Serie USG FLEX / ATP / VPN: Uso de interfaces virtuales

Tärkeä ilmoitus:
Hyvä asiakas, huomaathan, että käytämme konekäännöstä tarjotaksemme artikkeleita paikallisella kielelläsi. Kaikkia tekstejä ei välttämättä ole käännetty tarkasti. Jos sinulla on kysyttävää tai epäselvyyksiä käännetyn version tietojen tarkkuudesta, tarkista alkuperäinen artikkeli täältä:Alkuperäinen versio

Tässä teknisessä ohjeessa selitetään virtuaalisten rajapintojen tarkoitus ja oikea käyttö Zyxelin USG FLEX-, ATP- ja niihin liittyvissä VPN-turvalaitteissa. Se auttaa verkkoinsinöörejä päättämään, milloin ja miksi virtuaalisia rajapintoja tulisi käyttää perinteisten rajapintojen tai VLAN-verkkojen sijaan.

Mikä on virtuaalinen rajapinta

Virtuaalinen rajapinta antaa palomuurille mahdollisuuden määrittää lisä-IP-osoite olemassa olevaan fyysiseen verkkoporttiin – joko WAN- tai LAN-verkossa – tiettyjen verkkopalvelujen tai -skenaarioiden tukemiseksi.
 

Pääsääntö on:

  • Luo virtuaalinen rajapinta vain, kun se on tarpeen tiettyjen palvelujen tai verkkovaatimusten vuoksi.

  • Muussa tapauksessa käytä suoraa IP-osoitteen määritystä (WAN) tai VLAN-segmentointia (LAN).

WAN LAN 

 

Virtuaaliset rajapinnat WAN-verkossa

Kun virtuaalinen rajapinta on tarpeen

Virtuaalinen rajapinta WAN-verkossa tarvitaan, kun palomuuri on lisäpalvelun päätepiste julkisella IP-osoitteella. Esimerkkejä:

  • IPSec VPN -yhdyskäytävä (vaihe 1)

  • L2TP / SSL VPN

  • Muut palvelut, joissa liikenne päättyy palomuurille

Näissä tilanteissa virtuaalinen rajapinta luodaan WAN-verkkoon lisä-IP-osoitteella ja sidotaan palveluun.

Kun virtuaalista rajapintaa ei tarvita

Virtuaalista rajapintaa ei tarvita WAN-verkossa, jos liikenne kulkee palomuurin läpi päättyen siihen, kuten esimerkiksi:

  • NAT (mukaan lukien 1:1 NAT)

  • Portin edelleenlähetys / virtuaalipalvelin

Näissä tapauksissa voit määrittää julkisen IP-osoitteen suoraan NAT-säännössä tai portin edelleenlähetysasetuksissa.

Virtuaaliset rajapinnat LAN-verkossa

Kun virtuaalinen rajapinta on tarpeen

Virtuaalinen rajapinta LAN-verkossa tarvitaan, kun tarvitset:

  • Useita aliverkkoja samassa fyysisessä LAN-portissa ilman VLAN:ia

  • Yhdistää laitteita, joilla on kiinteät IP-osoitteet pää-LAN-aliverkon ulkopuolella ja joita ei voi määrittää uudelleen

  • Tilapäinen tai yksinkertaistettu lisäyhdyskäytävä LAN-laitteille

Kun virtuaalista rajapintaa ei tarvita

Et tarvitse virtuaalista rajapintaa LAN-verkossa, jos:

  • Voit erottaa verkot VLAN-verkkojen avulla (suositellaan asianmukaista segmentointia varten)

  • Kaikki LAN-laitteet ovat samassa aliverkossa ja tarvitaan vain yksi yhdyskäytävän IP-osoite

Parhaat käytännöt

  • WAN: Luo virtuaalinen rajapinta vain, jos palomuuri on palvelun päätepiste (VPN, palomuurin isännöimät palvelut). Älä käytä sitä vain NAT-skenaarioissa.

  • LAN: Käytä mieluummin VLAN-verkkoa verkon segmentointiin; käytä LAN-virtuaaliliittymiä vain, jos VLAN-verkot eivät ole mahdollisia tai käytännöllisiä.

