Avis important : |
Ce guide technique explique l'objectif et l'utilisation correcte des interfaces virtuelles sur les appareils de sécurité VPN USG FLEX, ATP et connexes de Zyxel. Il aide les ingénieurs réseau à décider quand et pourquoi utiliser des interfaces virtuelles plutôt que des attributions d'interface traditionnelles ou des VLAN.
Qu'est-ce qu'une interface virtuelle ?
Une interface virtuelle permet au pare-feu d'attribuer une adresse IP supplémentaire à un port réseau physique existant, qu'il s'agisse d'un réseau WAN ou LAN, afin de prendre en charge des services ou des scénarios réseau spécifiques.
La règle principale est la suivante :
Ne créez une interface virtuelle que lorsque cela est nécessaire pour des services spécifiques ou des exigences réseau particulières.
Sinon, utilisez l'attribution directe d'adresses IP (pour le WAN) ou la segmentation VLAN (pour le LAN).
| WAN | LAN |
|
|
Interfaces virtuelles sur WAN
Quand une interface virtuelle est nécessaire
Une interface virtuelle sur le WAN est nécessaire lorsque le pare-feu est le point d'extrémité d'un service sur une adresse IP publique supplémentaire. Exemples :
Passerelle VPN IPSec (phase 1)
VPN L2TP / SSL
Autres services où le trafic aboutit sur le pare-feu
Dans ces scénarios, l'interface virtuelle est créée sur le WAN avec l'adresse IP publique supplémentaire et liée au service.
Quand une interface virtuelle n'est pas nécessaire
Une interface virtuelle n' est pas nécessaire sur le WAN si le trafic traverse simplement le pare-feu sans s'y terminer, comme dans les cas suivants :
NAT (y compris NAT 1:1)
Redirection de port / Serveur virtuel
Dans ces cas, vous pouvez spécifier directement l'adresse IP publique dans la règle NAT ou la configuration de redirection de port.
Interfaces virtuelles sur le LAN
Quand une interface virtuelle est nécessaire
Une interface virtuelle sur LAN est requise lorsque vous avez besoin :
Plusieurs sous-réseaux sur le même port LAN physique sans VLAN
Connecter des périphériques avec des adresses IP fixes en dehors du sous-réseau LAN principal qui ne peuvent pas être reconfigurés
Une passerelle supplémentaire temporaire ou simplifiée pour les périphériques LAN
Quand une interface virtuelle n'est pas nécessaire
Vous n' avez pas besoin d'une interface virtuelle sur le LAN si :
Vous pouvez séparer les réseaux à l'aide de VLAN (recommandé pour une segmentation correcte)
Tous les périphériques LAN se trouvent dans le même sous-réseau et une seule adresse IP de passerelle est requise
Meilleures pratiques
WAN : créez une interface virtuelle uniquement si le pare-feu est le point de terminaison du service (VPN, services hébergés par le pare-feu). Veuillez ne pas l'utiliser pour les scénarios NAT uniquement.
LAN : préférez les VLAN pour la segmentation du réseau ; n'utilisez les interfaces virtuelles LAN que lorsque les VLAN ne sont pas possibles ou pratiques.
Limitez les configurations au minimum : chaque interface virtuelle ajoute à la complexité du routage.
Processus décisionnel – WAN
(Utilisez le diagramme pour une référence rapide)
Oui – Le pare-feu est le point de terminaison du service → Utilisez une interface virtuelle (VPN, services de pare-feu)
Non – Le pare-feu ne fait que transférer le trafic → N'utilisez pas d'interface virtuelle (NAT, transfert de port)
Flux décisionnel – LAN
(Utilisez le diagramme pour une référence rapide)
Oui – Sous-réseau ou IP supplémentaire requis sur le LAN → Utilisez l'interface virtuelle (sauf si le VLAN est préféré)
Non – Une seule séparation de sous-réseau ou de VLAN possible → Ne pas utiliser l'interface virtuelle
Quelques exemples pratiques
Exemple 1 – Utilisation d'une interface LAN virtuelle pour les appareils hérités ou Superscope
Si vous utilisez un DHCP Superscope ou si vous disposez d'appareils hérités dont vous ne pouvez pas modifier la configuration IP et la passerelle :
Il se peut que certains appareils de votre réseau aient des adresses IP situées en dehors du sous-réseau configuré de l'interface LAN de votre pare-feu. Cela peut se produire dans les cas suivants :
DHCP Superscope est utilisé pour fournir plusieurs plages d'adresses IP sur le même LAN physique.
Des appareils anciens ou inaccessibles qui ont une configuration de passerelle/IP différente et ne peuvent pas être reconfigurés en raison d'informations d'identification manquantes.
Dans de tels cas, il est justifié d'utiliser une interface LAN virtuelle. Créez une nouvelle interface LAN virtuelle avec la configuration IP requise en accédant à : Réseau > Interface > Ethernet
Exemple 2 – Hébergement de plusieurs passerelles VPN sur différentes adresses IP publiques (WAN)
Vous disposez de plusieurs adresses IP publiques et devez héberger des passerelles VPN IPSec distinctes pour différents clients.
Créez une interface virtuelle sur le WAN pour chaque adresse IP publique supplémentaire.
Lie chaque passerelle VPN à l'interface virtuelle appropriée pour garantir la séparation du trafic.
Exemple 3 – Migration vers un nouveau sous-réseau sans reconfiguration de tous les appareils (LAN)
Lorsque vous modifiez le sous-réseau LAN, mais que certains systèmes critiques ne peuvent pas être reconfigurés immédiatement, vous pouvez :
Conserver l'ancien sous-réseau actif en créant une interface LAN virtuelle avec l'ancienne plage d'adresses IP.
Migrer progressivement les appareils vers le nouveau sous-réseau sans interruption du réseau.
Exemple 4 – Séparation du trafic de test et du trafic de production (WAN)
Vous disposez d'une liaison WAN, mais vous devez isoler le trafic VPN de production et de test :
Attribuez une adresse IP publique dédiée aux tests via une interface WAN virtuelle.
Lie le VPN de test à cette interface tout en conservant le trafic de production sur l'adresse IP WAN principale.
Exemple 5 – Fournir un accès Internet à un segment de réseau temporaire (LAN)
Au cours d'un événement ou d'un projet, vous devez fournir un accès Internet à un groupe d'appareils avec une plage d'adresses IP dédiée :
Créez une interface LAN virtuelle avec le sous-réseau de l'événement/du projet.
Appliquez des règles spécifiques de pare-feu et de bande passante à ce sous-réseau sans affecter le LAN principal.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.