Tärkeä ilmoitus: |
Tässä teknisessä ohjeessa selitetään virtuaalisten rajapintojen tarkoitus ja oikea käyttö Zyxelin USG FLEX-, ATP- ja niihin liittyvissä VPN-turvalaitteissa. Se auttaa verkkoinsinöörejä päättämään, milloin ja miksi virtuaalisia rajapintoja tulisi käyttää perinteisten rajapintojen tai VLAN-verkkojen sijaan.
Mikä on virtuaalinen rajapinta
Virtuaalinen rajapinta antaa palomuurille mahdollisuuden määrittää lisä-IP-osoite olemassa olevaan fyysiseen verkkoporttiin – joko WAN- tai LAN-verkossa – tiettyjen verkkopalvelujen tai -skenaarioiden tukemiseksi.
Pääsääntö on:
Luo virtuaalinen rajapinta vain, kun se on tarpeen tiettyjen palvelujen tai verkkovaatimusten vuoksi.
Muussa tapauksessa käytä suoraa IP-osoitteen määritystä (WAN) tai VLAN-segmentointia (LAN).
| WAN | LAN |
|
|
Virtuaaliset rajapinnat WAN-verkossa
Kun virtuaalinen rajapinta on tarpeen
Virtuaalinen rajapinta WAN-verkossa tarvitaan, kun palomuuri on lisäpalvelun päätepiste julkisella IP-osoitteella. Esimerkkejä:
IPSec VPN -yhdyskäytävä (vaihe 1)
L2TP / SSL VPN
Muut palvelut, joissa liikenne päättyy palomuurille
Näissä tilanteissa virtuaalinen rajapinta luodaan WAN-verkkoon lisä-IP-osoitteella ja sidotaan palveluun.
Kun virtuaalista rajapintaa ei tarvita
Virtuaalista rajapintaa ei tarvita WAN-verkossa, jos liikenne kulkee palomuurin läpi päättyen siihen, kuten esimerkiksi:
NAT (mukaan lukien 1:1 NAT)
Portin edelleenlähetys / virtuaalipalvelin
Näissä tapauksissa voit määrittää julkisen IP-osoitteen suoraan NAT-säännössä tai portin edelleenlähetysasetuksissa.
Virtuaaliset rajapinnat LAN-verkossa
Kun virtuaalinen rajapinta on tarpeen
Virtuaalinen rajapinta LAN-verkossa tarvitaan, kun tarvitset:
Useita aliverkkoja samassa fyysisessä LAN-portissa ilman VLAN:ia
Yhdistää laitteita, joilla on kiinteät IP-osoitteet pää-LAN-aliverkon ulkopuolella ja joita ei voi määrittää uudelleen
Tilapäinen tai yksinkertaistettu lisäyhdyskäytävä LAN-laitteille
Kun virtuaalista rajapintaa ei tarvita
Et tarvitse virtuaalista rajapintaa LAN-verkossa, jos:
Voit erottaa verkot VLAN-verkkojen avulla (suositellaan asianmukaista segmentointia varten)
Kaikki LAN-laitteet ovat samassa aliverkossa ja tarvitaan vain yksi yhdyskäytävän IP-osoite
Parhaat käytännöt
WAN: Luo virtuaalinen rajapinta vain, jos palomuuri on palvelun päätepiste (VPN, palomuurin isännöimät palvelut). Älä käytä sitä vain NAT-skenaarioissa.
LAN: Käytä mieluummin VLAN-verkkoa verkon segmentointiin; käytä LAN-virtuaaliliittymiä vain, jos VLAN-verkot eivät ole mahdollisia tai käytännöllisiä.
Pidä kokoonpanot mahdollisimman yksinkertaisina – jokainen virtuaalinen rajapinta lisää reitityksen monimutkaisuutta.
