Ma règle de pare-feu par défaut en refus bloque mon trafic LAN ? Mauvaise séparation des zones WAN et LAN sur les pare-feux ou routeurs

Vous avez d’autres questions ? Envoyer une demande

Cet article vise à expliquer un problème courant que nos clients rencontrent régulièrement. La cause n’est pas une mauvaise configuration du pare-feu ni un bug, mais plutôt un problème dans la topologie réseau.

1. Symptômes du problème

Vous pouvez constater que les clients LAN ne parviennent pas à accéder à Internet. Dans le menu Monitor > Log, vous pouvez remarquer que la règle de pare-feu par défaut en refus bloque le trafic de ces appareils.

Symptoms of the issue

2. Cause principale de ce symptôme

Nous avons remarqué que dans ces cas, la topologie ressemblait à ceci. L’objectif était peut-être d’économiser du matériel comme un switch en utilisant des VLANs pour séparer le switch en « deux switches logiques distincts ».

mceclip3.png

Bien que la topologie ci-dessus soit très simplifiée, dans un scénario réel il peut être difficile de le voir immédiatement. Mais l’idée de base est claire : les zones WAN et LAN ne sont pas correctement séparées !

3. Comment prouver que la topologie est la cause

Vérifier le câblage et le marquage VLAN sur le switch peut prendre du temps, la manière la plus simple de vérifier immédiatement est de consulter la table ARP de votre pare-feu. Connectez-vous via SSH et utilisez la commande :

 show arp-table

 show arp-table

Dans l’exemple ci-dessus, vous voyez que des adresses IP privées appartenant au LAN ont été apprises sur le port WAN. Cela prouve donc qu’il y a un problème avec votre câblage ou le marquage VLAN de votre switch.

4. Comment résoudre ce problème

Si vous souhaitez économiser du matériel et utiliser un seul et même switch pour les côtés LAN et WAN de votre pare-feu, assurez-vous que le marquage VLAN est correct. Il est en effet possible de créer « deux switches séparés » à partir d’un seul switch matériel en utilisant des VLANs.

Assurez-vous qu’il n’y ait qu’un seul PVID et un seul VLAN non tagué par port et excluez tous les autres VLAN non nécessaires de chaque port !

5. Vérification du résultat

Vous devrez peut-être d’abord vider la table ARP : Vider la table ARP de votre pare-feu
Puis exécutez à nouveau la commande

 show arp-table

pour vérifier si les adresses MAC et IP du LAN sont uniquement apprises sur l’interface LAN et non sur l’interface WAN.

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 2
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.