USG FLEX / ATP / VPN sorozat: Virtuális interfészek használata

További kérdései vannak? Kérelem beküldése

Fontos tudnivaló:
Tisztelt Ügyfél! Felhívjuk figyelmét, hogy gépi fordítást használunk a cikkek helyi nyelvre történő lefordításához. Lehet, hogy nem minden szöveg fordítása pontos. Ha kérdései vannak, vagy eltéréseket talál a lefordított változatban szereplő információk pontosságát illetően, kérjük, olvassa el az eredeti cikket itt:Eredeti változat

Ez a technikai útmutató a Zyxel USG FLEX, ATP és kapcsolódó VPN biztonsági eszközök virtuális interfészeinek célját és helyes használatát ismerteti. Segít a hálózati mérnököknek eldönteni, mikor és miért érdemes virtuális interfészeket használni a hagyományos interfész-hozzárendelések vagy VLAN-ok helyett.

Mi az a virtuális interfész?

A virtuális interfész lehetővé teszi a tűzfal számára, hogy további IP-címet rendeljen egy meglévő fizikai hálózati porthoz – akár WAN-on, akár LAN-on – bizonyos hálózati szolgáltatások vagy forgatókönyvek támogatásához.
 

A fő szabály:

  • Csak akkor hozzon létre virtuális interfészt, ha az adott szolgáltatásokhoz vagy hálózati követelményekhez szükséges.

  • Ellenkező esetben használjon közvetlen IP-hozzárendelést (WAN esetén) vagy VLAN-szegmentálást (LAN esetén).

WAN LAN 

 

Virtuális interfészek a WAN-on

Amikor virtuális interfészre van szükség

Virtuális interfészre van szükség a WAN-on, ha a tűzfal egy további nyilvános IP-című szolgáltatás végpontja. Példák:

  • IPSec VPN átjáró (1. fázis)

  • L2TP / SSL VPN

  • Egyéb szolgáltatások, amelyeknél a forgalom a tűzfalon végződik

Ezekben az esetekben a virtuális interfész a WAN-on jön létre a további nyilvános IP-címmel, és a szolgáltatáshoz van kötve.

Amikor nincs szükség virtuális interfészre

Virtuális interfész nem szükséges a WAN-on, ha a forgalom egyszerűen áthalad a tűzfalon anélkül, hogy ott végződne, például:

  • NAT (beleértve az 1:1 NAT-ot)

  • Port továbbítás / virtuális szerver

Ezekben az esetekben közvetlenül megadhatja a nyilvános IP-címet a NAT-szabályban vagy a porttovábbítás konfigurációjában.

Virtuális interfészek a LAN-on

Mikor van szükség virtuális interfészre

Virtuális interfészre van szükség a LAN-on, ha az alábbiakra van szükség:

  • Több alhálózat ugyanazon a fizikai LAN-porton VLAN nélkül

  • A fő LAN-alhálózatán kívül lévő, újrakonfigurálhatatlan, fix IP-címmel rendelkező eszközök csatlakoztatása

  • Ideiglenes vagy egyszerűsített kiegészítő átjáró LAN-eszközökhöz

Mikor nincs szükség virtuális interfészre

Nincs szüksége virtuális interfészre a LAN-on, ha:

  • A hálózatokat VLAN-okkal lehet elválasztani (a megfelelő szegmentáláshoz ajánlott)

  • Minden LAN-eszköz ugyanabban az alhálózatban van, és csak egy átjáró IP-címre van szükség

Bevált gyakorlat

  • WAN: Csak akkor hozzon létre virtuális interfészt, ha a tűzfal a szolgáltatás végpontja (VPN, tűzfal által hosztolt szolgáltatások). Kérjük, ne használja NAT-only esetekben.

  • LAN: A hálózati szegmentáláshoz inkább VLAN-t használjon; LAN virtuális interfészeket csak akkor használjon, ha VLAN-ok nem lehetségesek vagy nem praktikusak.

