Fontos tudnivaló: |
Ez a technikai útmutató a Zyxel USG FLEX, ATP és kapcsolódó VPN biztonsági eszközök virtuális interfészeinek célját és helyes használatát ismerteti. Segít a hálózati mérnököknek eldönteni, mikor és miért érdemes virtuális interfészeket használni a hagyományos interfész-hozzárendelések vagy VLAN-ok helyett.
Mi az a virtuális interfész?
A virtuális interfész lehetővé teszi a tűzfal számára, hogy további IP-címet rendeljen egy meglévő fizikai hálózati porthoz – akár WAN-on, akár LAN-on – bizonyos hálózati szolgáltatások vagy forgatókönyvek támogatásához.
A fő szabály:
Csak akkor hozzon létre virtuális interfészt, ha az adott szolgáltatásokhoz vagy hálózati követelményekhez szükséges.
Ellenkező esetben használjon közvetlen IP-hozzárendelést (WAN esetén) vagy VLAN-szegmentálást (LAN esetén).
| WAN | LAN |
|
|
Virtuális interfészek a WAN-on
Amikor virtuális interfészre van szükség
Virtuális interfészre van szükség a WAN-on, ha a tűzfal egy további nyilvános IP-című szolgáltatás végpontja. Példák:
IPSec VPN átjáró (1. fázis)
L2TP / SSL VPN
Egyéb szolgáltatások, amelyeknél a forgalom a tűzfalon végződik
Ezekben az esetekben a virtuális interfész a WAN-on jön létre a további nyilvános IP-címmel, és a szolgáltatáshoz van kötve.
Amikor nincs szükség virtuális interfészre
Virtuális interfész nem szükséges a WAN-on, ha a forgalom egyszerűen áthalad a tűzfalon anélkül, hogy ott végződne, például:
NAT (beleértve az 1:1 NAT-ot)
Port továbbítás / virtuális szerver
Ezekben az esetekben közvetlenül megadhatja a nyilvános IP-címet a NAT-szabályban vagy a porttovábbítás konfigurációjában.
Virtuális interfészek a LAN-on
Mikor van szükség virtuális interfészre
Virtuális interfészre van szükség a LAN-on, ha az alábbiakra van szükség:
Több alhálózat ugyanazon a fizikai LAN-porton VLAN nélkül
A fő LAN-alhálózatán kívül lévő, újrakonfigurálhatatlan, fix IP-címmel rendelkező eszközök csatlakoztatása
Ideiglenes vagy egyszerűsített kiegészítő átjáró LAN-eszközökhöz
Mikor nincs szükség virtuális interfészre
Nincs szüksége virtuális interfészre a LAN-on, ha:
A hálózatokat VLAN-okkal lehet elválasztani (a megfelelő szegmentáláshoz ajánlott)
Minden LAN-eszköz ugyanabban az alhálózatban van, és csak egy átjáró IP-címre van szükség
Bevált gyakorlat
WAN: Csak akkor hozzon létre virtuális interfészt, ha a tűzfal a szolgáltatás végpontja (VPN, tűzfal által hosztolt szolgáltatások). Kérjük, ne használja NAT-only esetekben.
LAN: A hálózati szegmentáláshoz inkább VLAN-t használjon; LAN virtuális interfészeket csak akkor használjon, ha VLAN-ok nem lehetségesek vagy nem praktikusak.
Tartsa a konfigurációkat minimális szinten – minden virtuális interfész növeli az útválasztás komplexitását.
Döntési folyamat – WAN
(A gyors áttekintéshez használja az ábrát)
Igen – A tűzfal a szolgáltatás végpontja → Használjon virtuális interfészt (VPN, tűzfal-szolgáltatások)
Nem – A tűzfal csak továbbítja a forgalmat → Ne használjon virtuális interfészt (NAT, port továbbítás)
Döntési folyamat – LAN
(A gyors áttekintéshez használja az ábrát)
Igen – További alhálózat vagy IP szükséges a LAN-on → Használjon virtuális interfészt (kivéve, ha VLAN-t részesít előnyben)
Nem – Csak egy alhálózat vagy VLAN elválasztás lehetséges → Ne használjon virtuális interfészt
Néhány gyakorlati példa
1. példa – Virtuális LAN interfész használata régebbi eszközökhöz vagy Superscope-hoz
Ha DHCP Superscope-ot használ, vagy olyan régi eszközökkel rendelkezik, amelyek IP- és átjárókonfigurációját nem lehet megváltoztatni:
Lehet, hogy a hálózatában vannak olyan eszközök, amelyek IP-címei a tűzfal LAN-interfészének konfigurált alhálózaton kívül esnek. Ez olyan esetekben fordulhat elő, mint például:
DHCP Superscope használata több IP-tartomány biztosítására ugyanazon a fizikai LAN-on.
Régi vagy hozzáférhetetlen eszközök, amelyek más átjáró/IP-konfigurációval rendelkeznek, és hiányzó hitelesítő adatok miatt nem konfigurálhatók újra.
Ilyen esetekben indokolt a virtuális LAN interfész használata. Hozzon létre egy új virtuális LAN interfészt a szükséges IP-konfigurációval a következő útvonalon: Hálózat > Interfész > Ethernet
2. példa – Több VPN-átjáró tárolása különböző nyilvános IP-címeken (WAN)
Több nyilvános IP-címmel rendelkezik, és külön IPSec VPN-átjárókat kell üzemeltetnie különböző ügyfelek számára.
Hozzon létre egy virtuális interfészt a WAN-on minden további nyilvános IP-címhez.
Kösse össze az egyes VPN-átjárókat a megfelelő virtuális interfésszel a forgalom szétválasztásának biztosítása érdekében.
3. példa – Áttérés új alhálózatra az összes eszköz újbóli konfigurálása nélkül (LAN)
Ha a LAN alhálózatot megváltoztatja, de néhány kritikus rendszert nem lehet azonnal újrakonfigurálni, akkor a következőket teheti:
Tartsa aktívnak a régi alhálózatot úgy, hogy létrehoz egy virtuális LAN-interfészt a régi IP-tartománnyal.
Fokozatosan migrálja az eszközöket az új alhálózatra a hálózat leállítása nélkül.
4. példa – A tesztelési és a termelési forgalom szétválasztása (WAN)
Egy WAN-kapcsolattal rendelkezik, de el kell különítenie a termelési és tesztelési VPN-forgalmat:
Rendeljen hozzá egy dedikált nyilvános IP-címet a teszteléshez egy virtuális WAN interfészen keresztül.
Kösse a teszt VPN-t ehhez az interfészhez, miközben a termelési forgalmat a fő WAN IP-címen tartja.
5. példa – Internet biztosítása egy ideiglenes hálózati szegmens számára (LAN)
Egy esemény vagy projekt során internet-hozzáférést kell biztosítania egy dedikált IP-tartománnyal rendelkező eszközcsoport számára:
Hozzon létre egy virtuális LAN interfészt az esemény/projekt alhálózatával.
Alkalmazzon specifikus tűzfal- és sávszélesség-szabályokat az alhálózatra anélkül, hogy ez hatással lenne a fő LAN-ra.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.