Важно съобщение: |
Това техническо ръководство обяснява целта и правилното използване на виртуалните интерфейси на USG FLEX, ATP и свързаните с тях VPN устройства за сигурност на Zyxel. То помага на мрежовите инженери да решат кога и защо да използват виртуални интерфейси вместо традиционните интерфейси или VLAN.
Какво е виртуален интерфейс
Виртуалният интерфейс позволява на защитната стена да присвои допълнителен IP адрес на съществуващ физически мрежов порт – независимо дали е WAN или LAN – за да поддържа конкретни мрежови услуги или сценарии.
Основното правило е:
Създавайте виртуален интерфейс само когато е необходимо за конкретни услуги или мрежови изисквания.
В противен случай използвайте директно присвояване на IP (за WAN) или VLAN сегментация (за LAN).
| WAN | LAN |
|
|
Виртуални интерфейси в WAN
Когато е необходим виртуален интерфейс
Виртуален интерфейс на WAN е необходим, когато защитната стена е крайна точка за услуга на допълнителен публичен IP адрес. Примери за това са:
IPSec VPN Gateway (Фаза 1)
L2TP / SSL VPN
Други услуги, при които трафикът завършва на защитната стена
В тези сценарии виртуалният интерфейс се създава в WAN с допълнителния публичен IP адрес и се свързва с услугата.
Когато виртуален интерфейс не е необходим
Виртуален интерфейс не се изисква на WAN, ако трафикът просто преминава през защитната стена, без да завършва на нея, като например:
NAT (включително 1:1 NAT)
Препращане на портове / виртуален сървър
В тези случаи можете директно да зададете публичния IP адрес в правилото за NAT или конфигурацията за препращане на портове.
Виртуални интерфейси в LAN
Когато е необходим виртуален интерфейс
Виртуален интерфейс в LAN е необходим, когато се нуждаете от:
Няколко подмрежи на един и същ физически LAN порт без VLAN
Да свържете устройства с фиксирани IP адреси извън основната LAN подмрежа, които не могат да бъдат преконфигурирани
Временен или опростен допълнителен шлюз за LAN устройства
Когато виртуален интерфейс не е необходим
Не се нуждаете от виртуален интерфейс в LAN, ако:
Можете да разделяте мрежи, използвайки VLAN (препоръчително за правилна сегментация)
Всички LAN устройства са в една и съща подмрежа и е необходим само един IP адрес на шлюз
Най-добри практики
WAN: Създайте виртуален интерфейс само ако защитната стена е крайната точка на услугата (VPN, услуги, хоствани от защитна стена). Моля, не го използвайте за сценарии, в които се използва само NAT.
LAN: Предпочитайте VLAN за сегментиране на мрежата; използвайте виртуални интерфейси LAN само когато VLAN не са възможни или практични.
Поддържайте конфигурациите минимални – всеки виртуален интерфейс добавя сложност към маршрутизацията.
Поток на вземане на решения – WAN
(Използвайте диаграмата за бърза справка)
Да – Firewall е крайната точка за услугата → Използвайте виртуален интерфейс (VPN, firewall услуги)
Не – Firewall само препраща трафика → Не използвайте виртуален интерфейс (NAT, препращане на портове)
Поток на вземане на решения – LAN
(Използвайте диаграмата за бърза справка)
Да – Необходима е допълнителна подмрежа или IP в LAN → Използвайте виртуален интерфейс (освен ако не се предпочита VLAN)
Не – Възможна е само една подмрежа или VLAN разделяне → Не използвайте виртуален интерфейс
Някои практически примери
Пример 1 – Използване на виртуален LAN интерфейс за по-стари устройства или Superscope
Ако използвате DHCP Superscope или имате стари устройства, при които не можете да промените конфигурацията на IP и шлюза:
Възможно е в мрежата ви да има устройства с IP адреси извън конфигурираната подмрежа на LAN интерфейса на вашата защитна стена. Това може да се случи в следните случаи:
DHCP Superscope се използва за предоставяне на множество IP диапазони в една и съща физическа LAN.
Стари или недостъпни устройства, които имат различна конфигурация на шлюза/IP адреса и не могат да бъдат преконфигурирани поради липса на идентификационни данни.
В такива случаи е валидна причина да се използва виртуален LAN интерфейс. Създайте нов виртуален LAN интерфейс с необходимата IP конфигурация, като преминете към: Мрежа > Интерфейс > Ethernet
Пример 2 – Хостинг на множество VPN шлюзове на различни публични IP адреси (WAN)
Имате няколко публични IP адреса и трябва да хоствате отделни IPSec VPN шлюзове за различни клиенти.
Създайте виртуален интерфейс на WAN за всеки допълнителен публичен IP.
Свържете всеки VPN шлюз с подходящия виртуален интерфейс, за да гарантирате разделяне на трафика.
Пример 3 – Мигриране към нова подмрежа без преконфигуриране на всички устройства (LAN)
Когато променяте LAN подмрежата, но някои критични системи не могат да бъдат преконфигурирани веднага, можете да:
Да запазите старата подмрежа активна, като създадете виртуален LAN интерфейс със стария IP диапазон.
Постепенно мигрирайте устройствата към новата подмрежа без прекъсване на мрежата.
Пример 4 – Разделяне на тестовия и производствения трафик (WAN)
Имате една WAN връзка, но трябва да изолирате производствения и тестовия VPN трафик:
Задайте специален публичен IP адрес за тестване чрез виртуален WAN интерфейс.
Свържете тестовия VPN към този интерфейс, като запазите производствения трафик на основния WAN IP.
Пример 5 – Предоставяне на интернет на временен мрежов сегмент (LAN)
По време на събитие или проект трябва да осигурите интернет достъп на група устройства с специален IP диапазон:
Създайте виртуален LAN интерфейс с подмрежата на събитието/проекта.
Приложете специфични правила за защитна стена и трафик към тази подмрежа, без да засягате основната LAN.

Коментари
0 коментараВлезте в услугата, за да оставите коментар.