Acest articol ar trebui să explice o problemă comună pe care clienții noștri o raportează frecvent. Motivul pentru aceasta nu este o configurare greșită a firewall-ului sau un bug, ci mai degrabă o problemă în topologia rețelei.
1. Simptomele problemei
Este posibil să observați că clienții LAN nu pot accesa internetul. În Monitor > Log, este posibil să observați că regula implicită de firewall "deny" blochează traficul pentru aceste dispozitive.
2. Cauza principală a acestui simptom
Am observat că în aceste cazuri topologia arăta astfel. Scopul era, poate, să se economisească hardware, cum ar fi un switch, folosind VLAN-uri pentru a separa switch-ul în „două switch-uri logice diferite și separate”.
Deși topologia de mai sus este foarte simplificată, într-un scenariu real poate fi dificil să vezi acest lucru imediat. Dar ideea de bază este clară: Zonele WAN și LAN nu sunt separate corespunzător!
3. Cum să demonstrezi că topologia este motivul acestei probleme
Deși verificarea cablajului și a etichetării VLAN pe switch poate consuma timp, cel mai simplu mod de a verifica imediat acest lucru este prin verificarea tabelului ARP al firewall-ului. Trebuie să te conectezi prin SSH și să folosești comanda:
show arp-tableÎn exemplul de mai sus, vezi că IP-urile private care aparțin LAN-ului au fost învățate pe portul WAN. Prin urmare, acesta este deja un indiciu că ceva nu este în regulă cu cablajul tău sau cu etichetarea VLAN a switch-ului.
4. Cum să remediezi această problemă
Dacă doreai să economisești hardware și poate să folosești același switch atât pe partea LAN cât și pe partea WAN a firewall-ului tău, te rog să te asiguri că etichetarea VLAN este corectă. Este de fapt posibil să faci „două switch-uri separate” dintr-un singur switch hardware folosind VLAN-uri.
Asigură-te că există un singur PVID și o singură VLAN netichetată per port și exclude toate celelalte VLAN-uri neutilizate de pe fiecare port!
5. Verificarea rezultatului
S-ar putea să fie nevoie să golești mai întâi tabelul ARP: Golirea tabelului ARP al firewall-ului tău
Apoi rulează din nou comanda
show arp-tablepentru a verifica dacă adresele MAC și IP-urile LAN sunt învățate doar pe interfața LAN și nu pe interfața WAN.

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.