  • Pidä kokoonpanot mahdollisimman yksinkertaisina – jokainen virtuaalinen rajapinta lisää reitityksen monimutkaisuutta.

Päätöksentekoprosessi – WAN

(Käytä kaaviota pikaoppaana)

  • Kyllä – Palomuuri on palvelun päätepiste → Käytä virtuaalista rajapintaa (VPN, palomuuripalvelut)

  • Ei – Palomuuri vain välittää liikennettä → Älä käytä virtuaalista rajapintaa (NAT, portin välitys)

Päätöksentekoprosessi – LAN

(Käytä kaaviota pikaoppaana)

  • Kyllä – LAN-verkossa tarvitaan lisäaliverkko tai IP-osoite → Käytä virtuaalista rajapintaa (ellei VLAN ole suositeltava)

  • Ei – Vain yksi aliverkko tai VLAN-erottelu mahdollista → Älä käytä virtuaalista rajapintaa

Joitakin käytännön esimerkkejä

Esimerkki 1 – Virtuaalisen LAN-rajapinnan käyttö vanhoille laitteille tai Superscope-laitteille

Jos käytät DHCP Superscopea tai sinulla on vanhoja laitteita, joiden IP- ja yhdyskäytäväasetuksia et voi muuttaa:

Verkossasi voi olla laitteita, joiden IP-osoitteet ovat palomuurin LAN-rajapinnan määritetyn aliverkon ulkopuolella. Tämä voi tapahtua esimerkiksi seuraavissa tilanteissa:

  • DHCP Superscopea käytetään useiden IP-alueiden tarjoamiseen samassa fyysisessä LAN-verkossa.

  • Vanhat tai saavuttamattomat laitteet, joilla on erilainen yhdyskäytävä-/IP-määritys ja joita ei voi määrittää uudelleen puuttuvien tunnistetietojen vuoksi.

Tällaisissa tapauksissa on perusteltua käyttää virtuaalista LAN-liitäntää. Luo uusi virtuaalinen LAN-liitäntä tarvittavalla IP-määrityksellä siirtymällä kohtaan: Verkko > Liitäntä > Ethernet

undefined

Esimerkki 2 – Useiden VPN-yhdyskäytävien isännöinti eri julkisilla IP-osoitteilla (WAN)
Sinulla on useita julkisia IP-osoitteita ja sinun on isännöitävä erillisiä IPSec VPN-yhdyskäytäviä eri asiakkaille.

  • Luo virtuaalinen rajapinta WAN:ssa jokaiselle lisäiselle julkiselle IP-osoitteelle.

  • Liitä kukin VPN-yhdyskäytävä sopivaan virtuaaliseen rajapintaan liikenteen erottamisen varmistamiseksi.

Esimerkki 3 – Siirtyminen uuteen aliverkkoon ilman kaikkien laitteiden uudelleenmäärittelyä (LAN)
Kun muutat LAN-aliverkkoa, mutta joitakin kriittisiä järjestelmiä ei voida konfiguroida uudelleen välittömästi, voit:

  • Pidä vanha aliverkko aktiivisena luomalla virtuaalinen LAN-rajapinta vanhalla IP-alueella.

  • Siirtää laitteet asteittain uuteen aliverkkoon ilman verkon käyttökatkoksia.

Esimerkki 4 – Testi- ja tuotantoliikenteen erottaminen (WAN)
Sinulla on yksi WAN-yhteys, mutta tuotanto- ja testaus-VPN-liikenne on erotettava toisistaan:

  • Määritä testausta varten oma julkinen IP-osoite virtuaalisen WAN-liitännän kautta.

  • Liitä testaus-VPN tähän rajapintaan ja pidä tuotantoliikenne pää-WAN-IP-osoitteessa.

Esimerkki 5 – Internetin tarjoaminen väliaikaiselle verkkosegmentille (LAN)
Tapahtuman tai projektin aikana sinun on tarjottava Internet-yhteys laiteryhmälle, jolla on oma IP-alue:

  • Luo virtuaalinen LAN-liitäntä tapahtuman/projektin aliverkolla.

  • Sovella tiettyjä palomuurin ja kaistanleveyden sääntöjä kyseiseen aliverkkoon vaikuttamatta pää-LAN-verkkoon.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
2/2 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.