Řady USG FLEX / ATP / VPN: Používání virtuálních rozhraní

Máte další otázky? Odeslat požadavek

Důležité upozornění:
Vážený zákazníku, upozorňujeme, že k poskytování článků ve vašem místním jazyce používáme strojový překlad. Ne všechny texty mohou být přeloženy přesně. Máte-li dotazy nebo nesrovnalosti ohledně přesnosti informací v přeložené verzi, přečtěte si prosím původní článek zde:Původní verze

Tento technický návod vysvětluje účel a správné použití virtuálních rozhraní na zařízeních Zyxel USG FLEX, ATP a souvisejících bezpečnostních zařízeních VPN. Pomáhá síťovým technikům rozhodnout, kdy a proč použít virtuální rozhraní namísto tradičních přiřazení rozhraní nebo VLAN.

Co je virtuální rozhraní

Virtuální rozhraní umožňuje bráně firewall přiřadit další IP adresu ke stávajícímu fyzickému síťovému portu – ať už v síti WAN nebo LAN – za účelem podpory konkrétních síťových služeb nebo scénářů.
 

Hlavní pravidlo zní:

  • Virtuální rozhraní vytvářejte pouze v případě, že je to nutné pro konkrétní služby nebo síťové požadavky.

  • V opačném případě použijte přímé přiřazení IP adresy (pro WAN) nebo segmentaci VLAN (pro LAN).

WAN LAN 

 

Virtuální rozhraní na WAN

Kdy je vyžadováno virtuální rozhraní

Virtuální rozhraní na WAN je nutné, pokud je brána firewall koncovým bodem pro službu na další veřejné IP adrese. Příklady:

  • IPSec VPN brána (fáze 1)

  • L2TP / SSL VPN

  • Další služby, u nichž provoz končí na firewallu

V těchto scénářích se virtuální rozhraní vytvoří na WAN s další veřejnou IP adresou a přiřadí se ke službě.

Kdy není virtuální rozhraní nutné

Virtuální rozhraní není na WAN vyžadováno, pokud provoz pouze prochází přes firewall, aniž by na něm končil, například:

  • NAT (včetně 1:1 NAT)

  • Přesměrování portů / virtuální server

V těchto případech můžete veřejnou IP adresu přímo zadat v pravidle NAT nebo v konfiguraci přesměrování portů.

Virtuální rozhraní v síti LAN

Kdy je vyžadováno virtuální rozhraní

Virtuální rozhraní v síti LAN je nutné, pokud potřebujete:

  • Více podsítí na stejném fyzickém portu LAN bez VLAN

  • Připojit zařízení s pevnými IP adresami mimo hlavní podsíť LAN, kterou nelze překonfigurovat

  • Dočasnou nebo zjednodušenou přídavnou bránu pro zařízení LAN

Kdy není virtuální rozhraní nutné

Virtuální rozhraní v síti LAN není nutné, pokud:

  • Můžete oddělit sítě pomocí VLAN (doporučeno pro správnou segmentaci)

  • Všechna zařízení LAN jsou ve stejné podsíti a je vyžadována pouze jedna IP brány

Osvědčené postupy

  • WAN: Virtuální rozhraní vytvořte pouze v případě, že brána firewall je koncovým bodem služby (VPN, služby hostované bránou firewall). Nepoužívejte jej pro scénáře pouze s NAT.

  • LAN: Pro segmentaci sítě upřednostňujte VLAN; virtuální rozhraní LAN používejte pouze v případě, že VLAN nejsou možná nebo praktická.

  • Konfigurace udržujte na minimální úrovni – každé virtuální rozhraní zvyšuje složitost směrování.

Rozhodovací tok – WAN

(Pro rychlou orientaci použijte diagram)

  • Ano – Firewall je koncovým bodem služby → Použijte virtuální rozhraní (VPN, služby firewallu)

  • Ne – Firewall pouze předává provoz → Nepoužívejte virtuální rozhraní (NAT, předávání portů)

Rozhodovací tok – LAN

(Pro rychlou orientaci použijte diagram)

  • Ano – V síti LAN je vyžadována další podsíť nebo IP adresa → Použijte virtuální rozhraní (pokud není preferována síť VLAN)

  • Ne – Možné pouze jedno podsítě nebo oddělení VLAN → Nepoužívejte virtuální rozhraní

Některé praktické příklady

Příklad 1 – Použití virtuálního rozhraní LAN pro starší zařízení nebo Superscope

Pokud používáte DHCP Superscope nebo máte starší zařízení, u kterých nelze změnit konfiguraci IP a brány:

Ve vaší síti můžete mít zařízení s IP adresami mimo nakonfigurovanou podsíť rozhraní LAN vašeho firewallu. K tomu může dojít v následujících scénářích:

  • DHCP Superscope se používá k poskytování více rozsahů IP adres na stejné fyzické LAN.

  • Starší nebo nepřístupná zařízení, která mají odlišnou konfiguraci brány/IP a nelze je překonfigurovat z důvodu chybějících přihlašovacích údajů.

V takových případech je použití virtuálního rozhraní LAN oprávněné. Vytvořte nové virtuální rozhraní LAN s požadovanou konfigurací IP adresy tak, že přejdete do: Síť > Rozhraní > Ethernet

undefined

Příklad 2 – Hostování více bran VPN na různých veřejných IP adresách (WAN)
Máte více veřejných IP adres a potřebujete hostovat samostatné brány IPSec VPN pro různé klienty.

  • Vytvořte virtuální rozhraní na WAN pro každou další veřejnou IP adresu.

  • Propojte každou bránu VPN s příslušným virtuálním rozhraním, abyste zajistili oddělení provozu.

Příklad 3 – Migrace do nové podsítě bez překonfigurace všech zařízení (LAN)
Při změně podsítě LAN, ale některé kritické systémy nelze okamžitě překonfigurovat, můžete:

  • Udržet starou podsíť aktivní vytvořením virtuálního rozhraní LAN se starým rozsahem IP adres.

  • Postupně migrujte zařízení do nové podsítě bez výpadku sítě.

Příklad 4 – Oddělení testovacího a produkčního provozu (WAN)
Máte jedno WAN připojení, ale potřebujete oddělit produkční a testovací VPN provoz:

  • Přiřaďte vyhrazenou veřejnou IP adresu pro testování prostřednictvím virtuálního rozhraní WAN.

  • Propojte testovací VPN s tímto rozhraním a produkční provoz ponechte na hlavní IP adrese WAN.

Příklad 5 – Poskytování internetu dočasnému segmentu sítě (LAN)
Během akce nebo projektu potřebujete poskytnout přístup k internetu skupině zařízení s vyhrazeným rozsahem IP adres:

  • Vytvořte virtuální rozhraní LAN s podsítí akce/projektu.

  • Na tuto podsíť aplikujte specifická pravidla firewallu a šířky pásma, aniž by to ovlivnilo hlavní LAN.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 2 z 2
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.