Viktig merknad: |
Denne tekniske veiledningen forklarer formålet med og riktig bruk av virtuelle grensesnitt på Zyxels USG FLEX, ATP og relaterte VPN-sikkerhetsenheter. Den hjelper nettverksingeniører med å bestemme når og hvorfor de skal bruke virtuelle grensesnitt i stedet for tradisjonelle grensesnittoppdrag eller VLAN-er.
Hva er et virtuelt grensesnitt?
Et virtuelt grensesnitt lar brannmuren tildele en ekstra IP-adresse til en eksisterende fysisk nettverksport – enten på WAN eller LAN – for å støtte spesifikke nettverkstjenester eller scenarier.
Hovedregelen er:
Opprett et virtuelt grensesnitt bare når det er nødvendig for spesifikke tjenester eller nettverkskrav.
Ellers bør du bruke direkte IP-tildeling (for WAN) eller VLAN-segmentering (for LAN).
| WAN | LAN |
|
|
Virtuelle grensesnitt på WAN
Når et virtuelt grensesnitt er nødvendig
Et virtuelt grensesnitt på WAN er nødvendig når brannmuren er endepunktet for en tjeneste på en ekstra offentlig IP-adresse. Eksempler inkluderer:
IPSec VPN-gateway (fase 1)
L2TP / SSL VPN
Andre tjenester der trafikken avsluttes på brannmuren
I disse scenariene opprettes det virtuelle grensesnittet på WAN med den ekstra offentlige IP-adressen og knyttes til tjenesten.
Når et virtuelt grensesnitt ikke er nødvendig
Et virtuelt grensesnitt er ikke nødvendig på WAN hvis trafikken bare passerer gjennom brannmuren uten å avsluttes på den, for eksempel:
NAT (inkludert 1:1 NAT)
Portvideresending / virtuell server
I disse tilfellene kan du spesifisere den offentlige IP-adressen direkte i NAT-regelen eller portvideresendingskonfigurasjonen.
Virtuelle grensesnitt på LAN
Når et virtuelt grensesnitt er nødvendig
Et virtuelt grensesnitt på LAN er nødvendig når du trenger:
Flere undernett på samme fysiske LAN-port uten VLAN
Å koble til enheter med faste IP-adresser utenfor hoved-LAN-undernettverket som ikke kan konfigureres på nytt
En midlertidig eller forenklet tilleggsgateway for LAN-enheter
Når et virtuelt grensesnitt ikke er nødvendig
Du trenger ikke et virtuelt grensesnitt på LAN hvis:
Du kan skille nettverk ved hjelp av VLAN-er (anbefales for riktig segmentering)
Alle LAN-enheter er i samme undernett og bare én gateway-IP er nødvendig
Beste praksis
WAN: Opprett et virtuelt grensesnitt bare hvis brannmuren er tjenestens endepunkt (VPN, brannmur-hostede tjenester). Ikke bruk det for scenarier som kun omfatter NAT.
LAN: Foretrekker VLAN for nettverkssegmentering; bruk kun virtuelle LAN-grensesnitt når VLAN ikke er mulig eller praktisk.
Hold konfigurasjonene minimale – hvert virtuelt grensesnitt øker kompleksiteten i rutingen.
Beslutningsflyt – WAN
(Bruk diagrammet som hurtigreferanse)
Ja – Brannmuren er endepunktet for tjenesten → Bruk virtuelt grensesnitt (VPN, brannmurstjenester)
Nei – Brannmuren videresender bare trafikk → Ikke bruk virtuelt grensesnitt (NAT, portvideresending)
Beslutningsflyt – LAN
(Bruk diagrammet som hurtigreferanse)
Ja – Ekstra undernett eller IP kreves på LAN → Bruk virtuelt grensesnitt (med mindre VLAN er å foretrekke)
Nei – Bare ett undernett eller VLAN-separasjon mulig → Ikke bruk virtuelt grensesnitt
Noen praktiske eksempler
Eksempel 1 – Bruk av virtuelt LAN-grensesnitt for eldre enheter eller Superscope
Hvis du bruker en DHCP Superscope eller har eldre enheter der du ikke kan endre IP- og gatewaykonfigurasjonen:
Du kan ha enheter i nettverket ditt med IP-adresser utenfor det konfigurerte undernettet til brannmurens LAN-grensesnitt. Dette kan skje i scenarier som:
DHCP Superscope brukes til å tilby flere IP-områder på samme fysiske LAN.
Gamle eller utilgjengelige enheter som har en annen gateway-/IP-konfigurasjon og ikke kan konfigureres på nytt på grunn av manglende påloggingsinformasjon.
I slike tilfeller er det en gyldig grunn til å bruke et virtuelt LAN-grensesnitt. Opprett et nytt virtuelt LAN-grensesnitt med den nødvendige IP-konfigurasjonen ved å navigere til: Nettverk > Grensesnitt > Ethernet
Eksempel 2 – Hosting av flere VPN-gatewayer på forskjellige offentlige IP-adresser (WAN)
Du har flere offentlige IP-adresser og må være vert for separate IPSec VPN-gatewayer for forskjellige klienter.
Opprett et virtuelt grensesnitt på WAN for hver ekstra offentlig IP.
Knytt hver VPN-gateway til det riktige virtuelle grensesnittet for å sikre trafikkseparasjon.
Eksempel 3 – Migrere til et nytt undernett uten å konfigurere alle enheter på nytt (LAN)
Når du endrer LAN-undernettverket, men noen kritiske systemer ikke kan konfigureres om umiddelbart, kan du:
Holde det gamle undernettet aktivt ved å opprette et virtuelt LAN-grensesnitt med det gamle IP-området.
Migrere enheter gradvis til det nye undernettet uten nettverksnedetid.
Eksempel 4 – Skille test- og produksjonstrafikk (WAN)
Du har én WAN-kobling, men må isolere produksjons- og test-VPN-trafikk:
Tildel en dedikert offentlig IP for testing via et virtuelt WAN-grensesnitt.
Knytt test-VPN til dette grensesnittet, mens du beholder produksjonstrafikk på hoved-WAN-IP-en.
Eksempel 5 – Tilby internett til et midlertidig nettverkssegment (LAN)
Under en begivenhet eller et prosjekt må du gi internettilgang til en gruppe enheter med et dedikert IP-område:
Opprett et virtuelt LAN-grensesnitt med undernettverket for arrangementet/prosjektet.
Bruk spesifikke brannmur- og båndbreddereglene på dette undernettet uten å påvirke hoved-LAN-et.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.