Cet article vise à expliquer un problème courant que nos clients rencontrent régulièrement. La cause n’est pas une mauvaise configuration du pare-feu ni un bug, mais plutôt un problème dans la topologie réseau.
1. Symptômes du problème
Vous pouvez constater que les clients LAN ne parviennent pas à accéder à Internet. Dans le menu Monitor > Log, vous pouvez remarquer que la règle de pare-feu par défaut en refus bloque le trafic de ces appareils.
2. Cause principale de ce symptôme
Nous avons remarqué que dans ces cas, la topologie ressemblait à ceci. L’objectif était peut-être d’économiser du matériel comme un switch en utilisant des VLANs pour séparer le switch en « deux switches logiques distincts ».
Bien que la topologie ci-dessus soit très simplifiée, dans un scénario réel il peut être difficile de le voir immédiatement. Mais l’idée de base est claire : les zones WAN et LAN ne sont pas correctement séparées !
3. Comment prouver que la topologie est la cause
Vérifier le câblage et le marquage VLAN sur le switch peut prendre du temps, la manière la plus simple de vérifier immédiatement est de consulter la table ARP de votre pare-feu. Connectez-vous via SSH et utilisez la commande :
show arp-tableDans l’exemple ci-dessus, vous voyez que des adresses IP privées appartenant au LAN ont été apprises sur le port WAN. Cela prouve donc qu’il y a un problème avec votre câblage ou le marquage VLAN de votre switch.
4. Comment résoudre ce problème
Si vous souhaitez économiser du matériel et utiliser un seul et même switch pour les côtés LAN et WAN de votre pare-feu, assurez-vous que le marquage VLAN est correct. Il est en effet possible de créer « deux switches séparés » à partir d’un seul switch matériel en utilisant des VLANs.
Assurez-vous qu’il n’y ait qu’un seul PVID et un seul VLAN non tagué par port et excluez tous les autres VLAN non nécessaires de chaque port !
5. Vérification du résultat
Vous devrez peut-être d’abord vider la table ARP : Vider la table ARP de votre pare-feu
Puis exécutez à nouveau la commande
show arp-tablepour vérifier si les adresses MAC et IP du LAN sont uniquement apprises sur l’interface LAN et non sur l’interface WAN.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.