Moja domyślna reguła zapory zablokowała ruch LAN? Zapory lub routery - strefy WAN i LAN nie są prawidłowo rozdzielone

Ten artykuł powinien wyjaśnić powszechny problem, o którym regularnie informują nasi klienci. Powodem tego nie jest błędna konfiguracja zapory ani błąd, lecz problem w topologii sieci.

1. Objawy problemu

Możesz zauważyć, że klienci LAN nie mają dostępu do internetu. W sekcji Monitor > Log możesz zauważyć, że domyślna reguła zapory typu deny blokuje ruch dla tych urządzeń.

Symptoms of the issue

2. Przyczyna tego objawu

Zauważyliśmy, że w takich przypadkach topologia wyglądała następująco. Celem mogło być zaoszczędzenie sprzętu, np. przełącznika, i użycie VLAN-ów do podzielenia przełącznika na „dwa różne, oddzielone logicznie przełączniki”.

mceclip3.png

Choć powyższa topologia jest bardzo uproszczona, w rzeczywistym scenariuszu może być trudno to od razu zauważyć. Jednak podstawowa idea jest jasna: strefy WAN i LAN nie są prawidłowo rozdzielone!

3. Jak udowodnić, że to topologia jest przyczyną

Sprawdzenie okablowania i oznaczeń VLAN na przełączniku może być czasochłonne, najprostszym sposobem, by to od razu zweryfikować, jest sprawdzenie tabeli ARP w zaporze. Należy zalogować się przez SSH i użyć polecenia:

 show arp-table

 show arp-table

W powyższym przykładzie widać, że prywatne adresy IP należące do LAN zostały zanotowane na porcie WAN. To już dowód na to, że coś jest nie tak z okablowaniem lub oznaczeniami VLAN w Twoim przełączniku.

4. Jak naprawić ten problem

Jeśli chcesz zaoszczędzić sprzęt i użyć tego samego przełącznika po stronie LAN i WAN swojej zapory, upewnij się, że oznaczenia VLAN są poprawne. Możliwe jest faktycznie utworzenie „dwóch oddzielnych przełączników” z jednego sprzętowego przełącznika za pomocą VLAN-ów.

Upewnij się, że na porcie jest tylko jeden PVID i nieoznaczony VLAN oraz wyklucz wszystkie inne niepotrzebne VLAN-y z każdego portu!

5. Sprawdzenie efektu

Może być konieczne najpierw wyczyszczenie tabeli ARP: Czyszczenie tabeli ARP zapory
Następnie uruchom ponownie polecenie

 show arp-table

aby sprawdzić, czy adresy MAC i IP LAN są zapamiętywane tylko na interfejsie LAN, a nie na interfejsie WAN.

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 2
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.