Denne artikel skal forklare et almindeligt problem, som vores kunder regelmæssigt rapporterer. Årsagen til dette er ikke en firewall-fejlkonfiguration eller en fejl, men snarere et problem i netværkstopologien.
1. Symptomer på problemet
Du kan bemærke, at LAN-klienter ikke kan få adgang til internettet. Under Monitor > Log kan du se, at standard "deny" firewallreglen blokerer trafik for disse enheder.
2. Den grundlæggende årsag til dette symptom
Vi har bemærket, at i disse tilfælde så topologien sådan ud. Målet var måske at spare hardware som en switch og bruge VLANs til at opdele switchen i "to forskellige separate logiske switches".
Selvom ovenstående topologi er meget forenklet, kan det i en virkelig situation være svært at se dette med det samme. Men den grundlæggende idé er klar: WAN- og LAN-zonen er ikke korrekt adskilt!
3. Hvordan man beviser, at topologien er årsagen til dette
Selvom det kan være tidskrævende at kontrollere kablingen og VLAN-tagging på switchen, er den nemmeste måde at tjekke dette med det samme ved at kontrollere ARP-tabellen på din firewall. Du skal logge ind via SSH og bruge kommandoen:
show arp-tableI eksemplet ovenfor kan du se, at private IP'er, som tilhører LAN, er blevet lært på WAN-porten. Derfor er dette allerede bevis for, at der er noget galt med din kabling eller VLAN-tagging på din switch.
4. Hvordan man løser dette problem
Hvis du ønsker at spare hardware og måske bruge den samme switch på både LAN- og WAN-siden af din firewall, skal du sikre, at VLAN-taggingen er korrekt. Det er faktisk muligt at lave "to separate switches" ud af en hardware-switch ved at bruge VLANs.
Sørg for, at der kun er én PVID og én untagget VLAN per port, og ekskluder alle andre unødvendige VLANs fra hver port!
5. Kontrollere resultatet
Du skal muligvis først rydde ARP-tabellen: Rydning af ARP-tabellen på din firewall
Kør derefter kommandoen
show arp-tableigen for at tjekke, om LAN MAC-adresser og IP'er kun læres på LAN-interfacet i stedet for WAN-interfacet.

Kommentarer
0 kommentarerLog ind for at kommentere.