Az alapértelmezett tiltó tűzfal szabály blokkolja a LAN forgalmat? A tűzfal vagy router WAN és LAN zónája nincs megfelelően elkülönítve

További kérdései vannak? Kérelem beküldése

Ez a cikk egy gyakori problémát magyaráz el, amit ügyfeleink rendszeresen jelentenek. Ennek oka nem tűzfal hibás konfiguráció vagy hiba, hanem inkább a hálózati topológia problémája.

1. A probléma tünetei

Előfordulhat, hogy a LAN kliens eszközök nem tudnak internethez csatlakozni. A Monitor > Napló menüpont alatt észreveheti, hogy az alapértelmezett tiltó tűzfal szabály blokkolja a forgalmat ezeknél az eszközöknél.

Symptoms of the issue

2. A tünet okának gyökere

Megfigyeltük, hogy ezekben az esetekben a topológia így nézett ki. A cél talán az volt, hogy hardvert, például egy switchet spóroljanak meg, és VLAN-ok használatával két különálló logikai switchre osszák a switchet.

mceclip3.png

Bár a fenti topológia nagyon leegyszerűsített, a valós életben nehéz lehet ezt azonnal észrevenni. De az alapötlet világos: a WAN és LAN zóna nincs megfelelően elkülönítve!

3. Hogyan bizonyítható, hogy a topológia az ok

Bár a kábelezés és VLAN címkézés ellenőrzése a switchen időigényes lehet, a legegyszerűbb módja ennek az azonnali ellenőrzésére a tűzfal ARP táblájának megtekintése. SSH-n keresztül kell bejelentkezni, és a következő parancsot használni:

 show arp-table

 show arp-table

A fenti példában látható, hogy a LAN-hoz tartozó privát IP-ket a WAN porton tanulta meg a rendszer. Ez már bizonyíték arra, hogy valami nincs rendben a kábelezéssel vagy a switch VLAN címkézésével.

4. Hogyan javítsuk meg ezt a problémát

Ha hardvert szeretne spórolni, és ugyanazt a switch-et használni a tűzfal LAN és WAN oldalán, győződjön meg róla, hogy a VLAN címkézés helyes. Valójában lehetséges, hogy egy hardver switchből VLAN-ok segítségével két különálló switch-et hozzon létre.

Biztosítsa, hogy portonként csak egy PVID és egy nem címkézett VLAN legyen, és zárjon ki minden egyéb, nem szükséges VLAN-t az egyes portokról!

5. Az eredmény ellenőrzése

Először előfordulhat, hogy törölnie kell az ARP táblát: A tűzfal ARP táblájának törlése
Ezután futtassa újra a következő parancsot:

 show arp-table

hogy ellenőrizze, csak a LAN interfészen tanulták-e meg a LAN MAC és IP címeket, nem pedig a WAN interfészen.

A szakasz cikkei

Hasznos volt ez a cikk?
2/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.