¿Mi regla de firewall de denegación predeterminada está bloqueando el tráfico de mi LAN? Firewalls o routers con zonas WAN y LAN no separadas correctamente

Este artículo debería explicar un problema común que nuestros clientes reportan con regularidad. La razón de esto no es una mala configuración del firewall ni un error, sino un problema en la topología de red.

1. Síntomas del problema

Podrías notar que los clientes de la LAN no pueden acceder a internet. En Monitor > Registro podrías notar que la regla de firewall de denegación predeterminada está bloqueando el tráfico de estos dispositivos.

Symptoms of the issue

2. La causa raíz de este síntoma

Hemos notado que en estos casos la topología se veía así. El objetivo quizás era ahorrar hardware como un switch y usar VLANs para separar el switch en "dos switches lógicos separados diferentes".

mceclip3.png

Aunque la topología anterior está muy simplificada, en un escenario real puede ser difícil verlo de inmediato. Pero la idea básica es clara: ¡La zona WAN y LAN no están separadas correctamente!

3. Cómo demostrar que la topología es la causa

Aunque revisar el cableado y el etiquetado VLAN en el switch puede llevar tiempo, la forma más fácil de verificar esto rápidamente es revisando la tabla ARP de tu firewall. Debes iniciar sesión vía SSH y usar el comando:

 show arp-table

 show arp-table

En el ejemplo anterior, ves que las IP privadas que pertenecen a la LAN se aprendieron en el puerto WAN. Por lo tanto, esto ya es prueba de que hay algo mal con tu cableado o el etiquetado VLAN de tu switch.

4. Cómo solucionar este problema

Si querías ahorrar hardware y usar el mismo switch para el lado LAN y WAN de tu firewall, asegúrate de que el etiquetado VLAN sea correcto. De hecho, es posible crear "dos switches separados" a partir de un switch físico usando VLANs.

Asegúrate de que haya solo un PVID y una VLAN sin etiquetar por puerto y excluye todas las demás VLANs no necesarias de cada puerto.

5. Verificación del resultado

Puede que tengas que limpiar primero la tabla ARP: Limpiar la tabla ARP de tu firewall
Luego ejecuta el comando

 show arp-table

de nuevo para comprobar si las MACs e IPs de la LAN solo se aprenden en la interfaz LAN en lugar de la interfaz WAN.

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 2
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.