Dieser Artikel soll ein häufiges Problem erklären, das unsere Kunden regelmäßig melden. Der Grund dafür ist keine Fehlkonfiguration der Firewall oder ein Fehler, sondern ein Problem in der Netzwerktopologie.
1. Symptome des Problems
Sie könnten feststellen, dass LAN-Clients keinen Internetzugang haben. Unter Monitor > Log könnten Sie bemerken, dass die Standard-Deny-Firewallregel den Verkehr für diese Geräte blockiert.
2. Die Ursache für dieses Symptom
Wir haben festgestellt, dass in diesen Fällen die Topologie wie folgt aussah. Das Ziel war möglicherweise, Hardware wie einen Switch zu sparen und VLANs zu verwenden, um den Switch in „zwei verschiedene getrennte logische Switches“ zu unterteilen.
Während die obige Topologie stark vereinfacht ist, könnte es in einem realen Szenario schwierig sein, dies sofort zu erkennen. Aber die Grundidee ist klar: Die WAN- und LAN-Zone sind nicht richtig getrennt!
3. Wie man beweist, dass die Topologie der Grund dafür ist
Das Überprüfen der Verkabelung und VLAN-Tagging am Switch kann zeitaufwendig sein, der einfachste Weg, dies sofort zu überprüfen, ist jedoch, die ARP-Tabelle Ihrer Firewall zu prüfen. Sie müssen sich per SSH anmelden und den Befehl verwenden:
show arp-tableIm obigen Beispiel sehen Sie, dass private IPs, die zum LAN gehören, am WAN-Port gelernt wurden. Dies ist daher bereits ein Beweis dafür, dass etwas mit Ihrer Verkabelung oder dem VLAN-Tagging Ihres Switches nicht stimmt.
4. Wie man dieses Problem behebt
Wenn Sie Hardware sparen und vielleicht denselben Switch auf der LAN- und WAN-Seite Ihrer Firewall verwenden möchten, stellen Sie bitte sicher, dass das VLAN-Tagging korrekt ist. Es ist tatsächlich möglich, „zwei getrennte Switches“ aus einem Hardware-Switch durch Verwendung von VLANs zu machen.
Stellen Sie sicher, dass pro Port nur ein PVID und ein ungetaggtes VLAN vorhanden sind und schließen Sie alle anderen nicht benötigten VLANs von jedem Port aus!
5. Überprüfung des Ergebnisses
Möglicherweise müssen Sie zunächst die ARP-Tabelle löschen: Löschen der ARP-Tabelle Ihrer Firewall
Führen Sie dann den Befehl
show arp-tableerneut aus, um zu überprüfen, ob die LAN-MACs und IPs nur am LAN-Interface und nicht am WAN-Interface gelernt werden.

Kommentare
0 KommentareBitte melden Sie sich an, um einen Kommentar zu hinterlassen.