La mia regola firewall di default deny blocca il traffico LAN? Firewall o router con zone WAN e LAN non separate correttamente

Questo articolo dovrebbe spiegare un problema comune che i nostri clienti segnalano regolarmente. La ragione non è una configurazione errata del firewall o un bug, ma piuttosto un problema nella topologia di rete.

1. Sintomi del problema

Potresti notare che i client LAN non riescono ad accedere a Internet. In Monitor > Log potresti vedere che la regola firewall di default deny sta bloccando il traffico per questi dispositivi.

Symptoms of the issue

2. La causa principale di questo sintomo

Abbiamo notato che in questi casi la topologia era simile a questa. L’obiettivo probabilmente era risparmiare hardware come uno switch utilizzando VLAN per separare lo switch in "due switch logici separati".

mceclip3.png

Sebbene la topologia sopra sia molto semplificata, in uno scenario reale potrebbe non essere immediatamente evidente. Ma l’idea di base è chiara: le zone WAN e LAN non sono separate correttamente!

3. Come dimostrare che la topologia è la causa

Controllare il cablaggio e il tagging VLAN sullo switch può richiedere tempo, il modo più semplice per verificarlo subito è controllare la tabella ARP del tuo firewall. Devi accedere via SSH ed eseguire il comando:

 show arp-table

 show arp-table

Nell’esempio sopra, vedi che gli IP privati appartenenti alla LAN sono stati appresi sulla porta WAN. Questo è già una prova che c’è qualcosa che non va nel cablaggio o nel tagging VLAN del tuo switch.

4. Come risolvere questo problema

Se vuoi risparmiare hardware e magari usare lo stesso switch sia sul lato LAN che sul lato WAN del tuo firewall, assicurati che il tagging VLAN sia corretto. È effettivamente possibile creare "due switch separati" da un unico switch hardware usando le VLAN.

Assicurati che ci sia un solo PVID e una sola VLAN non taggata per porta ed escludi tutte le altre VLAN non necessarie da ogni porta!

5. Verifica del risultato

Potrebbe essere necessario prima cancellare la tabella ARP: Cancellare la tabella ARP del tuo firewall
Poi esegui di nuovo il comando

 show arp-table

per verificare se i MAC e gli IP della LAN sono appresi solo sull’interfaccia LAN invece che su quella WAN.

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 2
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.