  • Tartsa a konfigurációkat minimális szinten – minden virtuális interfész növeli az útválasztás komplexitását.

Döntési folyamat – WAN

(A gyors áttekintéshez használja az ábrát)

  • Igen – A tűzfal a szolgáltatás végpontja → Használjon virtuális interfészt (VPN, tűzfal-szolgáltatások)

  • Nem – A tűzfal csak továbbítja a forgalmat → Ne használjon virtuális interfészt (NAT, port továbbítás)

Döntési folyamat – LAN

(A gyors áttekintéshez használja az ábrát)

  • Igen – További alhálózat vagy IP szükséges a LAN-on → Használjon virtuális interfészt (kivéve, ha VLAN-t részesít előnyben)

  • Nem – Csak egy alhálózat vagy VLAN elválasztás lehetséges → Ne használjon virtuális interfészt

Néhány gyakorlati példa

1. példa – Virtuális LAN interfész használata régebbi eszközökhöz vagy Superscope-hoz

Ha DHCP Superscope-ot használ, vagy olyan régi eszközökkel rendelkezik, amelyek IP- és átjárókonfigurációját nem lehet megváltoztatni:

Lehet, hogy a hálózatában vannak olyan eszközök, amelyek IP-címei a tűzfal LAN-interfészének konfigurált alhálózaton kívül esnek. Ez olyan esetekben fordulhat elő, mint például:

  • DHCP Superscope használata több IP-tartomány biztosítására ugyanazon a fizikai LAN-on.

  • Régi vagy hozzáférhetetlen eszközök, amelyek más átjáró/IP-konfigurációval rendelkeznek, és hiányzó hitelesítő adatok miatt nem konfigurálhatók újra.

Ilyen esetekben indokolt a virtuális LAN interfész használata. Hozzon létre egy új virtuális LAN interfészt a szükséges IP-konfigurációval a következő útvonalon: Hálózat > Interfész > Ethernet

undefined

2. példa – Több VPN-átjáró tárolása különböző nyilvános IP-címeken (WAN)
Több nyilvános IP-címmel rendelkezik, és külön IPSec VPN-átjárókat kell üzemeltetnie különböző ügyfelek számára.

  • Hozzon létre egy virtuális interfészt a WAN-on minden további nyilvános IP-címhez.

  • Kösse össze az egyes VPN-átjárókat a megfelelő virtuális interfésszel a forgalom szétválasztásának biztosítása érdekében.

3. példa – Áttérés új alhálózatra az összes eszköz újbóli konfigurálása nélkül (LAN)
Ha a LAN alhálózatot megváltoztatja, de néhány kritikus rendszert nem lehet azonnal újrakonfigurálni, akkor a következőket teheti:

  • Tartsa aktívnak a régi alhálózatot úgy, hogy létrehoz egy virtuális LAN-interfészt a régi IP-tartománnyal.

  • Fokozatosan migrálja az eszközöket az új alhálózatra a hálózat leállítása nélkül.

4. példa – A tesztelési és a termelési forgalom szétválasztása (WAN)
Egy WAN-kapcsolattal rendelkezik, de el kell különítenie a termelési és tesztelési VPN-forgalmat:

  • Rendeljen hozzá egy dedikált nyilvános IP-címet a teszteléshez egy virtuális WAN interfészen keresztül.

  • Kösse a teszt VPN-t ehhez az interfészhez, miközben a termelési forgalmat a fő WAN IP-címen tartja.

5. példa – Internet biztosítása egy ideiglenes hálózati szegmens számára (LAN)
Egy esemény vagy projekt során internet-hozzáférést kell biztosítania egy dedikált IP-tartománnyal rendelkező eszközcsoport számára:

  • Hozzon létre egy virtuális LAN interfészt az esemény/projekt alhálózatával.

  • Alkalmazzon specifikus tűzfal- és sávszélesség-szabályokat az alhálózatra anélkül, hogy ez hatással lenne a fő LAN-ra.

A szakasz cikkei

Hasznos volt ez a cikk?
2/2 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.