Min standard "deny" firewallregel blokerer mit LAN-trafik? Firewalls eller routers WAN- og LAN-zone er ikke korrekt adskilt

Har du flere spørgsmål? Indsend en anmodning

Denne artikel skal forklare et almindeligt problem, som vores kunder regelmæssigt rapporterer. Årsagen til dette er ikke en firewall-fejlkonfiguration eller en fejl, men snarere et problem i netværkstopologien.

1. Symptomer på problemet

Du kan bemærke, at LAN-klienter ikke kan få adgang til internettet. Under Monitor > Log kan du se, at standard "deny" firewallreglen blokerer trafik for disse enheder.

Symptoms of the issue

2. Den grundlæggende årsag til dette symptom

Vi har bemærket, at i disse tilfælde så topologien sådan ud. Målet var måske at spare hardware som en switch og bruge VLANs til at opdele switchen i "to forskellige separate logiske switches".

mceclip3.png

Selvom ovenstående topologi er meget forenklet, kan det i en virkelig situation være svært at se dette med det samme. Men den grundlæggende idé er klar: WAN- og LAN-zonen er ikke korrekt adskilt!

3. Hvordan man beviser, at topologien er årsagen til dette

Selvom det kan være tidskrævende at kontrollere kablingen og VLAN-tagging på switchen, er den nemmeste måde at tjekke dette med det samme ved at kontrollere ARP-tabellen på din firewall. Du skal logge ind via SSH og bruge kommandoen:

 show arp-table

 show arp-table

I eksemplet ovenfor kan du se, at private IP'er, som tilhører LAN, er blevet lært på WAN-porten. Derfor er dette allerede bevis for, at der er noget galt med din kabling eller VLAN-tagging på din switch.

4. Hvordan man løser dette problem

Hvis du ønsker at spare hardware og måske bruge den samme switch på både LAN- og WAN-siden af din firewall, skal du sikre, at VLAN-taggingen er korrekt. Det er faktisk muligt at lave "to separate switches" ud af en hardware-switch ved at bruge VLANs.

Sørg for, at der kun er én PVID og én untagget VLAN per port, og ekskluder alle andre unødvendige VLANs fra hver port!

5. Kontrollere resultatet

Du skal muligvis først rydde ARP-tabellen: Rydning af ARP-tabellen på din firewall
Kør derefter kommandoen

 show arp-table

igen for at tjekke, om LAN MAC-adresser og IP'er kun læres på LAN-interfacet i stedet for WAN-interfacet.

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 2 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.