Meine Standard-Deny-Firewallregel blockiert meinen LAN-Verkehr? Firewalls oder Router WAN- und LAN-Zone nicht richtig getrennt

Dieser Artikel soll ein häufiges Problem erklären, das unsere Kunden regelmäßig melden. Der Grund dafür ist keine Fehlkonfiguration der Firewall oder ein Fehler, sondern ein Problem in der Netzwerktopologie.

1. Symptome des Problems

Sie könnten feststellen, dass LAN-Clients keinen Internetzugang haben. Unter Monitor > Log könnten Sie bemerken, dass die Standard-Deny-Firewallregel den Verkehr für diese Geräte blockiert.

Symptoms of the issue

2. Die Ursache für dieses Symptom

Wir haben festgestellt, dass in diesen Fällen die Topologie wie folgt aussah. Das Ziel war möglicherweise, Hardware wie einen Switch zu sparen und VLANs zu verwenden, um den Switch in „zwei verschiedene getrennte logische Switches“ zu unterteilen.

mceclip3.png

Während die obige Topologie stark vereinfacht ist, könnte es in einem realen Szenario schwierig sein, dies sofort zu erkennen. Aber die Grundidee ist klar: Die WAN- und LAN-Zone sind nicht richtig getrennt!

3. Wie man beweist, dass die Topologie der Grund dafür ist

Das Überprüfen der Verkabelung und VLAN-Tagging am Switch kann zeitaufwendig sein, der einfachste Weg, dies sofort zu überprüfen, ist jedoch, die ARP-Tabelle Ihrer Firewall zu prüfen. Sie müssen sich per SSH anmelden und den Befehl verwenden:

 show arp-table

 show arp-table

Im obigen Beispiel sehen Sie, dass private IPs, die zum LAN gehören, am WAN-Port gelernt wurden. Dies ist daher bereits ein Beweis dafür, dass etwas mit Ihrer Verkabelung oder dem VLAN-Tagging Ihres Switches nicht stimmt.

4. Wie man dieses Problem behebt

Wenn Sie Hardware sparen und vielleicht denselben Switch auf der LAN- und WAN-Seite Ihrer Firewall verwenden möchten, stellen Sie bitte sicher, dass das VLAN-Tagging korrekt ist. Es ist tatsächlich möglich, „zwei getrennte Switches“ aus einem Hardware-Switch durch Verwendung von VLANs zu machen.

Stellen Sie sicher, dass pro Port nur ein PVID und ein ungetaggtes VLAN vorhanden sind und schließen Sie alle anderen nicht benötigten VLANs von jedem Port aus!

5. Überprüfung des Ergebnisses

Möglicherweise müssen Sie zunächst die ARP-Tabelle löschen: Löschen der ARP-Tabelle Ihrer Firewall
Führen Sie dann den Befehl

 show arp-table

erneut aus, um zu überprüfen, ob die LAN-MACs und IPs nur am LAN-Interface und nicht am WAN-Interface gelernt werden.

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
0 von 2 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.