Päätöksentekoprosessi – WAN
(Käytä kaaviota pikaoppaana)
Kyllä – Palomuuri on palvelun päätepiste → Käytä virtuaalista rajapintaa (VPN, palomuuripalvelut)
Ei – Palomuuri vain välittää liikennettä → Älä käytä virtuaalista rajapintaa (NAT, portin välitys)
Päätöksentekoprosessi – LAN
(Käytä kaaviota pikaoppaana)
Kyllä – LAN-verkossa tarvitaan lisäaliverkko tai IP-osoite → Käytä virtuaalista rajapintaa (ellei VLAN ole suositeltava)
Ei – Vain yksi aliverkko tai VLAN-erottelu mahdollista → Älä käytä virtuaalista rajapintaa
Joitakin käytännön esimerkkejä
Esimerkki 1 – Virtuaalisen LAN-rajapinnan käyttö vanhoille laitteille tai Superscope-laitteille
Jos käytät DHCP Superscopea tai sinulla on vanhoja laitteita, joiden IP- ja yhdyskäytäväasetuksia et voi muuttaa:
Verkossasi voi olla laitteita, joiden IP-osoitteet ovat palomuurin LAN-rajapinnan määritetyn aliverkon ulkopuolella. Tämä voi tapahtua esimerkiksi seuraavissa tilanteissa:
DHCP Superscopea käytetään useiden IP-alueiden tarjoamiseen samassa fyysisessä LAN-verkossa.
Vanhat tai saavuttamattomat laitteet, joilla on erilainen yhdyskäytävä-/IP-määritys ja joita ei voi määrittää uudelleen puuttuvien tunnistetietojen vuoksi.
Tällaisissa tapauksissa on perusteltua käyttää virtuaalista LAN-liitäntää. Luo uusi virtuaalinen LAN-liitäntä tarvittavalla IP-määrityksellä siirtymällä kohtaan: Verkko > Liitäntä > Ethernet
Esimerkki 2 – Useiden VPN-yhdyskäytävien isännöinti eri julkisilla IP-osoitteilla (WAN)
Sinulla on useita julkisia IP-osoitteita ja sinun on isännöitävä erillisiä IPSec VPN-yhdyskäytäviä eri asiakkaille.
Luo virtuaalinen rajapinta WAN:ssa jokaiselle lisäiselle julkiselle IP-osoitteelle.
Liitä kukin VPN-yhdyskäytävä sopivaan virtuaaliseen rajapintaan liikenteen erottamisen varmistamiseksi.
Esimerkki 3 – Siirtyminen uuteen aliverkkoon ilman kaikkien laitteiden uudelleenmäärittelyä (LAN)
Kun muutat LAN-aliverkkoa, mutta joitakin kriittisiä järjestelmiä ei voida konfiguroida uudelleen välittömästi, voit:
Pidä vanha aliverkko aktiivisena luomalla virtuaalinen LAN-rajapinta vanhalla IP-alueella.
Siirtää laitteet asteittain uuteen aliverkkoon ilman verkon käyttökatkoksia.
Esimerkki 4 – Testi- ja tuotantoliikenteen erottaminen (WAN)
Sinulla on yksi WAN-yhteys, mutta tuotanto- ja testaus-VPN-liikenne on erotettava toisistaan:
Määritä testausta varten oma julkinen IP-osoite virtuaalisen WAN-liitännän kautta.
Liitä testaus-VPN tähän rajapintaan ja pidä tuotantoliikenne pää-WAN-IP-osoitteessa.
Esimerkki 5 – Internetin tarjoaminen väliaikaiselle verkkosegmentille (LAN)
Tapahtuman tai projektin aikana sinun on tarjottava Internet-yhteys laiteryhmälle, jolla on oma IP-alue:
Luo virtuaalinen LAN-liitäntä tapahtuman/projektin aliverkolla.
Sovella tiettyjä palomuurin ja kaistanleveyden sääntöjä kyseiseen aliverkkoon vaikuttamatta pää-LAN-verkkoon.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.