Questo articolo dovrebbe spiegare un problema comune che i nostri clienti segnalano regolarmente. La ragione non è una configurazione errata del firewall o un bug, ma piuttosto un problema nella topologia di rete.
1. Sintomi del problema
Potresti notare che i client LAN non riescono ad accedere a Internet. In Monitor > Log potresti vedere che la regola firewall di default deny sta bloccando il traffico per questi dispositivi.
2. La causa principale di questo sintomo
Abbiamo notato che in questi casi la topologia era simile a questa. L’obiettivo probabilmente era risparmiare hardware come uno switch utilizzando VLAN per separare lo switch in "due switch logici separati".
Sebbene la topologia sopra sia molto semplificata, in uno scenario reale potrebbe non essere immediatamente evidente. Ma l’idea di base è chiara: le zone WAN e LAN non sono separate correttamente!
3. Come dimostrare che la topologia è la causa
Controllare il cablaggio e il tagging VLAN sullo switch può richiedere tempo, il modo più semplice per verificarlo subito è controllare la tabella ARP del tuo firewall. Devi accedere via SSH ed eseguire il comando:
show arp-tableNell’esempio sopra, vedi che gli IP privati appartenenti alla LAN sono stati appresi sulla porta WAN. Questo è già una prova che c’è qualcosa che non va nel cablaggio o nel tagging VLAN del tuo switch.
4. Come risolvere questo problema
Se vuoi risparmiare hardware e magari usare lo stesso switch sia sul lato LAN che sul lato WAN del tuo firewall, assicurati che il tagging VLAN sia corretto. È effettivamente possibile creare "due switch separati" da un unico switch hardware usando le VLAN.
Assicurati che ci sia un solo PVID e una sola VLAN non taggata per porta ed escludi tutte le altre VLAN non necessarie da ogni porta!
5. Verifica del risultato
Potrebbe essere necessario prima cancellare la tabella ARP: Cancellare la tabella ARP del tuo firewall
Poi esegui di nuovo il comando
show arp-tableper verificare se i MAC e gli IP della LAN sono appresi solo sull’interfaccia LAN invece che su quella WAN.

Commenti
0 commentiAccedi per aggiungere un commento.