Min standard nekt brannmurregel blokkerer LAN-trafikken min? Brannmurer eller rutere WAN- og LAN-soner ikke riktig separert

Denne artikkelen skal forklare et vanlig problem våre kunder rapporterer jevnlig. Årsaken til dette er ikke en feilkonfigurasjon av brannmuren eller en feil, men snarere et problem i nettverkstopologien.

1. Symptomer på problemet

Du kan merke at LAN-klienter ikke får tilgang til internett. Under Overvåk > Logg kan du legge merke til at standard nekt brannmurregel blokkerer trafikk for disse enhetene.

Symptoms of the issue

2. Den grunnleggende årsaken til dette symptomet

Vi har lagt merke til at i disse tilfellene så topologien slik ut. Målet var kanskje å spare maskinvare som en switch ved å bruke VLAN for å dele switchen inn i "to forskjellige adskilte logiske switcher".

mceclip3.png

Selv om topologien ovenfor er svært forenklet, kan det i en virkelig situasjon være vanskelig å se dette med en gang. Men den grunnleggende ideen er klar: WAN- og LAN-sonene er ikke riktig separert!

3. Hvordan bevise at topologien er årsaken til dette

Å sjekke kablingen og VLAN-taggingen på switchen kan være tidkrevende, men den enkleste måten å sjekke dette med en gang på er å sjekke ARP-tabellen på brannmuren din. Du må logge inn via SSH og bruke kommandoen:

 show arp-table

 show arp-table

I eksemplet ovenfor ser du at private IP-er som tilhører LAN er blitt lært på WAN-porten. Dette er derfor allerede bevis på at det er noe galt med kablingen eller VLAN-taggingen på switchen din.

4. Hvordan fikse dette problemet

Hvis du ønsket å spare maskinvare og kanskje bruke én og samme switch på LAN- og WAN-siden av brannmuren, må du sørge for at VLAN-taggingen er korrekt. Det er faktisk mulig å lage "to separate switcher" ut av én maskinvare-switch ved å bruke VLAN.

Sørg for at det kun er én PVID og én untagget VLAN per port, og ekskluder alle andre unødvendige VLAN-er fra hver port!

5. Sjekke resultatet

Du må kanskje først tømme ARP-tabellen: Tømme ARP-tabellen på brannmuren din
Kjør deretter kommandoen

 show arp-table

igjen for å sjekke om LAN MAC-adresser og IP-er kun læres på LAN-grensesnittet i stedet for på WAN-grensesnittet.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 2 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.