Ez a cikk egy gyakori problémát magyaráz el, amit ügyfeleink rendszeresen jelentenek. Ennek oka nem tűzfal hibás konfiguráció vagy hiba, hanem inkább a hálózati topológia problémája.
1. A probléma tünetei
Előfordulhat, hogy a LAN kliens eszközök nem tudnak internethez csatlakozni. A Monitor > Napló menüpont alatt észreveheti, hogy az alapértelmezett tiltó tűzfal szabály blokkolja a forgalmat ezeknél az eszközöknél.
2. A tünet okának gyökere
Megfigyeltük, hogy ezekben az esetekben a topológia így nézett ki. A cél talán az volt, hogy hardvert, például egy switchet spóroljanak meg, és VLAN-ok használatával két különálló logikai switchre osszák a switchet.
Bár a fenti topológia nagyon leegyszerűsített, a valós életben nehéz lehet ezt azonnal észrevenni. De az alapötlet világos: a WAN és LAN zóna nincs megfelelően elkülönítve!
3. Hogyan bizonyítható, hogy a topológia az ok
Bár a kábelezés és VLAN címkézés ellenőrzése a switchen időigényes lehet, a legegyszerűbb módja ennek az azonnali ellenőrzésére a tűzfal ARP táblájának megtekintése. SSH-n keresztül kell bejelentkezni, és a következő parancsot használni:
show arp-tableA fenti példában látható, hogy a LAN-hoz tartozó privát IP-ket a WAN porton tanulta meg a rendszer. Ez már bizonyíték arra, hogy valami nincs rendben a kábelezéssel vagy a switch VLAN címkézésével.
4. Hogyan javítsuk meg ezt a problémát
Ha hardvert szeretne spórolni, és ugyanazt a switch-et használni a tűzfal LAN és WAN oldalán, győződjön meg róla, hogy a VLAN címkézés helyes. Valójában lehetséges, hogy egy hardver switchből VLAN-ok segítségével két különálló switch-et hozzon létre.
Biztosítsa, hogy portonként csak egy PVID és egy nem címkézett VLAN legyen, és zárjon ki minden egyéb, nem szükséges VLAN-t az egyes portokról!
5. Az eredmény ellenőrzése
Először előfordulhat, hogy törölnie kell az ARP táblát: A tűzfal ARP táblájának törlése
Ezután futtassa újra a következő parancsot:
show arp-tablehogy ellenőrizze, csak a LAN interfészen tanulták-e meg a LAN MAC és IP címeket, nem pedig a WAN interfészen.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.