Můj výchozí firewall pravidlo "deny" blokuje LAN provoz? Firewall nebo router WAN a LAN zóna nejsou správně odděleny

Máte další otázky? Odeslat požadavek

Tento článek by měl vysvětlit běžný problém, který naši zákazníci pravidelně hlásí. Důvodem není špatná konfigurace firewallu nebo chyba, ale spíše problém v topologii sítě.

1. Příznaky problému

Můžete si všimnout, že klienti v LAN nemohou přistupovat k internetu. V sekci Monitor > Log můžete vidět, že výchozí pravidlo firewallu "deny" blokuje provoz těchto zařízení.

Symptoms of the issue

2. Hlavní příčina tohoto příznaku

Zaznamenali jsme, že v těchto případech topologie vypadala takto. Cílem bylo možná ušetřit hardware, například switch, a použít VLANy k rozdělení switche na "dva různé oddělené logické switche".

mceclip3.png

I když je výše uvedená topologie velmi zjednodušená, v reálném scénáři nemusí být toto hned na první pohled zřejmé. Ale základní myšlenka je jasná: WAN a LAN zóna nejsou správně odděleny!

3. Jak dokázat, že topologie je příčinou tohoto problému

Kontrola kabeláže a VLAN tagování na switchi může být časově náročná, nejjednodušší způsob, jak to hned ověřit, je zkontrolovat ARP tabulku vašeho firewallu. Musíte se přihlásit přes SSH a použít příkaz:

 show arp-table

 show arp-table

V uvedeném příkladu vidíte, že privátní IP adresy patřící do LAN byly naučeny na WAN portu. To je důkaz, že je něco špatně s vaší kabeláží nebo VLAN tagováním na switchi.

4. Jak tento problém opravit

Pokud chcete ušetřit hardware a použít jeden a tentýž switch na straně LAN i WAN vašeho firewallu, ujistěte se, že VLAN tagování je správné. Je skutečně možné vytvořit "dva oddělené switche" z jednoho hardwarového switche pomocí VLAN.

Ujistěte se, že na každém portu je pouze jedno PVID a jedna netagovaná VLAN a vyloučte všechny ostatní nepotřebné VLANy z každého portu!

5. Kontrola výsledku

Možná bude potřeba nejprve vymazat ARP tabulku: Vymazání ARP tabulky vašeho firewallu
Poté spusťte příkaz

 show arp-table

znovu, abyste zkontrolovali, zda jsou MAC a IP adresy LAN naučeny pouze na LAN rozhraní a nikoli na WAN rozhraní.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 2
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.