3. Как да докажете, че топологията е причината за това
Въпреки че проверката на окабеляването и VLAN тагването на суича може да отнеме време, най-лесният начин да проверите това веднага е чрез проверка на ARP таблицата на вашата защитна стена. Трябва да влезете чрез SSH и да използвате командата:
show arp-tableВ горния пример виждате, че частните IP адреси, които принадлежат на LAN, са научени на WAN порта. Това вече е доказателство, че има нещо нередно с окабеляването или VLAN тагването на вашия суич.
4. Как да оправите този проблем
Ако искате да спестите хардуер и може би да използвате един и същ суич както на LAN, така и на WAN страната на вашата защитна стена, моля, уверете се, че VLAN тагването е правилно. Всъщност е възможно да се направят "два отделни суича" от един хардуерен суич чрез използване на VLAN-и.
Уверете се, че има само един PVID и неотметнат VLAN на порт и изключете всички други ненужни VLAN-и от всеки порт!
5. Проверка на резултата
Може първо да се наложи да изчистите ARP таблицата: Изчистване на ARP таблицата на вашата защитна стена
След това изпълнете командата
show arp-tableотново, за да проверите дали LAN MAC адресите и IP адресите са научени само на LAN интерфейса, а не на WAN интерфейса.

Коментари
0 коментараВлезте в услугата, за да оставите коментар.