Vigtig meddelelse: |
Denne tekniske vejledning forklarer formålet med og korrekt brug af virtuelle grænseflader på Zyxels USG FLEX, ATP og relaterede VPN-sikkerhedsapparater. Den hjælper netværksingeniører med at beslutte, hvornår og hvorfor de skal anvende virtuelle grænseflader frem for traditionelle grænsefladetildelinger eller VLAN'er.
Hvad er en virtuel grænseflade?
En virtuel grænseflade giver firewallen mulighed for at tildele en ekstra IP-adresse til en eksisterende fysisk netværksport – uanset om det er på WAN eller LAN – for at understøtte specifikke netværkstjenester eller scenarier.
Hovedreglen er:
Opret kun en virtuel grænseflade, når det er nødvendigt for specifikke tjenester eller netværkskrav.
Ellers skal du bruge direkte IP-tildeling (til WAN) eller VLAN-segmentering (til LAN).
| WAN | LAN |
|
|
Virtuelle grænseflader på WAN
Når en virtuel grænseflade er påkrævet
Der kræves en virtuel grænseflade på WAN, når firewallen er slutpunktet for en tjeneste på en ekstra offentlig IP-adresse. Eksempler herpå er:
IPSec VPN-gateway (fase 1)
L2TP / SSL VPN
Andre tjenester, hvor trafikken afsluttes på firewallen
I disse scenarier oprettes den virtuelle grænseflade på WAN med den ekstra offentlige IP-adresse og bindes til tjenesten.
Når en virtuel grænseflade ikke er påkrævet
En virtuel grænseflade er ikke påkrævet på WAN, hvis trafikken blot passerer gennem firewallen uden at afslutte på den, f.eks.
NAT (inklusive 1:1 NAT)
Portvideresendelse/virtuel server
I disse tilfælde kan du direkte angive den offentlige IP-adresse i NAT-reglen eller portvideresendelseskonfigurationen.
Virtuelle grænseflader på LAN
Når en virtuel grænseflade er påkrævet
En virtuel grænseflade på LAN er påkrævet, når du har brug for:
Flere undernet på samme fysiske LAN-port uden et VLAN
At forbinde enheder med faste IP-adresser uden for det primære LAN-undernet, som ikke kan omkonfigureres
En midlertidig eller forenklet ekstra gateway til LAN-enheder
Når en virtuel grænseflade ikke er påkrævet
Du har ikke brug for en virtuel grænseflade på LAN, hvis:
Du kan adskille netværk ved hjælp af VLAN'er (anbefales for korrekt segmentering)
Alle LAN-enheder er i samme undernet, og der kun kræves én gateway-IP
Bedste praksis
WAN: Opret kun en virtuel grænseflade, hvis firewallen er serviceendpunktet (VPN, firewall-hostede tjenester). Brug den ikke til scenarier, der kun omfatter NAT.
LAN: Foretruk VLAN til netværkssegmentering; brug kun virtuelle LAN-grænseflader, når VLAN'er ikke er mulige eller praktiske.
Hold konfigurationerne minimale – hver virtuel grænseflade øger routingkompleksiteten.
Beslutningsflow – WAN
(Brug diagrammet som hurtig reference)
Ja – Firewall er slutpunktet for tjenesten → Brug virtuelt interface (VPN, firewall-tjenester)
Nej – Firewall videresender kun trafik → Brug ikke virtuelle grænseflader (NAT, portvideresendelse)
Beslutningsflow – LAN
(Brug diagrammet som hurtig reference)
Ja – Der kræves et ekstra undernet eller IP på LAN → Brug virtuelt interface (medmindre VLAN foretrækkes)
Nej – Kun ét undernet eller VLAN-adskillelse muligt → Brug ikke virtuelt interface
Nogle praktiske eksempler
Eksempel 1 – Brug af virtuelt LAN-interface til ældre enheder eller Superscope
Hvis du bruger en DHCP Superscope eller har ældre enheder, hvor du ikke kan ændre IP- og gatewaykonfigurationen:
Du kan have enheder i dit netværk med IP-adresser uden for det konfigurerede undernet på din firewalls LAN-grænseflade. Dette kan forekomme i følgende scenarier:
DHCP Superscope bruges til at levere flere IP-intervaller på det samme fysiske LAN.
Gamle eller utilgængelige enheder, der har en anden gateway-/IP-konfiguration og ikke kan omkonfigureres på grund af manglende legitimationsoplysninger.
I sådanne tilfælde er det en gyldig grund til at bruge en virtuel LAN-grænseflade. Opret en ny virtuel LAN-grænseflade med den nødvendige IP-konfiguration ved at navigere til: Netværk > Grænseflade > Ethernet
Eksempel 2 – Hosting af flere VPN-gateways på forskellige offentlige IP-adresser (WAN)
Du har flere offentlige IP-adresser og skal hoste separate IPSec VPN-gateways for forskellige klienter.
Opret en virtuel grænseflade på WAN for hver ekstra offentlig IP.
Bind hver VPN-gateway til den relevante virtuelle grænseflade for at sikre adskillelse af trafikken.
Eksempel 3 – Migrering til et nyt undernet uden at omkonfigurere alle enheder (LAN)
Når du ændrer LAN-undernetværket, men nogle kritiske systemer ikke kan omkonfigureres med det samme, kan du:
Holde det gamle undernet aktivt ved at oprette en virtuel LAN-grænseflade med det gamle IP-interval.
Gradvist migrere enheder til det nye undernet uden nedetid på netværket.
Eksempel 4 – Adskillelse af test- og produktionstrafik (WAN)
Du har ét WAN-link, men har brug for at isolere produktions- og test-VPN-trafik:
Tildel en dedikeret offentlig IP til test via en virtuel WAN-grænseflade.
Bind test-VPN'en til denne grænseflade, mens du beholder produktions trafikken på den primære WAN IP.
Eksempel 5 – Tilvejebringelse af internet til et midlertidigt netværkssegment (LAN)
Under en begivenhed eller et projekt skal du levere internetadgang til en gruppe enheder med et dedikeret IP-interval:
Opret en virtuel LAN-grænseflade med begivenhedens/projektets undernet.
Anvend specifikke firewall- og båndbredderegler på dette undernet uden at påvirke det primære LAN.

Kommentarer
0 kommentarerLog ind for at kommentere.