Denne artikkelen skal forklare et vanlig problem våre kunder rapporterer jevnlig. Årsaken til dette er ikke en feilkonfigurasjon av brannmuren eller en feil, men snarere et problem i nettverkstopologien.
1. Symptomer på problemet
Du kan merke at LAN-klienter ikke får tilgang til internett. Under Overvåk > Logg kan du legge merke til at standard nekt brannmurregel blokkerer trafikk for disse enhetene.
2. Den grunnleggende årsaken til dette symptomet
Vi har lagt merke til at i disse tilfellene så topologien slik ut. Målet var kanskje å spare maskinvare som en switch ved å bruke VLAN for å dele switchen inn i "to forskjellige adskilte logiske switcher".
Selv om topologien ovenfor er svært forenklet, kan det i en virkelig situasjon være vanskelig å se dette med en gang. Men den grunnleggende ideen er klar: WAN- og LAN-sonene er ikke riktig separert!
3. Hvordan bevise at topologien er årsaken til dette
Å sjekke kablingen og VLAN-taggingen på switchen kan være tidkrevende, men den enkleste måten å sjekke dette med en gang på er å sjekke ARP-tabellen på brannmuren din. Du må logge inn via SSH og bruke kommandoen:
show arp-tableI eksemplet ovenfor ser du at private IP-er som tilhører LAN er blitt lært på WAN-porten. Dette er derfor allerede bevis på at det er noe galt med kablingen eller VLAN-taggingen på switchen din.
4. Hvordan fikse dette problemet
Hvis du ønsket å spare maskinvare og kanskje bruke én og samme switch på LAN- og WAN-siden av brannmuren, må du sørge for at VLAN-taggingen er korrekt. Det er faktisk mulig å lage "to separate switcher" ut av én maskinvare-switch ved å bruke VLAN.
Sørg for at det kun er én PVID og én untagget VLAN per port, og ekskluder alle andre unødvendige VLAN-er fra hver port!
5. Sjekke resultatet
Du må kanskje først tømme ARP-tabellen: Tømme ARP-tabellen på brannmuren din
Kjør deretter kommandoen
show arp-tableigjen for å sjekke om LAN MAC-adresser og IP-er kun læres på LAN-grensesnittet i stedet for på WAN-grensesnittet.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.