Серия USG FLEX / ATP / VPN: Използване на виртуални интерфейси

Имате още въпроси? Подаване на заявка

Важно съобщение:
Уважаеми клиенти, моля, имайте предвид, че използваме машинен превод, за да предоставим статии на вашия местен език. Не всички текстове могат да бъдат преведени точно. Ако имате въпроси или несъответствия относно точността на информацията в преведената версия, моля, прегледайте оригиналната статия тук:Оригинална версия

Това техническо ръководство обяснява целта и правилното използване на виртуалните интерфейси на USG FLEX, ATP и свързаните с тях VPN устройства за сигурност на Zyxel. То помага на мрежовите инженери да решат кога и защо да използват виртуални интерфейси вместо традиционните интерфейси или VLAN.

Какво е виртуален интерфейс

Виртуалният интерфейс позволява на защитната стена да присвои допълнителен IP адрес на съществуващ физически мрежов порт – независимо дали е WAN или LAN – за да поддържа конкретни мрежови услуги или сценарии.
 

Основното правило е:

  • Създавайте виртуален интерфейс само когато е необходимо за конкретни услуги или мрежови изисквания.

  • В противен случай използвайте директно присвояване на IP (за WAN) или VLAN сегментация (за LAN).

WAN LAN 

 

Виртуални интерфейси в WAN

Когато е необходим виртуален интерфейс

Виртуален интерфейс на WAN е необходим, когато защитната стена е крайна точка за услуга на допълнителен публичен IP адрес. Примери за това са:

  • IPSec VPN Gateway (Фаза 1)

  • L2TP / SSL VPN

  • Други услуги, при които трафикът завършва на защитната стена

В тези сценарии виртуалният интерфейс се създава в WAN с допълнителния публичен IP адрес и се свързва с услугата.

Когато виртуален интерфейс не е необходим

Виртуален интерфейс не се изисква на WAN, ако трафикът просто преминава през защитната стена, без да завършва на нея, като например:

  • NAT (включително 1:1 NAT)

  • Препращане на портове / виртуален сървър

В тези случаи можете директно да зададете публичния IP адрес в правилото за NAT или конфигурацията за препращане на портове.

Виртуални интерфейси в LAN

Когато е необходим виртуален интерфейс

Виртуален интерфейс в LAN е необходим, когато се нуждаете от:

  • Няколко подмрежи на един и същ физически LAN порт без VLAN

  • Да свържете устройства с фиксирани IP адреси извън основната LAN подмрежа, които не могат да бъдат преконфигурирани

  • Временен или опростен допълнителен шлюз за LAN устройства

Когато виртуален интерфейс не е необходим

Не се нуждаете от виртуален интерфейс в LAN, ако:

  • Можете да разделяте мрежи, използвайки VLAN (препоръчително за правилна сегментация)

  • Всички LAN устройства са в една и съща подмрежа и е необходим само един IP адрес на шлюз

Най-добри практики

  • WAN: Създайте виртуален интерфейс само ако защитната стена е крайната точка на услугата (VPN, услуги, хоствани от защитна стена). Моля, не го използвайте за сценарии, в които се използва само NAT.

  • LAN: Предпочитайте VLAN за сегментиране на мрежата; използвайте виртуални интерфейси LAN само когато VLAN не са възможни или практични.

  • Поддържайте конфигурациите минимални – всеки виртуален интерфейс добавя сложност към маршрутизацията.

Поток на вземане на решения – WAN

(Използвайте диаграмата за бърза справка)

  • Да – Firewall е крайната точка за услугата → Използвайте виртуален интерфейс (VPN, firewall услуги)

  • Не – Firewall само препраща трафика → Не използвайте виртуален интерфейс (NAT, препращане на портове)

Поток на вземане на решения – LAN

(Използвайте диаграмата за бърза справка)

  • Да – Необходима е допълнителна подмрежа или IP в LAN → Използвайте виртуален интерфейс (освен ако не се предпочита VLAN)

  • Не – Възможна е само една подмрежа или VLAN разделяне → Не използвайте виртуален интерфейс

Някои практически примери

Пример 1 – Използване на виртуален LAN интерфейс за по-стари устройства или Superscope

Ако използвате DHCP Superscope или имате стари устройства, при които не можете да промените конфигурацията на IP и шлюза:

Възможно е в мрежата ви да има устройства с IP адреси извън конфигурираната подмрежа на LAN интерфейса на вашата защитна стена. Това може да се случи в следните случаи:

  • DHCP Superscope се използва за предоставяне на множество IP диапазони в една и съща физическа LAN.

  • Стари или недостъпни устройства, които имат различна конфигурация на шлюза/IP адреса и не могат да бъдат преконфигурирани поради липса на идентификационни данни.

В такива случаи е валидна причина да се използва виртуален LAN интерфейс. Създайте нов виртуален LAN интерфейс с необходимата IP конфигурация, като преминете към: Мрежа > Интерфейс > Ethernet

undefined

Пример 2 – Хостинг на множество VPN шлюзове на различни публични IP адреси (WAN)
Имате няколко публични IP адреса и трябва да хоствате отделни IPSec VPN шлюзове за различни клиенти.

  • Създайте виртуален интерфейс на WAN за всеки допълнителен публичен IP.

  • Свържете всеки VPN шлюз с подходящия виртуален интерфейс, за да гарантирате разделяне на трафика.

Пример 3 – Мигриране към нова подмрежа без преконфигуриране на всички устройства (LAN)
Когато променяте LAN подмрежата, но някои критични системи не могат да бъдат преконфигурирани веднага, можете да:

  • Да запазите старата подмрежа активна, като създадете виртуален LAN интерфейс със стария IP диапазон.

  • Постепенно мигрирайте устройствата към новата подмрежа без прекъсване на мрежата.

Пример 4 – Разделяне на тестовия и производствения трафик (WAN)
Имате една WAN връзка, но трябва да изолирате производствения и тестовия VPN трафик:

  • Задайте специален публичен IP адрес за тестване чрез виртуален WAN интерфейс.

  • Свържете тестовия VPN към този интерфейс, като запазите производствения трафик на основния WAN IP.

Пример 5 – Предоставяне на интернет на временен мрежов сегмент (LAN)
По време на събитие или проект трябва да осигурите интернет достъп на група устройства с специален IP диапазон:

  • Създайте виртуален LAN интерфейс с подмрежата на събитието/проекта.

  • Приложете специфични правила за защитна стена и трафик към тази подмрежа, без да засягате основната LAN.

Статии в този раздел

Беше ли полезна тази статия?
2 от 2 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.