Este artículo debería explicar un problema común que nuestros clientes reportan con regularidad. La razón de esto no es una mala configuración del firewall ni un error, sino un problema en la topología de red.
1. Síntomas del problema
Podrías notar que los clientes de la LAN no pueden acceder a internet. En Monitor > Registro podrías notar que la regla de firewall de denegación predeterminada está bloqueando el tráfico de estos dispositivos.
2. La causa raíz de este síntoma
Hemos notado que en estos casos la topología se veía así. El objetivo quizás era ahorrar hardware como un switch y usar VLANs para separar el switch en "dos switches lógicos separados diferentes".
Aunque la topología anterior está muy simplificada, en un escenario real puede ser difícil verlo de inmediato. Pero la idea básica es clara: ¡La zona WAN y LAN no están separadas correctamente!
3. Cómo demostrar que la topología es la causa
Aunque revisar el cableado y el etiquetado VLAN en el switch puede llevar tiempo, la forma más fácil de verificar esto rápidamente es revisando la tabla ARP de tu firewall. Debes iniciar sesión vía SSH y usar el comando:
show arp-tableEn el ejemplo anterior, ves que las IP privadas que pertenecen a la LAN se aprendieron en el puerto WAN. Por lo tanto, esto ya es prueba de que hay algo mal con tu cableado o el etiquetado VLAN de tu switch.
4. Cómo solucionar este problema
Si querías ahorrar hardware y usar el mismo switch para el lado LAN y WAN de tu firewall, asegúrate de que el etiquetado VLAN sea correcto. De hecho, es posible crear "dos switches separados" a partir de un switch físico usando VLANs.
Asegúrate de que haya solo un PVID y una VLAN sin etiquetar por puerto y excluye todas las demás VLANs no necesarias de cada puerto.
5. Verificación del resultado
Puede que tengas que limpiar primero la tabla ARP: Limpiar la tabla ARP de tu firewall
Luego ejecuta el comando
show arp-tablede nuevo para comprobar si las MACs e IPs de la LAN solo se aprenden en la interfaz LAN en lugar de la interfaz WAN.

Comentarios
0 comentariosInicie sesión para dejar un comentario.