Serie USG FLEX / ATP / VPN: Uso de interfaces virtuales

Aviso importante:
Estimado cliente, tenga en cuenta que utilizamos traducción automática para proporcionar artículos en su idioma local. Es posible que no todo el texto se traduzca con precisión. Si tiene alguna pregunta o encuentra discrepancias en la precisión de la información de la versión traducida, consulte el artículo original aquí:Versión original

Esta guía técnica explica el propósito y el uso correcto de las interfaces virtuales en los dispositivos de seguridad VPN relacionados, USG FLEX y ATP de Zyxel. Ayuda a los ingenieros de redes a decidir cuándo y por qué emplear interfaces virtuales en lugar de asignaciones de interfaces tradicionales o VLAN.

¿Qué es una interfaz virtual?

Una interfaz virtual permite al cortafuegos asignar una dirección IP adicional a un puerto de red físico existente, ya sea en WAN o LAN, para admitir servicios o escenarios de red específicos.
 

La regla principal es:

  • Crear una interfaz virtual solo cuando sea necesario para servicios específicos o requisitos de red.

  • De lo contrario, utilice la asignación directa de IP (para WAN) o la segmentación VLAN (para LAN).

WAN LAN 

 

Interfaces virtuales en WAN

Cuándo se requiere una interfaz virtual

Se requiere una interfaz virtual en la WAN cuando el firewall es el punto final de un servicio en una dirección IP pública adicional. Algunos ejemplos son:

  • Puerta de enlace VPN IPSec (Fase 1)

  • VPN L2TP/SSL

  • Otros servicios en los que el tráfico termina en el firewall

En estos casos, la interfaz virtual se crea en la WAN con la IP pública adicional y se vincula al servicio.

Cuándo no se requiere una interfaz virtual

No se requiere una interfaz virtual en la WAN si el tráfico simplemente pasa a través del firewall sin terminar en él, como por ejemplo:

  • NAT (incluido NAT 1:1)

  • Reenvío de puertos/servidor virtual

En estos casos, puede especificar directamente la IP pública en la regla NAT o en la configuración de reenvío de puertos.

Interfaces virtuales en LAN

Cuándo se requiere una interfaz virtual

Se requiere una interfaz virtual en LAN cuando se necesita:

  • Múltiples subredes en el mismo puerto LAN físico sin una VLAN

  • Conectar dispositivos con direcciones IP fijas fuera de la subred LAN principal que no se pueden reconfigurar

  • Una puerta de enlace adicional temporal o simplificada para dispositivos LAN

Cuándo no se requiere una interfaz virtual

No necesita una interfaz virtual en la LAN si:

  • Se pueden separar las redes mediante VLAN (recomendado para una segmentación adecuada)

  • Todos los dispositivos LAN se encuentran en la misma subred y solo se requiere una IP de puerta de enlace

Prácticas recomendadas

  • WAN: cree una interfaz virtual solo si el firewall es el punto final del servicio (VPN, servicios alojados en el firewall). No la utilice para escenarios solo NAT.

  • LAN: Prefiera VLAN para la segmentación de la red; utilice interfaces virtuales LAN solo cuando las VLAN no sean posibles o prácticas.

  • Mantenga las configuraciones al mínimo: cada interfaz virtual añade complejidad al enrutamiento.

Flujo de decisiones: WAN

(Utilice el diagrama como referencia rápida)

  • : el firewall es el punto final del servicio → Utilice una interfaz virtual (VPN, servicios de firewall).

  • No: el firewall solo reenvía el tráfico → No utilice la interfaz virtual (NAT, reenvío de puertos).

Flujo de decisiones: LAN

(Utilice el diagrama como referencia rápida)

  • : se requiere una subred o IP adicional en la LAN → Utilice la interfaz virtual (a menos que se prefiera una VLAN)

  • No: solo es posible una subred o separación VLAN → No utilice la interfaz virtual

Algunos ejemplos prácticos

Ejemplo 1: uso de la interfaz LAN virtual para dispositivos heredados o Superscope

Si utiliza un DHCP Superscope o tiene dispositivos heredados en los que no puede cambiar la configuración de IP y puerta de enlace:

Es posible que tenga dispositivos en su red con direcciones IP fuera de la subred configurada de la interfaz LAN de su firewall. Esto puede ocurrir en situaciones como las siguientes:

  • Se utilizaDHCP Superscope para proporcionar varios rangos de IP en la misma LAN física.

  • Dispositivos antiguos o inaccesibles que tienen una configuración de puerta de enlace/IP diferente y no se pueden reconfigurar debido a la falta de credenciales.

En tales casos, es una razón válida para utilizar una interfaz LAN virtual. Cree una nueva interfaz LAN virtual con la configuración IP requerida navegando a: Red > Interfaz > Ethernet

undefined

Ejemplo 2: alojamiento de varias puertas de enlace VPN en diferentes IP públicas (WAN)
Tiene varias direcciones IP públicas y necesita alojar puertas de enlace VPN IPSec independientes para diferentes clientes.

  • Cree una interfaz virtual en WAN para cada IP pública adicional.

  • Vincule cada puerta de enlace VPN a la interfaz virtual adecuada para garantizar la separación del tráfico.

Ejemplo 3: migración a una nueva subred sin reconfigurar todos los dispositivos (LAN)
Cuando cambie la subred LAN, pero algunos sistemas críticos no se puedan reconfigurar inmediatamente, puede hacer lo siguiente:

  • Mantener activa la subred antigua creando una interfaz LAN virtual con el rango de IP antiguo.

  • Migrar gradualmente los dispositivos a la nueva subred sin interrumpir el servicio de red.

Ejemplo 4: separación del tráfico de prueba y de producción (WAN)
Tiene un enlace WAN, pero necesita aislar el tráfico VPN de producción y pruebas:

  • Asigne una IP pública dedicada para pruebas a través de una interfaz WAN virtual.

  • Vincule la VPN de pruebas a esta interfaz mientras mantiene el tráfico de producción en la IP WAN principal.

Ejemplo 5: proporcionar Internet a un segmento de red temporal (LAN)
Durante un evento o proyecto, necesita proporcionar acceso a Internet a un grupo de dispositivos con un rango de IP dedicado:

  • Cree una interfaz LAN virtual con la subred del evento/proyecto.

  • Aplique reglas específicas de firewall y ancho de banda a esa subred sin afectar a la LAN principal.

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 2 de 2
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.