Regula mea implicită de firewall "deny" blochează traficul LAN? Zonele WAN și LAN ale firewall-urilor sau routerelor nu sunt separate corespunzător

Aveți mai multe întrebări? Trimitere solicitare

Acest articol ar trebui să explice o problemă comună pe care clienții noștri o raportează frecvent. Motivul pentru aceasta nu este o configurare greșită a firewall-ului sau un bug, ci mai degrabă o problemă în topologia rețelei.

1. Simptomele problemei

Este posibil să observați că clienții LAN nu pot accesa internetul. În Monitor > Log, este posibil să observați că regula implicită de firewall "deny" blochează traficul pentru aceste dispozitive.

Symptoms of the issue

2. Cauza principală a acestui simptom

Am observat că în aceste cazuri topologia arăta astfel. Scopul era, poate, să se economisească hardware, cum ar fi un switch, folosind VLAN-uri pentru a separa switch-ul în „două switch-uri logice diferite și separate”.

mceclip3.png

Deși topologia de mai sus este foarte simplificată, într-un scenariu real poate fi dificil să vezi acest lucru imediat. Dar ideea de bază este clară: Zonele WAN și LAN nu sunt separate corespunzător!

3. Cum să demonstrezi că topologia este motivul acestei probleme

Deși verificarea cablajului și a etichetării VLAN pe switch poate consuma timp, cel mai simplu mod de a verifica imediat acest lucru este prin verificarea tabelului ARP al firewall-ului. Trebuie să te conectezi prin SSH și să folosești comanda:

 show arp-table

 show arp-table

În exemplul de mai sus, vezi că IP-urile private care aparțin LAN-ului au fost învățate pe portul WAN. Prin urmare, acesta este deja un indiciu că ceva nu este în regulă cu cablajul tău sau cu etichetarea VLAN a switch-ului.

4. Cum să remediezi această problemă

Dacă doreai să economisești hardware și poate să folosești același switch atât pe partea LAN cât și pe partea WAN a firewall-ului tău, te rog să te asiguri că etichetarea VLAN este corectă. Este de fapt posibil să faci „două switch-uri separate” dintr-un singur switch hardware folosind VLAN-uri.

Asigură-te că există un singur PVID și o singură VLAN netichetată per port și exclude toate celelalte VLAN-uri neutilizate de pe fiecare port!

5. Verificarea rezultatului

S-ar putea să fie nevoie să golești mai întâi tabelul ARP: Golirea tabelului ARP al firewall-ului tău
Apoi rulează din nou comanda

 show arp-table

pentru a verifica dacă adresele MAC și IP-urile LAN sunt învățate doar pe interfața LAN și nu pe interfața WAN.

Articole în această secțiune

A fost util acest articol?
0 din 2 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.