Tämä artikkeli selittää yleisen ongelman, jota asiakkaamme raportoivat säännöllisesti. Syy tähän ei ole palomuurin virheellinen määritys tai ohjelmointivirhe, vaan pikemminkin ongelma verkkotopologiassa.
1. Ongelman oireet
Saatat huomata, että LAN-asiakkaat eivät pääse internetiin. Monitorointi > Lokit -osiossa saatat nähdä, että oletusarvoinen estävä palomuurisääntö estää liikenteen näiltä laitteilta.
2. Oireen perimmäinen syy
Olemme havainneet, että näissä tapauksissa topologia näytti tältä. Tavoitteena saattoi olla laitteiston, kuten kytkimen, säästäminen ja VLANien käyttö kytkimen jakamiseksi "kahdeksi erilliseksi loogiseksi kytkimeksi".
Vaikka yllä oleva topologia on hyvin yksinkertaistettu, todellisessa tilanteessa tätä voi olla vaikea huomata heti. Perusidea on kuitenkin selvä: WAN- ja LAN-alueita ei ole erotettu oikein!
3. Kuinka todistaa, että topologia on syynä tähän
Kaapeloinnin ja VLAN-tunnisteiden tarkistaminen kytkimessä voi viedä aikaa, mutta helpoin tapa tarkistaa tämä heti on tarkistaa palomuurin ARP-taulu. Sinun täytyy kirjautua SSH:n kautta ja käyttää komentoa:
show arp-tableYllä olevassa esimerkissä näet, että LANiin kuuluvat yksityiset IP-osoitteet on opittu WAN-portissa. Tämä on jo todiste siitä, että kaapeloinnissa tai kytkimen VLAN-tunnisteissa on jotain vialla.
4. Kuinka korjata tämä ongelma
Jos haluat säästää laitteistoa ja käyttää samaa kytkintä sekä LAN- että WAN-puolella palomuuriasi, varmista, että VLAN-tunnistus on oikea. On itse asiassa mahdollista tehdä "kaksi erillistä kytkintä" yhdestä laitteistokytkimestä VLANien avulla.
Varmista, että jokaisella portilla on vain yksi PVID ja yksi tunnistamaton VLAN, ja poissulje kaikki muut tarpeettomat VLANit jokaiselta portilta!
5. Tuloksen tarkistaminen
Saatat joutua tyhjentämään ARP-taulun ensin: Palomuurisi ARP-taulun tyhjentäminen
Sitten suorita komento
show arp-tableuudelleen tarkistaaksesi, että LANin MAC- ja IP-osoitteet opitaan vain LAN-liitännässä WAN-liitännän sijaan.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.