USG FLEX / ATP / VPN-serien: Bruk av virtuelle grensesnitt

Viktig merknad:
Kjære kunde, vær oppmerksom på at vi bruker maskinoversettelse for å tilby artikler på ditt lokale språk. Det er ikke sikkert at all tekst er oversatt nøyaktig. Hvis du har spørsmål eller oppdager avvik i nøyaktigheten av informasjonen i den oversatte versjonen, kan du lese den originale artikkelen her:Originalversjon

Denne tekniske veiledningen forklarer formålet med og riktig bruk av virtuelle grensesnitt på Zyxels USG FLEX, ATP og relaterte VPN-sikkerhetsenheter. Den hjelper nettverksingeniører med å bestemme når og hvorfor de skal bruke virtuelle grensesnitt i stedet for tradisjonelle grensesnittoppdrag eller VLAN-er.

Hva er et virtuelt grensesnitt?

Et virtuelt grensesnitt lar brannmuren tildele en ekstra IP-adresse til en eksisterende fysisk nettverksport – enten på WAN eller LAN – for å støtte spesifikke nettverkstjenester eller scenarier.
 

Hovedregelen er:

  • Opprett et virtuelt grensesnitt bare når det er nødvendig for spesifikke tjenester eller nettverkskrav.

  • Ellers bør du bruke direkte IP-tildeling (for WAN) eller VLAN-segmentering (for LAN).

WAN LAN 

 

Virtuelle grensesnitt på WAN

Når et virtuelt grensesnitt er nødvendig

Et virtuelt grensesnitt på WAN er nødvendig når brannmuren er endepunktet for en tjeneste på en ekstra offentlig IP-adresse. Eksempler inkluderer:

  • IPSec VPN-gateway (fase 1)

  • L2TP / SSL VPN

  • Andre tjenester der trafikken avsluttes på brannmuren

I disse scenariene opprettes det virtuelle grensesnittet på WAN med den ekstra offentlige IP-adressen og knyttes til tjenesten.

Når et virtuelt grensesnitt ikke er nødvendig

Et virtuelt grensesnitt er ikke nødvendig på WAN hvis trafikken bare passerer gjennom brannmuren uten å avsluttes på den, for eksempel:

  • NAT (inkludert 1:1 NAT)

  • Portvideresending / virtuell server

I disse tilfellene kan du spesifisere den offentlige IP-adressen direkte i NAT-regelen eller portvideresendingskonfigurasjonen.

Virtuelle grensesnitt på LAN

Når et virtuelt grensesnitt er nødvendig

Et virtuelt grensesnitt på LAN er nødvendig når du trenger:

  • Flere undernett på samme fysiske LAN-port uten VLAN

  • Å koble til enheter med faste IP-adresser utenfor hoved-LAN-undernettverket som ikke kan konfigureres på nytt

  • En midlertidig eller forenklet tilleggsgateway for LAN-enheter

Når et virtuelt grensesnitt ikke er nødvendig

Du trenger ikke et virtuelt grensesnitt på LAN hvis:

  • Du kan skille nettverk ved hjelp av VLAN-er (anbefales for riktig segmentering)

  • Alle LAN-enheter er i samme undernett og bare én gateway-IP er nødvendig

Beste praksis

  • WAN: Opprett et virtuelt grensesnitt bare hvis brannmuren er tjenestens endepunkt (VPN, brannmur-hostede tjenester). Ikke bruk det for scenarier som kun omfatter NAT.

  • LAN: Foretrekker VLAN for nettverkssegmentering; bruk kun virtuelle LAN-grensesnitt når VLAN ikke er mulig eller praktisk.

  • Hold konfigurasjonene minimale – hvert virtuelt grensesnitt øker kompleksiteten i rutingen.

Beslutningsflyt – WAN

(Bruk diagrammet som hurtigreferanse)

  • Ja – Brannmuren er endepunktet for tjenesten → Bruk virtuelt grensesnitt (VPN, brannmurstjenester)

  • Nei – Brannmuren videresender bare trafikk → Ikke bruk virtuelt grensesnitt (NAT, portvideresending)

Beslutningsflyt – LAN

(Bruk diagrammet som hurtigreferanse)

  • Ja – Ekstra undernett eller IP kreves på LAN → Bruk virtuelt grensesnitt (med mindre VLAN er å foretrekke)

  • Nei – Bare ett undernett eller VLAN-separasjon mulig → Ikke bruk virtuelt grensesnitt

Noen praktiske eksempler

Eksempel 1 – Bruk av virtuelt LAN-grensesnitt for eldre enheter eller Superscope

Hvis du bruker en DHCP Superscope eller har eldre enheter der du ikke kan endre IP- og gatewaykonfigurasjonen:

Du kan ha enheter i nettverket ditt med IP-adresser utenfor det konfigurerte undernettet til brannmurens LAN-grensesnitt. Dette kan skje i scenarier som:

  • DHCP Superscope brukes til å tilby flere IP-områder på samme fysiske LAN.

  • Gamle eller utilgjengelige enheter som har en annen gateway-/IP-konfigurasjon og ikke kan konfigureres på nytt på grunn av manglende påloggingsinformasjon.

I slike tilfeller er det en gyldig grunn til å bruke et virtuelt LAN-grensesnitt. Opprett et nytt virtuelt LAN-grensesnitt med den nødvendige IP-konfigurasjonen ved å navigere til: Nettverk > Grensesnitt > Ethernet

undefined

Eksempel 2 – Hosting av flere VPN-gatewayer på forskjellige offentlige IP-adresser (WAN)
Du har flere offentlige IP-adresser og må være vert for separate IPSec VPN-gatewayer for forskjellige klienter.

  • Opprett et virtuelt grensesnitt på WAN for hver ekstra offentlig IP.

  • Knytt hver VPN-gateway til det riktige virtuelle grensesnittet for å sikre trafikkseparasjon.

Eksempel 3 – Migrere til et nytt undernett uten å konfigurere alle enheter på nytt (LAN)
Når du endrer LAN-undernettverket, men noen kritiske systemer ikke kan konfigureres om umiddelbart, kan du:

  • Holde det gamle undernettet aktivt ved å opprette et virtuelt LAN-grensesnitt med det gamle IP-området.

  • Migrere enheter gradvis til det nye undernettet uten nettverksnedetid.

Eksempel 4 – Skille test- og produksjonstrafikk (WAN)
Du har én WAN-kobling, men må isolere produksjons- og test-VPN-trafikk:

  • Tildel en dedikert offentlig IP for testing via et virtuelt WAN-grensesnitt.

  • Knytt test-VPN til dette grensesnittet, mens du beholder produksjonstrafikk på hoved-WAN-IP-en.

Eksempel 5 – Tilby internett til et midlertidig nettverkssegment (LAN)
Under en begivenhet eller et prosjekt må du gi internettilgang til en gruppe enheter med et dedikert IP-område:

  • Opprett et virtuelt LAN-grensesnitt med undernettverket for arrangementet/prosjektet.

  • Bruk spesifikke brannmur- og båndbreddereglene på dette undernettet uten å påvirke hoved-LAN-et.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
2 av 2 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.