Mijn standaard deny firewallregel blokkeert mijn LAN-verkeer? Firewalls of routers WAN- en LAN-zone niet correct gescheiden

Dit artikel legt een veelvoorkomend probleem uit dat onze klanten regelmatig melden. De reden hiervoor is geen firewallfoutconfiguratie of bug, maar een probleem in de netwerktopologie.

1. Symptomen van het probleem

U kunt merken dat LAN-clients geen toegang tot het internet hebben. Onder Monitor > Log kunt u zien dat de standaard deny firewallregel verkeer voor deze apparaten blokkeert.

Symptoms of the issue

2. De oorzaak van dit symptoom

We hebben gemerkt dat in deze gevallen de topologie er als volgt uitzag. Het doel was mogelijk om hardware zoals een switch te besparen en VLANs te gebruiken om de switch te scheiden in "twee verschillende gescheiden logische switches".

mceclip3.png

Hoewel bovenstaande topologie sterk vereenvoudigd is, kan het in een echte situatie moeilijk zijn om dit direct te zien. Maar het basisidee is duidelijk: de WAN- en LAN-zone zijn niet correct gescheiden!

3. Hoe te bewijzen dat de topologie de oorzaak is

Het controleren van bekabeling en VLAN-tagging op de switch kan tijdrovend zijn, maar de makkelijkste manier om dit direct te controleren is door de ARP-tabel van uw firewall te bekijken. U moet inloggen via SSH en het commando gebruiken:

 show arp-table

 show arp-table

In het bovenstaande voorbeeld ziet u dat private IP's behorend tot het LAN geleerd zijn op de WAN-poort. Dit is dus al bewijs dat er iets mis is met uw bekabeling of de VLAN-tagging van uw switch.

4. Hoe dit probleem op te lossen

Als u hardware wilde besparen en misschien één en dezelfde switch wilde gebruiken aan de LAN- en WAN-zijde van uw firewall, zorg er dan voor dat de VLAN-tagging correct is. Het is namelijk mogelijk om "twee gescheiden switches" te maken van één hardware switch door gebruik te maken van VLANs.

Zorg ervoor dat er per poort slechts één PVID en één untagged VLAN is en sluit alle andere niet-benodigde VLANs uit per poort uit!

5. Het resultaat controleren

U moet mogelijk eerst de ARP-tabel leegmaken: De ARP-tabel van uw firewall leegmaken
Voer daarna opnieuw het commando uit

 show arp-table

om te controleren of de LAN MAC-adressen en IP's alleen geleerd worden op de LAN-interface in plaats van op de WAN-interface.

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 2
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.