Důležité upozornění: |
Tento technický návod vysvětluje účel a správné použití virtuálních rozhraní na zařízeních Zyxel USG FLEX, ATP a souvisejících bezpečnostních zařízeních VPN. Pomáhá síťovým technikům rozhodnout, kdy a proč použít virtuální rozhraní namísto tradičních přiřazení rozhraní nebo VLAN.
Co je virtuální rozhraní
Virtuální rozhraní umožňuje bráně firewall přiřadit další IP adresu ke stávajícímu fyzickému síťovému portu – ať už v síti WAN nebo LAN – za účelem podpory konkrétních síťových služeb nebo scénářů.
Hlavní pravidlo zní:
Virtuální rozhraní vytvářejte pouze v případě, že je to nutné pro konkrétní služby nebo síťové požadavky.
V opačném případě použijte přímé přiřazení IP adresy (pro WAN) nebo segmentaci VLAN (pro LAN).
| WAN | LAN |
|
|
Virtuální rozhraní na WAN
Kdy je vyžadováno virtuální rozhraní
Virtuální rozhraní na WAN je nutné, pokud je brána firewall koncovým bodem pro službu na další veřejné IP adrese. Příklady:
IPSec VPN brána (fáze 1)
L2TP / SSL VPN
Další služby, u nichž provoz končí na firewallu
V těchto scénářích se virtuální rozhraní vytvoří na WAN s další veřejnou IP adresou a přiřadí se ke službě.
Kdy není virtuální rozhraní nutné
Virtuální rozhraní není na WAN vyžadováno, pokud provoz pouze prochází přes firewall, aniž by na něm končil, například:
NAT (včetně 1:1 NAT)
Přesměrování portů / virtuální server
V těchto případech můžete veřejnou IP adresu přímo zadat v pravidle NAT nebo v konfiguraci přesměrování portů.
Virtuální rozhraní v síti LAN
Kdy je vyžadováno virtuální rozhraní
Virtuální rozhraní v síti LAN je nutné, pokud potřebujete:
Více podsítí na stejném fyzickém portu LAN bez VLAN
Připojit zařízení s pevnými IP adresami mimo hlavní podsíť LAN, kterou nelze překonfigurovat
Dočasnou nebo zjednodušenou přídavnou bránu pro zařízení LAN
Kdy není virtuální rozhraní nutné
Virtuální rozhraní v síti LAN není nutné, pokud:
Můžete oddělit sítě pomocí VLAN (doporučeno pro správnou segmentaci)
Všechna zařízení LAN jsou ve stejné podsíti a je vyžadována pouze jedna IP brány
Osvědčené postupy
WAN: Virtuální rozhraní vytvořte pouze v případě, že brána firewall je koncovým bodem služby (VPN, služby hostované bránou firewall). Nepoužívejte jej pro scénáře pouze s NAT.
LAN: Pro segmentaci sítě upřednostňujte VLAN; virtuální rozhraní LAN používejte pouze v případě, že VLAN nejsou možná nebo praktická.
Konfigurace udržujte na minimální úrovni – každé virtuální rozhraní zvyšuje složitost směrování.
Rozhodovací tok – WAN
(Pro rychlou orientaci použijte diagram)
Ano – Firewall je koncovým bodem služby → Použijte virtuální rozhraní (VPN, služby firewallu)
Ne – Firewall pouze předává provoz → Nepoužívejte virtuální rozhraní (NAT, předávání portů)
Rozhodovací tok – LAN
(Pro rychlou orientaci použijte diagram)
Ano – V síti LAN je vyžadována další podsíť nebo IP adresa → Použijte virtuální rozhraní (pokud není preferována síť VLAN)
Ne – Možné pouze jedno podsítě nebo oddělení VLAN → Nepoužívejte virtuální rozhraní
Některé praktické příklady
Příklad 1 – Použití virtuálního rozhraní LAN pro starší zařízení nebo Superscope
Pokud používáte DHCP Superscope nebo máte starší zařízení, u kterých nelze změnit konfiguraci IP a brány:
Ve vaší síti můžete mít zařízení s IP adresami mimo nakonfigurovanou podsíť rozhraní LAN vašeho firewallu. K tomu může dojít v následujících scénářích:
DHCP Superscope se používá k poskytování více rozsahů IP adres na stejné fyzické LAN.
Starší nebo nepřístupná zařízení, která mají odlišnou konfiguraci brány/IP a nelze je překonfigurovat z důvodu chybějících přihlašovacích údajů.
V takových případech je použití virtuálního rozhraní LAN oprávněné. Vytvořte nové virtuální rozhraní LAN s požadovanou konfigurací IP adresy tak, že přejdete do: Síť > Rozhraní > Ethernet
Příklad 2 – Hostování více bran VPN na různých veřejných IP adresách (WAN)
Máte více veřejných IP adres a potřebujete hostovat samostatné brány IPSec VPN pro různé klienty.
Vytvořte virtuální rozhraní na WAN pro každou další veřejnou IP adresu.
Propojte každou bránu VPN s příslušným virtuálním rozhraním, abyste zajistili oddělení provozu.
Příklad 3 – Migrace do nové podsítě bez překonfigurace všech zařízení (LAN)
Při změně podsítě LAN, ale některé kritické systémy nelze okamžitě překonfigurovat, můžete:
Udržet starou podsíť aktivní vytvořením virtuálního rozhraní LAN se starým rozsahem IP adres.
Postupně migrujte zařízení do nové podsítě bez výpadku sítě.
Příklad 4 – Oddělení testovacího a produkčního provozu (WAN)
Máte jedno WAN připojení, ale potřebujete oddělit produkční a testovací VPN provoz:
Přiřaďte vyhrazenou veřejnou IP adresu pro testování prostřednictvím virtuálního rozhraní WAN.
Propojte testovací VPN s tímto rozhraním a produkční provoz ponechte na hlavní IP adrese WAN.
Příklad 5 – Poskytování internetu dočasnému segmentu sítě (LAN)
Během akce nebo projektu potřebujete poskytnout přístup k internetu skupině zařízení s vyhrazeným rozsahem IP adres:
Vytvořte virtuální rozhraní LAN s podsítí akce/projektu.
Na tuto podsíť aplikujte specifická pravidla firewallu a šířky pásma, aniž by to ovlivnilo hlavní LAN.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.