Tento článek by měl vysvětlit běžný problém, který naši zákazníci pravidelně hlásí. Důvodem není špatná konfigurace firewallu nebo chyba, ale spíše problém v topologii sítě.
1. Příznaky problému
Můžete si všimnout, že klienti v LAN nemohou přistupovat k internetu. V sekci Monitor > Log můžete vidět, že výchozí pravidlo firewallu "deny" blokuje provoz těchto zařízení.
2. Hlavní příčina tohoto příznaku
Zaznamenali jsme, že v těchto případech topologie vypadala takto. Cílem bylo možná ušetřit hardware, například switch, a použít VLANy k rozdělení switche na "dva různé oddělené logické switche".
I když je výše uvedená topologie velmi zjednodušená, v reálném scénáři nemusí být toto hned na první pohled zřejmé. Ale základní myšlenka je jasná: WAN a LAN zóna nejsou správně odděleny!
3. Jak dokázat, že topologie je příčinou tohoto problému
Kontrola kabeláže a VLAN tagování na switchi může být časově náročná, nejjednodušší způsob, jak to hned ověřit, je zkontrolovat ARP tabulku vašeho firewallu. Musíte se přihlásit přes SSH a použít příkaz:
show arp-tableV uvedeném příkladu vidíte, že privátní IP adresy patřící do LAN byly naučeny na WAN portu. To je důkaz, že je něco špatně s vaší kabeláží nebo VLAN tagováním na switchi.
4. Jak tento problém opravit
Pokud chcete ušetřit hardware a použít jeden a tentýž switch na straně LAN i WAN vašeho firewallu, ujistěte se, že VLAN tagování je správné. Je skutečně možné vytvořit "dva oddělené switche" z jednoho hardwarového switche pomocí VLAN.
Ujistěte se, že na každém portu je pouze jedno PVID a jedna netagovaná VLAN a vyloučte všechny ostatní nepotřebné VLANy z každého portu!
5. Kontrola výsledku
Možná bude potřeba nejprve vymazat ARP tabulku: Vymazání ARP tabulky vašeho firewallu
Poté spusťte příkaz
show arp-tableznovu, abyste zkontrolovali, zda jsou MAC a IP adresy LAN naučeny pouze na LAN rozhraní a nikoli na WAN rozhraní.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.